日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

最新廣告
關注中國自動化產業發展的先行者!
工業智能邊緣計算2025年會
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 案例 >> 案例首頁

案例頻道

從“拒絕服務”到“安全穩定” —XX油田PLC拒絕服務問題處理過程解析
  • 企業:     領域:工業安全     行業:石油天然氣     領域:工控系統信息安全    
  • 點擊數:2127     發布時間:2016-12-08 17:31:44
  • 分享到:

項目背景

XX油田作為國內名列前茅的油田公司,其已探明的油氣儲量和每年的油氣產量在國內具有舉足輕重的戰略地位,一直以來,該公司在工業控制系統的安全方面也高度重視。面對日趨嚴重的工控安全問題,公司管理層將工控系統安全防護提升到戰略層面,同時選擇北京威努特技術有限公司作為合作伙伴,力求打造油田行業的工控安全標桿項目。項目背景

根據整個油田公司的工控系統現狀,威努特設計了涵蓋工控系統邊界防護、區域防護、

主機防護的縱深防御解決方案,部署了包括威努特工控可信網關(工業防火墻)、工控主機衛士(主機安全加固)、統一安全管理平臺等在內的一系列自主研發的安全防護產品。

項目自交付驗收后,系統整體運行穩定,也成功解決了原系統中存在的一些網絡攻擊行為、網絡安全隱患問題,客戶整體評價很高。

問題就是命令,現場就是戰場

油田公司某分廠有一個控制器需要增加讀取點數,信息中心的工程師進行加點操作,此時更改控制邏輯可以正常進行,但采集數據的動作沒有成功,通過工程師站查看數據存在壞點。工程師又通過ping控制器的方式發現控制器沒有響應,對應的通道也壞死,無論如何操作都無法恢復,只能冷重啟控制器。

面對該問題,信息中心的工程師試圖通過模擬環境來尋找問題根源,但多次嘗試最終還是無功而返。因為新部署了工業防火墻,也想可能是防火墻策略配置錯誤導致了該問題出現,因此隨后就將求助電話打到了威努特。問題就是命令,對于威努特而言,客戶現場的問題從來都是最高優先級處理,當接到客戶電話的第一時間,研發部就組織了精干力量進行了討論分析。為確保問題分析的準確性,也與客戶現場的工程師召開了電話會議并詳細溝通了問題產生的過程、現象等,在重新審核了現場的防火墻配置策略后,也基本上排除了是防火墻自身的原因導致。

兵貴神速,為了徹底幫用戶解決該問題,在電話會議結束后,公司立即安排相關研發人員到現場協助客戶進行問題定位。

嚴謹探求真相,專業贏得信任

復現問題

使用測試現場的控制器原有程序:開始使用模擬環境測試過程中,使用的是測試控制器原有的控制程序,將對應采集數據的范圍未加入白名單規則中進行測試時,一直無法復現當時的現象。

將現場程序下發給測試控制器:使用測試控制器原有的程序無法復現控制器無響應的問題,于是將出現問題的現場控制器程序下發給測試控制器,嘗試復現問題。

剛開始下發給測試控制器時并沒有增加采數點,而是跟原來采集數據的范圍一樣,這種情況下可信網關一直工作在防護模式,白名單一直有告警,但持續幾個小時問題并未復現。

于是更改思路,擴大控制器采集數據的范圍,提高數據刷新的頻率,并同時采集模擬量和數字量的數據,在這種情況下問題很快復現,出現了類似現場控制器當時出現的現象。

原因分析

初步分析:問題復現后針對現象和可信網關抓取的原始報文進行初步分析判斷,控制器出現無響應的原因可能有:

1. 接收緩存區太小造成堆積被占滿。當有部分Modbus報文過去后,后續的報文被白名單攔截,導致控制器不斷的接收部分報文而一直等待后續報文到來后釋放緩沖區內存,這樣緩存區一直堆積,最終導致緩存區滿,無法再接收報文,這樣ping包也無法響應。

2. 控制器并發連接數有限。服務器采集控制器的數據時,完整的請求動作因為違反可信網關的白名單規則而被攔截,這樣服務器就會不斷的重新建立會話來采集控制器的數據,而控制器的并發連接數有限,當服務器與控制器建立過多的連接時,導致控制器拒絕服務,從而出來無法ping通的現象。

