複製鏈接
請複製以下鏈接發送給好友

網絡癱瘓

鎖定
網絡癱瘓(Network paralysis)指網絡喪失通信功能的狀態。此時公共服務、社交平台、民眾網絡等都將無法使用,從而對社會造成很大的影響和損失。
中文名稱
網絡癱瘓
英文名稱
network paralysis
定  義
網絡喪失通信功能的狀態。
應用學科
通信科技(一級學科),網絡安全(二級學科)
中文名
網絡癱瘓
外文名
Network paralysis

網絡癱瘓網絡癱瘓原因

網絡癱瘓包括多方面的原因,現列舉其中的幾點 [1] 

網絡癱瘓水晶頭

非標準的或劣質的水晶頭可導致網絡上傳輸的大量數據幀被反射或串擾所破壞,使網絡流量大幅增加,當使用非標準的或劣質的水晶頭的工作站的數據流量很大時,會導致網絡阻塞。因此,水晶頭要選擇標準的Cat5+RJ-45接頭,不可隨意替代。

網絡癱瘓網線

雙絞線是由4對線嚴格而合理地緊密絞和在一起的,以減少串擾和背景噪音的影響。以太網一般使用兩對雙絞線,排列在1、2、3、6的位置。其中1、2用於發送,3、6用於接收,1、2必須來自一個繞對,3、6必須來自一個繞對,不能破壞線纜的雙絞關係,並保證外包皮與水晶頭銜接良好。使用非標準的、劣質的網線,或者不按正確標準制作網線將線對分開使用形成纏繞,就會產生較大的串擾,信號耦合到鄰近線對引起高頻信號傳輸失敗,致使網速變慢,甚至會使網絡癱瘓。

網絡癱瘓網卡

網卡損壞後比較常見的現象有兩種,一種是不響應通信信號,也不向網絡發送任何數據,這樣只有本機無法上網,不會影響網速。另一種是不停地發送廣播包,而大量佔用網絡帶寬,即所謂的導致廣播風暴,使網絡通信陷於癱瘓 [1] 

網絡癱瘓集線器

在10mbps以太網中任意兩個網絡設備之間經過的集線器的數量不應超過4個,使用HUB的最大距離為600m;在100nbps快速以太網中只允許對兩個100M的HUB進行級聯,而且兩個100MHUB之間的連接距離不能>5m,所以100M局域網在使用HUB時最大距離為205m。如果實際連接距離不符合以上要求會產生芻菊鏈效應,即數據傳輸的時間超長而引發的網絡錯誤現象,導致網絡無法連接。

網絡癱瘓交換機

交換機的端口設置應和網卡速率及雙工方式保持一致。如果交換機的端口設置和網卡速率及雙工方式不一致,傳輸方式不匹配,會導致網速變慢。

網絡癱瘓光纖鏈路

光纖接頭被水侵蝕或被灰塵污染,信號不能正常傳輸會導致網絡癱瘓,要保證光纖接線箱密封良好。單模光纖鏈路和多模光纖鏈路由於傳輸的光模式、優勢波長和衰減機理完全不同,不可以混用。單模光纖和多模光纖的混用,可導致網絡通信中斷。

網絡癱瘓UPS

UPS對電源的淨化能力下降時,內諧波容易從電源系統串入網絡系統,當大量的內諧波功率疊加串入網絡系統後,一方面侵蝕網絡帶寬,使網速變慢,當以太網的網絡總流量高於80%時,會導致絕大多數的網絡癱瘓;另一方面,串入的內諧波將干擾正常數據傳輸,導致數據出錯。

網絡癱瘓危害

假如互聯網癱瘓,有不清的公司會破產,當然,隨之有數不清的人會失業。就拿我國淘寶網來説,有超過2000萬網民完全依賴在拍賣網站平台上做買賣來維持生計。如果互聯網沒了,所有相關產業都會煙消雲散,互聯網接入服務商也會前景黯淡。這只是相關的企業和個人,其實現在有很多企業已開始將所有資料都向網上轉移,這樣有助於節省空間。互聯網成了企業新的神經中樞,為信息提供庇護。另外,交通樞紐,新聞中心,現在都高度依賴互聯網,如果互聯網癱瘓,後果真的難以想象。小編就曾碰到過小範圍的網絡癱瘓,銀行網絡有問題,害得小編兜裏空空如也好幾天。想必銀行也因為這次的網絡問題損失不少呀 [2] 

網絡癱瘓案例

網絡癱瘓案例一

攜程漏洞門
2014年3月22日,烏雲安全漏洞平台公佈了關於“攜程安全支付日曆導致用户銀行卡信息泄露”的相關信息。漏洞發現者指出,攜程由於服務器未做到嚴格的安全配置,包括持卡人姓名、身份證號、持卡類別、卡號、CW碼等信息存在泄露可能,所有支付過程中的調試信息面臨安全風險。該漏洞被曝出後,引發公眾擔比。漏洞事件曝光後首個交易日,攜程股價也一度下跌近10% [3] 

