基于网络回溯分析技术的SCADA系统故障诊断方案分析

什么是回溯分析

回溯分析是追踪决策的特性之一。 是指对原始决策的产生机制、决策内容、主客观环境等进行分析.从起点开始,按顺序考察导致决策失误的原因、问题的性质、失误的程度等。

案例场景

某排水集团在线业务区的SCADA系统需要从DMZ区的I/O Server上采集数据,SCADA系统使用某些IP能够正常从I/O Server采集数据,但是另一部分IP则不能正常的从I/O Server上采集数据,提示异常并且断开连接。

例如:10.2.103.8为SCADA系统的IP地址,能够正常的从10.2.0.51和10.2.0.52的I/O Server上采集数据,但是将SCADA系统的IP改为:10.2.103.10,则不能正常从10.2.0.51和10.2.0.52的I/O Server上采集数据。

案例分析

网络拓扑图(简化)

下图为简化拓扑图,我们展示SCADA系统和I/O Server之间的通讯链路,分别在靠近SCADA系统和I/O Server的接入交换机上采用端口镜像的方式旁路部署科来网络回溯分析系统,采集SCADA系统和I/O Server之间的通讯数据包。

图1网络拓扑图

故障排查

我们从DMZ区的交互机和在线业务区交互机上同时采集通讯数据,进行对比分析,来看看具体是什么原因造成了业务系统的故障。

DMZ区交换机数据

在DMZ区交换机数据中可以看到TCP会话中10.2.103.10向10.2.0.52发送了大量的RST(复位)数据包,如下图2所示。这些连接被这些复位数据包释放掉了,但是为什么会存在这么多的复位数据包?又是谁发送了这些数据包?

图2 DMZ区捕获到的TCP会话

通过查看科来网络回溯分析系统的交易时序图,可以发现复位数据包的TTL(生存时间)值是127.而正常时传输的数据,可以看到TTL(生存时间)值为61,和异常时明显不同,说明复位数据包并不是从10.2.103.10发出来的,而是有个中间设备发送了复位数据包中断了正常的应用会话。

正常会话的TTLTTL值为61,而异常复位数据包的TTLTTL值为127.结合该集团的拓扑图来看,正常会话发送初始TTLTTL值为64,经过2台防火墙和1台核心交换机后抓取到的TTLTTL值为61,而异常复位数据包初始TTLTTL值为128,只经过了DMZ区连接的防火墙,TTLTTL值减为127,说明复位数据包极有可能是某上网行为管理设备发送的。

在线业务区交换机数据

我们在在线业务区交换机上抓取数据,找到同一个TCP会话。如下图3所示:

图3在线业务区捕获到的TCP会话

可以看到该会话中同样存在了大量的复位数据包,但与DMZ区不同的是,复位数据包是由10.2.0.52发送的。

同样查看科来网络回溯分析系统的交易时序图,可以看到复位数据包的TTL(生存时间)值是126.而正常时传输的数据,可以看到TTL(生存时间)值为125,和异常时明显不同,同样说明了复位数据包并不是从10.2.0.52发出来的,而是有个中间设备发送了复位数据包中断了正常的应用会话。

正常会话的TTL值为125,而异常复位数据包的TTL值为126.结合该集团的拓扑图来看,正常会话发送初始TTL值为128,经过2台防火墙和1台核心交换机后抓取到的TTL值为125,而异常复位数据包初始TTL值为128,抓取到的TTL值却为126,说明数据包只经过了核心交换机和在线业务区区连接的防火墙,说明复位数据包极有可能是某上网行为管理设备发送的。

结论及处理结果

结合DMZ区与在线业务区捕获的数据包分析来看,在正常的通讯过程中DMZ区与在线业务区之间的设备发送了RST(复位)数据包,释放了正常的会话,造成了SCADA系统不能正常从DMZ区的I/O Server上提取数据。根据数据包的解码分析,可以确定发送异常复位数据包的设备为某上网行为管理设备,通过对该设备策略的修改,10.2.103.10能够正常的从I/O Server上提取数据,未发生异常情况。

以上就是SCADA系统故障诊断方案分析,结合DMZ区与在线业务区捕获的数据包分析来看,在正常的通讯过程中DMZ区与在线业务区之间的设备发送了RST(复位)数据包,释放了正常的会话,造成了SCADA系统不能正常从DMZ区的I/O Server上提取数据,谢谢大家阅读,希望能帮到大家。

(0)

相关推荐

  • CDMA网络的配电监控系统应用方案

    随着科学技术的发展,实现中低压配电网的自动化已成为电力系统发展的趋势.中低压配电网作为输配电系统的最后一个环节,其实现自动化的程度与供用电的质量和可靠性密切相关.为此,本文特对中低压配电网自动化的必要 ...

  • 基于工业级4G路由器停车场自动识别联网系统

    随着现代经济的日益发展,汽车开始普及普通的家庭,大量的车辆为停车场的管理带来了新的问题.传统的停车场管理主要通过给进入车场的车辆分发IC卡,记录车辆进出时间,作为计费的主要依据,不管是固定车辆还是临时 ...

  • 利用Compact技术压缩win10系统的方法教程

    现如今很多用户在配电脑时候都会选装固态硬盘,由于固态硬件的价格比较高,大部分用户都选择128GB和256的固态硬盘,这类容量的硬盘在安装win10系统基本上没有压力,不过有些用户为了节省宝贵的硬盘空间 ...

  • 如何利用Compact技术压缩win10系统?

    利用Compact技术压缩win10系统的方法教程 1.以管理员身份运行CMD,输入下面的命令回车运行. compact /compactos:always 可以看到,压缩后共节省了约2.0GB空间. ...

  • 腾讯分析启用后显示系统繁忙,请稍后再试

    使用discuz的站长可能会遇到点击开通"腾讯分析",却显示系统繁忙,请稍后再试的提醒. 该问题解决其实很简单,在浏览器输入该地址:http://你的域名/admin.php?fr ...

  • u盘安装深度技术Ghost Win7系统图文教程

    我们都知道电脑在使用时间长了总会出现种种的问题,例如电脑感染病毒木马或者运行速度变慢,甚至出现死机等问题,这时候如果找不到具体的解决方法,那么重装系统将会是最好的选择.那么今天就为大家介绍下如何使用U ...

  • 大将军全新军阵系统玩法分析

    大将军全新军阵系统玩法分析.大将军游戏中军阵系统玩法分为3部分内容,分别为:军阵.军器.军阵特技.玩家可以通过功勋升级"军阵"来分别提升3排兵种的基础属性,通过跨服战获得的奖励材料 ...

  • 详细介绍网络监听技术的魅力

    在1994年2月,相继发生了几次大的安全事件,一个不知名的人在众多的主机和骨干网络设备上安装了网络监听软件,利用它对美国骨干互联网和军方网窃取了超过100,000个有效的用户名和口令.上述事件可能是互 ...

  • 山洪滑坡泥石流无线监控系统联网方案

    我国是一个崩塌.滑坡.泥石流等地质灾害发生十分频繁和受灾损失极为严重的国家,尤其是中西部地区.根据中国地质环境监测院地质灾害调查监测室的数据,2006年发生地质灾害102804起,其中滑坡占87%:2 ...