實驗驗證

為了驗證上述分析具體哪種是真正的原因,分別設計了下面幾組實驗:

1. 僅連接數控制測試

實驗目的

驗證在一定的連接速率、連接數大于某個數值的情況下,控制器是否開始拒絕服務,無法再ping通。

實驗過程

通過使用不同的連接速率,如1個每秒、2個每秒、10個每秒,都不能使控制器拒絕服務。

通過增加連接數,如增加到1000個、2000個、2500個、3000個,無論連接速率怎樣,當連接數增加到大約2500個以上時,控制器就出現拒絕服務現象。

實驗結論

此實驗共進行過3次,其中一次確定是在拒絕服務并停止增加連接的情況下約20-30分鐘,控制器自動重新啟動。其它兩次也可以恢復,但不確定是否控制器進行了重新啟動。

2. 僅防護模式白名單控制測試

實驗目的

1、觀察白名單阻斷非法的采集請求后多長時間內控制器拒絕服務;

2、驗證此種情況下控制器出現拒絕服務后,進行白名單規則調整或者可信網關工作模式調整,不再阻斷采集請求,控制器是否可以自行恢復正常工作,需要多長時間恢復。

實驗過程

觀察白名單阻斷非法的采集請求;

控制器開始拒絕服務后,放開白名單控制,觀察控制器恢復。

實驗結論

實際結果純白名單控制會導致控制器無響應,導致控制器開始拒絕服務的時間取決于控制器工作時間的長短,并且時斷時好,一旦放開白名單控制,控制器就會恢復(恢復時間長短跟無響應時間的長短有關,但無需冷啟動即可自行恢復)

3. 白名單和并發連接數同時控制測試

實驗目的

此實驗結合前兩種,將連接數和白名單同時進行控制,觀察當白名單阻斷采集請求后,服務器與控制器的連接數也進行相應的控制,防止控制器的連接數過多導致其拒絕服務。

實驗結論

實驗結果表明,控制器釋放連接的時間過長,雖然控制器開始拒絕服務的時間被延后了不少,但隨著時間的推移,控制器還是出現了拒絕服務,不過一旦出現拒絕服務,連接數控制就會攔截服務器到控制器的連接,可以使控制器迅速恢復服務,但一旦服務器有機會與控制器建立連接并發送白名單請求,控制器就會拒絕服務,此種情況也不理想。

4. 白名單部分Modbus報文阻斷

實驗目的

當控制器出現拒絕服務后,使用串口連接上控制器觀察控制器的狀態發現一直有Bad Protocol的報文在累積,于是通過本組和下面一組共兩組實驗進行比對來確認控制器出現無法ping通是否跟控制器的接收緩沖區有關。

實驗結論

本組實驗將部分放過非法的白名單請求報文,將部分請求報文設置在白名單中。這樣按原理控制器將收到一部分Modbus報文,但無法收取到后續的完整請求,會導致接收緩沖區的堆積,最終導致拒絕服務。

實驗結果發現控制器會出現無法ping通的現象,即控制器會拒絕服務。與預期結果一致。

5. 白名單全部Modbus報文阻斷

實驗目的

本組實驗將不會放過任何非法的白名單請求報文,并且將全部的白名單請求報文都設置為非法。這樣按原理控制器將無法收到任何Modbus報文,只能收到建立會話的連接報文。

實驗結論

實驗結果發現控制器仍然會出現無法ping通的現象,即控制器仍然會拒絕服務。

6. 白名單控制中增加發送reset

實驗目的

本組實驗的主要目的在于,當服務器的采集請求被白名單阻斷時,可信網關會給原通信雙方發送一個重新連接的報文,釋放掉原來的連接和對應的資源,這樣控制器的連接數就會一直保持在一個較低水平,既不會出現連接數不斷增加的情形,也不會導致接收緩沖區資源不釋放。

實驗結論

本組實驗結果表明,通過發送reset報文,無論可信網關如何攔截非法的采集請求,都不會導致控制器拒絕服務,控制器一直處于正常工作狀態。

現狀不容樂觀,責任重于泰山

實驗的過程嚴謹而細致,得到的結論詳實而準確。從各種實驗和結果分析來看,XX油田所使用的控制器(國外品牌)安全系數較低,正常建立連接速率的情況下,在連接數增加到2500左右時,必然導致控制器拒絕服務,最后只能通過冷重啟來釋放連接。威努特可信網關可以通過增加并發連接數控制的方式來增加控制器這方面的安全系數,并且可信網關可以配置會話老化時間,在白名單防護的同時,給原通信雙方發送reset報文,在合理阻斷非法的采集請求的同時,保證控制器的正常服務能力。

