基于網(wǎng)絡(luò)回溯分析技術(shù)的SCADA系統(tǒng)故障診斷方案分析

什么是回溯分析
回溯分析是追蹤決策的特性之一。 是指對原始決策的產(chǎn)生機(jī)制、決策內(nèi)容、主客觀環(huán)境等進(jìn)行分析.從起點(diǎn)開始,按順序考察導(dǎo)致決策失誤的原因、問題的性質(zhì)、失誤的程度等。
案例場景
某排水集團(tuán)在線業(yè)務(wù)區(qū)的SCADA系統(tǒng)需要從DMZ區(qū)的I/O Server上采集數(shù)據(jù),SCADA系統(tǒng)使用某些IP能夠正常從I/O Server采集數(shù)據(jù),但是另一部分IP則不能正常的從I/O Server上采集數(shù)據(jù),提示異常并且斷開連接。
例如:10.2.103.8為SCADA系統(tǒng)的IP地址,能夠正常的從10.2.0.51和10.2.0.52的I/O Server上采集數(shù)據(jù),但是將SCADA系統(tǒng)的IP改為:10.2.103.10,則不能正常從10.2.0.51和10.2.0.52的I/O Server上采集數(shù)據(jù)。
案例分析
網(wǎng)絡(luò)拓?fù)鋱D(簡化)
下圖為簡化拓?fù)鋱D,我們展示SCADA系統(tǒng)和I/O Server之間的通訊鏈路,分別在靠近SCADA系統(tǒng)和I/O Server的接入交換機(jī)上采用端口鏡像的方式旁路部署科來網(wǎng)絡(luò)回溯分析系統(tǒng),采集SCADA系統(tǒng)和I/O Server之間的通訊數(shù)據(jù)包。
圖1網(wǎng)絡(luò)拓?fù)鋱D
故障排查
我們從DMZ區(qū)的交互機(jī)和在線業(yè)務(wù)區(qū)交互機(jī)上同時(shí)采集通訊數(shù)據(jù),進(jìn)行對比分析,來看看具體是什么原因造成了業(yè)務(wù)系統(tǒng)的故障。
DMZ區(qū)交換機(jī)數(shù)據(jù)
在DMZ區(qū)交換機(jī)數(shù)據(jù)中可以看到TCP會(huì)話中10.2.103.10向10.2.0.52發(fā)送了大量的RST(復(fù)位)數(shù)據(jù)包,如下圖2所示。這些連接被這些復(fù)位數(shù)據(jù)包釋放掉了,但是為什么會(huì)存在這么多的復(fù)位數(shù)據(jù)包?又是誰發(fā)送了這些數(shù)據(jù)包?
圖2 DMZ區(qū)捕獲到的TCP會(huì)話
通過查看科來網(wǎng)絡(luò)回溯分析系統(tǒng)的交易時(shí)序圖,可以發(fā)現(xiàn)復(fù)位數(shù)據(jù)包的TTL(生存時(shí)間)值是127.而正常時(shí)傳輸?shù)臄?shù)據(jù),可以看到TTL(生存時(shí)間)值為61,和異常時(shí)明顯不同,說明復(fù)位數(shù)據(jù)包并不是從10.2.103.10發(fā)出來的,而是有個(gè)中間設(shè)備發(fā)送了復(fù)位數(shù)據(jù)包中斷了正常的應(yīng)用會(huì)話。
正常會(huì)話的TTLTTL值為61,而異常復(fù)位數(shù)據(jù)包的TTLTTL值為127.結(jié)合該集團(tuán)的拓?fù)鋱D來看,正常會(huì)話發(fā)送初始TTLTTL值為64,經(jīng)過2臺(tái)防火墻和1臺(tái)核心交換機(jī)后抓取到的TTLTTL值為61,而異常復(fù)位數(shù)據(jù)包初始TTLTTL值為128,只經(jīng)過了DMZ區(qū)連接的防火墻,TTLTTL值減為127,說明復(fù)位數(shù)據(jù)包極有可能是某上網(wǎng)行為管理設(shè)備發(fā)送的。
在線業(yè)務(wù)區(qū)交換機(jī)數(shù)據(jù)
我們在在線業(yè)務(wù)區(qū)交換機(jī)上抓取數(shù)據(jù),找到同一個(gè)TCP會(huì)話。如下圖3所示:
圖3在線業(yè)務(wù)區(qū)捕獲到的TCP會(huì)話
可以看到該會(huì)話中同樣存在了大量的復(fù)位數(shù)據(jù)包,但與DMZ區(qū)不同的是,復(fù)位數(shù)據(jù)包是由10.2.0.52發(fā)送的。
同樣查看科來網(wǎng)絡(luò)回溯分析系統(tǒng)的交易時(shí)序圖,可以看到復(fù)位數(shù)據(jù)包的TTL(生存時(shí)間)值是126.而正常時(shí)傳輸?shù)臄?shù)據(jù),可以看到TTL(生存時(shí)間)值為125,和異常時(shí)明顯不同,同樣說明了復(fù)位數(shù)據(jù)包并不是從10.2.0.52發(fā)出來的,而是有個(gè)中間設(shè)備發(fā)送了復(fù)位數(shù)據(jù)包中斷了正常的應(yīng)用會(huì)話。