網絡癱瘓案例二

支付寶宕機
2015年5月27目下午17時左右,支付寶出現在大規模故障。據多個地區的網友用户反映,支付寶賬號無法登錄,更無法進行轉付賬。與此同時,打開餘額寶後,不能顯示餘額,只能顯示網絡無法鏈接。隨後,支付寶在新浪微博迴應稱:由於杭州市蕭山區某地光纖被挖斷,造成目前少部分用户無法使用支付寶,運營商以及工程師正在修復 [3] 

網絡癱瘓避免方法

對於黑客來説,利用路由器的漏洞發起攻擊通常是一件比較容易的事情。路由器攻擊會浪費CPU週期,誤導信息流量,使網絡陷於癱瘓。好的路由器本身會採取一個好的安全機制來保護自己,但是僅此一點是遠遠不夠的。保護路由器安全還需要網管員在配置和管理路由器過程中採取相應的安全措施 [4] 

網絡癱瘓堵住安全漏洞

限制系統物理訪問是確保路由器安全的最有效方法之一。限制系統物理訪問的一種方法就是將控制枱和終端會話配置成在較短閒置時間後自動退出系統。避免將調制解調器連接至路由器的輔助端口也很重要。一旦限制了路由器的物理訪問,用户一定要確保路由器的安全補丁是最新的。漏洞常常是在供應商發行補丁之前被披露,這就使得黑客搶在供應商發行補丁之前利用受影響的系統,這需要引起用户的關注。

網絡癱瘓避免身份危機

黑客常常利用弱口令或默認口令進行攻擊。加長口令、選用30到60天的口令有效期等措施有助於防止這類漏洞。另外,一旦重要的IT員工辭職,用户應該立即更換口令。用户應該啓用路由器上的口令加密功能,這樣即使黑客能夠瀏覽系統的配置文件,他仍然需要破譯密文口令。實施合理的驗證控制以便路由器安全地傳輸證書。在大多數路由器上,用户可以配置一些協議,如遠程驗證撥入用户服務,這樣就能使用這些協議結合驗證服務器提供經過加密、驗證的路由器訪問。驗證控制可以將用户的驗證請求轉發給通常在後端網絡上的驗證服務器。驗證服務器還可以要求用户使用雙因素驗證,以此加強驗證系統。雙因素的前者是軟件或硬件的令牌生成部分,後者則是用户身份和令牌通行碼。其他驗證解決方案涉及在安全外殼(SSH)或IPSec內傳送安全證書。

網絡癱瘓禁用服務

擁有眾多路由服務是件好事,但近來許多安全事件都凸顯了禁用不需要本地服務的重要性。需要注意的是,禁用路由器上的CDP可能會影響路由器的性能。另一個需要用户考慮的因素是定時。定時對有效操作網絡是必不可少的。即使用户確保了部署期間時間同步,經過一段時間後,時鐘仍有可能逐漸失去同步。用户可以利用名為網絡時間協議(NTP)的服務,對照有效準確的時間源以確保網絡上的設備時針同步。不過,確保網絡設備時鐘同步的最佳方式不是通過路由器,而是在防火牆保護的非軍事區(DMZ)的網絡區段放一台NTP服務器,將該服務器配置成僅允許向外面的可信公共時間源提出時間請求。在路由器上,用户很少需要運行其他服務,如SNMP和DHCP。只有絕對必要的時候才使用這些服務 [4] 

網絡癱瘓限制邏輯訪問

限制邏輯訪問主要是藉助於合理處置訪問控制列表。限制遠程終端會話有助於防止黑客獲得系統邏輯訪問。SSH是優先的邏輯訪問方法,但如果無法避免Telnet,不妨使用終端訪問控制,以限制只能訪問可信主機。因此,用户需要給Telnet在路由器上使用的虛擬終端端口添加一份訪問列表。
控制消息協議(ICMP)有助於排除故障,但也為攻擊者提供了用來瀏覽網絡設備、確定本地時間戳和網絡掩碼以及對OS修正版本作出推測的信息。為了防止黑客蒐集上述信息,只允許以下類型的ICMP流量進入用户網絡:ICMP網無法到達的、主機無法到達的、端口無法到達的、包太大的、源抑制的以及超出生存時間(TTL)的。此外,邏輯訪問控制還應禁止ICMP流量以外的所有流量。
使用入站訪問控制將特定服務引導至對應的服務器。例如,只允許SMTP流量進入郵件服務器;DNS流量進入DSN服務器;通過安全套接協議層(SSL)的HTTP(HTTP/S)流量進入Web服務器。為了避免路由器成為DoS攻擊目標,用户應該拒絕以下流量進入:沒有IP地址的包、採用本地主機地址、廣播地址、多播地址以及任何假冒的內部地址的包。雖然用户無法杜絕DoS攻擊,但用户可以限制DoS的危害。用户可以採取增加SYN ACK隊列長度、縮短ACK超時等措施來保護路由器免受TCP SYN攻擊。
用户還可以利用出站訪問控制限制來自網絡內部的流量。這種控制可以防止內部主機發送ICMP流量,只允許有效的源地址包離開網絡。這有助於防止IP地址欺騙,減小黑客利用用户系統攻擊另一站點的可能性 [4] 
參考資料