該問題得到解決,但是問題的根源還是值得我們思考。細想之下,工業控制設備是工業自動化的關鍵所在,但種種原因導致其遠沒有達到讓人放心的地步。“兩化融合”的大背景下,工控系統將會越來越多的從“待字深閨無人識”轉變成“一朝成名天下知”,互聯互通意味著機遇和風險并存,那么工控安全將會在這一偉大進程中承擔越來越重要的責任。




熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 久久99国产精品一区二区,欧美日韩另类在线,婷婷四月开心色房播播网,收集最新中文国产中文字幕,亚洲综合激情六月婷婷在线观看,欧美一级淫片 | 亚洲 日韩 色 图网站-亚洲 图片 另类 综合 小说-亚洲 无码 欧美 经典-亚洲 校园 春色 另类 图片-亚洲 校园 欧美 国产 另类-亚洲 在线 成 人色色 | 欧美精品一区二区精品久久-欧美精品一二区-2019酷路泽大改款-欧美精品亚洲一区二区在线播放-99日韩-99人中文字幕亚洲区 | 国产精品亚洲日韩欧美色窝窝-国产精品亚洲日韩欧美色窝窝色-国产精品亚洲色婷婷-国产精品亚洲色婷婷99久久精品-国产精品亚洲色婷婷久久99精品-国产精品亚洲色图在线观看 | 成人av免费视频在线观看-成人av鲁丝片一区二区免费-成人av精品一区二区三区四区-成人aⅴ综合视频国产-成人aⅴ片-成年网站免费观看精品少妇人妻av一区二区三区 | 欧美日韩亚洲一区二区三区在线观看-欧美日韩亚洲第一区在线-欧美日韩亚洲成人-欧美日韩午夜群交多人轮换-bbwvideos欧美老妇-bbwvideoa欧美老妇 | 91精品在线播放视频大全在线观看-91精品在线国产一区-91精品在线视频观看-91精品中文字幕-91精品专区-91精品专区国产盗摄 | 91精品久久久久久久久无码变态-91精品久久久久久久久中文字幕-91精品久久久久久久蜜臀-91精品久久久久久久青草-91精品久久久久久中文字幕-91精品久久久久久综合五月天 | 亚洲精品色情影片-亚洲精品沙发午睡系列-亚洲精品深夜AV无码一区二区-亚洲精品天堂在线观看-亚洲精品偷拍AV一区二区-亚洲精品偷拍影视在线观看 | 精品午夜一区二区三区在线观看-精品午夜视频-精品午夜寂寞影院在线观看-精品午夜寂寞黄网站在线-日夜啪啪一区二区三区-日日摸天天爽天天爽视频 | 久久夜视频-久久夜色视频-久久夜色精品国产欧美-久久夜色精品国产噜噜小说-久久夜色精品国产-久久亚洲这里只有精品18 | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 中文字幕在线观看网址-中文字幕在线观看网站-中文字幕在线观看国产-中文字幕在线观看-开心片色99xxxx-开心久久激情 | 欧美一级视频精品观看-欧美一级三级-欧美一级日韩一级亚洲一级va-欧美一级日韩一级亚洲一级-中文字幕精品一区-中文字幕精品视频在线观看 | 亚洲另类电击调教在线观看-亚洲理论片在线中文字幕-亚洲看黄-亚洲卡一卡2卡三卡4麻豆-韩国xxxxx视频在线-韩国mmwutv福利视频 | 99只有精品-99这里只有精品在线-99这里只有精品视频-99这里只有精品66视频-欧美国产视频-欧美国产日韩综合 | 日本久久久久久久,97久久精品一区二区三区,狠狠色噜噜狠狠狠狠97,日日干综合,五月天婷婷在线观看高清,九色福利视频 | 开心色99xxxx开心色-开心色99-开心久久婷婷综合中文字幕-开心 色 欧美 图-中文字幕人乱码中文-中文字幕人妻丰满熟女 | 亚洲精品www久久久久久-亚洲精品m在线观看-亚洲精品99久久久久久-亚洲精品97福利在线-黑人解禁-黑人家教 | 国内自拍中文字幕,久久久一本精品99久久精品66,精品400部自拍视频在线播放,国产麻豆精品在线,日韩欧美高清视频,久久久免费精品视频 | 国产成人av网站网址-国产成人av无码精品-国产成人av无码精品天堂-国产成人av无码片在线观看-国产成人av无码一区二区三区不卡-国产成人av无码永久免费 | 97av在线,五月婷婷综合基地,国产精品永久在线,国产精品主播视频,欧美les免费观看网站,青青青草国产 | 天堂视频在线观看免费-天堂视频在线-天堂视频免费-天堂色区-国产精品一区二区欧美视频-国产精品一区二区免费 | 一个人看的在线www高清视频-一个人看的小说在线阅读-一个人看的手机视频www-一个人看的视频在线观看免费播放动漫-久久99精品久久久久久秒播放器-久久99精品久久久久久秒播 | 亚洲精品永久www嫩草-亚洲精品影院一区二区-亚洲精品影院久久久久久-亚洲精品影院-护士18p-护士16p | 精品国产互换人妻麻豆-精品国产经典三级在线看-精品国产精品人妻久久无码五月天-精品国产九九-精品国产剧情AV在线观看-精品国产露脸久久AV麻豆 | 麻豆91在线-麻豆91在线视频-麻豆99一区二区在线观看-麻豆ⅴ传媒在线播放免费观看-麻豆aⅴ精品无码一区二区-麻豆app2.24.15.15安卓版下载 | 亚洲 日韩 色 图网站-亚洲 图片 另类 综合 小说-亚洲 无码 欧美 经典-亚洲 校园 春色 另类 图片-亚洲 校园 欧美 国产 另类-亚洲 在线 成 人色色 | 涩涩视频www在线观看入口-涩涩涩涩爱网站-涩涩免费网站-涩涩免费视频软件-高h gl肉文-港台三级大全 | 久久久久久久久久久久久久,免费福利资源站在线视频,午夜精品久久久久久影视riav,黄色的视频免费观看,国产人成免费视频,国产福利小视频 | 六月婷婷国产精品综合-六六影院午夜伦理-六级黄色片-六度影院最新-最近的2019中文字幕国语完整版-最近的2019中文字幕国语版 | 国产亚洲精品a在线观看app-国产亚洲精品A久久777777-国产亚洲精品AV片在线观看播放-国产亚洲精品AV麻豆狂野-亚洲 欧美 国产在线视频-亚洲 欧美 国产 综合五月天 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 天海翼中文字幕-天海翼一区 在线播放-天海翼无码-天海翼视频在线-国产精品网红女主播久久久-国产精品外围在线观看 | 国产久操视频-国产久草视频-国产久热精品-国产久热香蕉在线观看-青青青青娱乐-青青青青在线成人视99 | 甜性涩爱在线播放-甜性涩爱下载-甜性涩爱全集在线观看-甜性涩爱免费下载-国产成人午夜精品免费视频-国产成人无码一区AV在线观看 极品少妇粉嫩小泬啪啪AV-极品少妇粉嫩小泬啪啪小说-极品少妇高潮啪啪AV无码-极品少妇伦理一区二区-极品少妇小泬50PTHEPON-极品夜夜嗨久久精品17c | 久草免费在线观看-久草免费在线色站-久草免费在线视频-久草免费资源-天堂网中文在线-天堂网中文字幕 | 天天干天天操天天碰-天天干天天操天天摸-天天干天天操天天干-天天干天天操天天插-欧美一级久久久久久久久大-欧美一区二区VA毛片视频 | 日韩专区第一页-日韩中文字幕在线亚洲一区-日韩中文字幕在线观看视频-日韩中文字幕在线播放-日韩中文字幕一区二区不卡-日韩中文字幕一区 | 国产成人无码影视-国产成人无码专区-国产成人无码综合-国产成人无码综合亚洲日韩-国产成人无码综合亚洲日韩榴莲-国产成人无套精品在线观看 | 一个色综合网-一个色综合高清在线观看-一个色在线视频-一个色亚洲-一个人在线观看的www-一个人在线观看www中国 | 亚洲第一视频网,久久91精品国产99久久yfo,国产精品一区二区三区免费,成人欧美一区二区三区黑人,在线观看国产精品入口,亚洲人一区 |