正常會(huì)話的TTL值為125,而異常復(fù)位數(shù)據(jù)包的TTL值為126.結(jié)合該集團(tuán)的拓?fù)鋱D來看,正常會(huì)話發(fā)送初始TTL值為128,經(jīng)過2臺(tái)防火墻和1臺(tái)核心交換機(jī)后抓取到的TTL值為125,而異常復(fù)位數(shù)據(jù)包初始TTL值為128,抓取到的TTL值卻為126,說明數(shù)據(jù)包只經(jīng)過了核心交換機(jī)和在線業(yè)務(wù)區(qū)區(qū)連接的防火墻,說明復(fù)位數(shù)據(jù)包極有可能是某上網(wǎng)行為管理設(shè)備發(fā)送的。
結(jié)論及處理結(jié)果
結(jié)合DMZ區(qū)與在線業(yè)務(wù)區(qū)捕獲的數(shù)據(jù)包分析來看,在正常的通訊過程中DMZ區(qū)與在線業(yè)務(wù)區(qū)之間的設(shè)備發(fā)送了RST(復(fù)位)數(shù)據(jù)包,釋放了正常的會(huì)話,造成了SCADA系統(tǒng)不能正常從DMZ區(qū)的I/O Server上提取數(shù)據(jù)。根據(jù)數(shù)據(jù)包的解碼分析,可以確定發(fā)送異常復(fù)位數(shù)據(jù)包的設(shè)備為某上網(wǎng)行為管理設(shè)備,通過對該設(shè)備策略的修改,10.2.103.10能夠正常的從I/O Server上提取數(shù)據(jù),未發(fā)生異常情況。
以上就是SCADA系統(tǒng)故障診斷方案分析,結(jié)合DMZ區(qū)與在線業(yè)務(wù)區(qū)捕獲的數(shù)據(jù)包分析來看,在正常的通訊過程中DMZ區(qū)與在線業(yè)務(wù)區(qū)之間的設(shè)備發(fā)送了RST(復(fù)位)數(shù)據(jù)包,釋放了正常的會(huì)話,造成了SCADA系統(tǒng)不能正常從DMZ區(qū)的I/O Server上提取數(shù)據(jù),謝謝大家閱讀,希望能幫到大家。
相關(guān)文章
光貓LOS亮紅燈啥意思? 光貓los指示燈亮紅燈閃爍的解決辦法
光貓LOS亮紅燈啥意思?光貓有很多指示燈,los亮紅燈代表什么問題呢?下面我們就來來看看光貓los指示燈亮紅燈閃爍的解決辦法2023-07-10光貓改橋接網(wǎng)速變慢怎么辦? 改橋接后速度反而沒有光貓快的原因分析
光貓改橋接速度變慢怎么辦?很多網(wǎng)友發(fā)現(xiàn)自從光貓橋接以后,網(wǎng)速反而慢了,這是什么原因,下面我們就來看看改橋接后速度反而沒有光貓快的原因分析2022-06-24無線網(wǎng)絡(luò)連接不上該怎么辦,無線網(wǎng)絡(luò)連接故障保姆級的解決方法分享
這篇文章主要介紹了無線網(wǎng)絡(luò)連接不上該怎么辦,無線網(wǎng)絡(luò)連接故障保姆級的解決方法分享,需要的朋友可以參考下面小編為大家整理的詳細(xì)教程,希望能幫助到需要的朋友們!2022-05-11網(wǎng)線ip總是沖突怎么辦 網(wǎng)線連上后提示IP地址沖突的解決方法
當(dāng)我們遇到網(wǎng)絡(luò)IP沖突的時(shí)候該怎么辦呢?打開電腦,接入網(wǎng)線,系統(tǒng)卻提示IP地址沖突。因?yàn)镮P地址不能重復(fù),所以每一臺(tái)主機(jī)都只能擁有唯一的IP地址,不能和別人一樣,一樣就2022-03-18- 最近有朋友咨詢,家里重新安裝了一條寬帶但是有時(shí)WiFi連接不上這是怎么回事?下文小編就為大家?guī)碓敿?xì)的解決辦法,一起看看吧2020-01-19
寬帶連接錯(cuò)誤651什么意思?寬帶連接錯(cuò)誤651的原因以及解決方法
最近電腦寬帶總是提示寬帶連接錯(cuò)誤651?這是什么意思?下文小編就為大家?guī)韺拵нB接錯(cuò)誤651的原因以及解決方法,一起看看吧2020-01-15GPON網(wǎng)絡(luò)的日常維護(hù)匯總介紹
GPON網(wǎng)絡(luò)是如何維護(hù)的呢?本文介紹了集中常見的維護(hù)方法,感興趣的朋友可以閱讀本文參考一下2019-07-05GPON網(wǎng)絡(luò)故障如何處理?GPON網(wǎng)絡(luò)故障處理流程
GPON網(wǎng)絡(luò)中出現(xiàn)了故障要如何的進(jìn)行處理呢?本文中將會(huì)有詳細(xì)的流程介紹,需要的朋友不妨閱讀本文進(jìn)行參考2019-01-15寬帶百兆獨(dú)享與百兆共享之間有什么區(qū)別 解密百兆獨(dú)享與百兆共享的區(qū)
在idc行業(yè),百兆獨(dú)享和百兆共享是較量常見的兩個(gè)觀念,可是有許多用戶不知道這兩個(gè)觀念有什么區(qū)別,百兆獨(dú)享為什么價(jià)值會(huì)比百兆共享貴那么多呢?兩者都有什么優(yōu)缺點(diǎn)呢?下2017-12-11- 光模塊組裝過程中會(huì)出現(xiàn)一些問題,經(jīng)常使用光模塊的人可能會(huì)知道,下面就分享了組裝光模塊的問題及原因分析,并附有解決方案,大家參考下,希望對大家有幫助2017-05-11