常見導致網絡癱瘓的原因有以下這些:
劣質水晶頭:非標準的或劣質的水晶頭可導致網絡上傳輸的大量數據幀被反射或串擾所破壞,使網絡流量大幅增加,當使用非標準的或劣質的水晶頭的工作站的數據流量很大時,會導致網絡阻塞。因此,水晶頭要選擇標準的Cat5+RJ-45接頭,不可隨意替代。
未使用非屏蔽網線:雙絞線是由4對線嚴格而合理地緊密絞和在一起的,以減少串擾和背景噪音的影響。以太網一般使用兩對雙絞線,排列在1、2、3、6的位置。其中1、2用于發送,3、6用于接收,1、2必須來自一個繞對,3、6必須來自一個繞對,不能破壞線纜的雙絞關系,并保證外包皮與水晶頭銜接良好。使用非標準的、劣質的網線,或者不按正確標準制作網線將線對分開使用形成纏繞,就會產生較大的串擾,信號耦合到鄰近線對引起高頻信號傳輸失敗,致使網速變慢,甚至會使網絡癱瘓。
網卡損壞:網卡損壞后比較常見的現象有兩種,一種是不響應通信信號,也不向網絡發送任何數據,這樣只有本機無法上網,不會影響網速。另一種是不停地發送廣播包,而大量占用網絡帶寬,即所謂的導致廣播風暴,使網絡通信陷于癱瘓 。
集線器距離過遠或使用量少:在10mbps以太網中任意兩個網絡設備之間經過的集線器的數量不應超過4個,使用HUB的最大距離為600m;在100nbps快速以太網中只允許對兩個100M的HUB進行級聯,而且兩個100MHUB之間的連接距離不能>5m,所以100M局域網在使用HUB時最大距離為205m。如果實際連接距離不符合以上要求會產生芻菊鏈效應,即數據傳輸的時間超長而引發的網絡錯誤現象,導致網絡無法連接。
交換機端口與網卡雙攻方式不一致:交換機的端口設置應和網卡速率及雙工方式保持一致。如果交換機的端口設置和網卡速率及雙工方式不一致,傳輸方式不匹配,會導致網速變慢。
光纖接頭污染:光纖接頭被水侵蝕或被灰塵污染,信號不能正常傳輸會導致網絡癱瘓,要保證光纖接線箱密封良好。單模光纖鏈路和多模光纖鏈路由于傳輸的光模式、優勢波長和衰減機理完全不同,不可以混用。單模光纖和多模光纖的混用,可導致網絡通信中斷。
UPS凈化能力下降:UPS對電源的凈化能力下降時,內諧波容易從電源系統串入網絡系統,當大量的內諧波功率疊加串入網絡系統后,一方面侵蝕網絡帶寬,使網速變慢,當以太網的網絡總流量高于80%時,會導致絕大多數的網絡癱瘓;另一方面,串入的內諧波將干擾正常數據傳輸,導致數據出錯。
避免網絡癱瘓的措施有以下這些:
堵住安全漏洞:限制系統物理訪問是確保路由器安全的最有效方法之一。限制系統物理訪問的一種方法就是將控制臺和終端會話配置成在較短閑置時間后自動退出系統。避免將調制解調器連接至路由器的輔助端口也很重要。一旦限制了路由器的物理訪問,用戶一定要確保路由器的安全補丁是最新的。漏洞常常是在供應商發行補丁之前被披露,這就使得黑客搶在供應商發行補丁之前利用受影響的系統,這需要引起用戶的關注。
避免身份危機:黑客常常利用弱口令或默認口令進行攻擊。加長口令、選用30到60天的口令有效期等措施有助于防止這類漏洞。另外,一旦重要的IT員工辭職,用戶應該立即更換口令。用戶應該啟用路由器上的口令加密功能,這樣即使黑客能夠瀏覽系統的配置文件,他仍然需要破譯密文口令。實施合理的驗證控制以便路由器安全地傳輸證書。在大多數路由器上,用戶可以配置一些協議,如遠程驗證撥入用戶服務,這樣就能使用這些協議結合驗證服務器提供經過加密、驗證的路由器訪問。驗證控制可以將用戶的驗證請求轉發給通常在后端網絡上的驗證服務器。驗證服務器還可以要求用戶使用雙因素驗證,以此加強驗證系統。雙因素的前者是軟件或硬件的令牌生成部分,后者則是用戶身份和令牌通行碼。其他驗證解決方案涉及在安全外殼(SSH)或IPSec內傳送安全證書。
禁用服務:擁有眾多路由服務是件好事,但近來許多安全事件都凸顯了禁用不需要本地服務的重要性。需要注意的是,禁用路由器上的CDP可能會影響路由器的性能。另一個需要用戶考慮的因素是定時。定時對有效操作網絡是必不可少的。即使用戶確保了部署期間時間同步,經過一段時間后,時鐘仍有可能逐漸失去同步。用戶可以利用名為網絡時間協議(NTP)的服務,對照有效準確的時間源以確保網絡上的設備時針同步。不過,確保網絡設備時鐘同步的最佳方式不是通過路由器,而是在防火墻保護的非軍事區(DMZ)的網絡區段放一臺NTP服務器,將該服務器配置成僅允許向外面的可信公共時間源提出時間請求。在路由器上,用戶很少需要運行其他服務,如SNMP和DHCP。只有絕對必要的時候才使用這些服務。
限制邏輯訪問:限制邏輯訪問主要是借助于合理處置訪問控制列表。限制遠程終端會話有助于防止黑客獲得系統邏輯訪問。SSH是優先的邏輯訪問方法,但如果無法避免Telnet,不妨使用終端訪問控制,以限制只能訪問可信主機。因此,用戶需要給Telnet在路由器上使用的虛擬終端端口添加一份訪問列表。控制消息協議(ICMP)有助于排除故障,但也為攻擊者提供了用來瀏覽網絡設備、確定本地時間戳和網絡掩碼以及對OS修正版本作出推測的信息。為了防止黑客搜集上述信息,只允許以下類型的ICMP流量進入用戶網絡:ICMP網無法到達的、主機無法到達的、端口無法到達的、包太大的、源抑制的以及超出生存時間(TTL)的。此外,邏輯訪問控制還應禁止ICMP流量以外的所有流量。
使用質量較高的硬件:選擇水晶頭、網線等硬件設備時盡量選擇符合國標質量的產品,保證網絡不會因為硬件產品的質量導致網絡癱瘓,當使用非標準的或劣質的水晶頭的工作站的數據流量很大時,會導致網絡阻塞,質量沒有問題的水晶頭則不會產生這種問題。網線的選擇盡量使用屏蔽雙絞線網線,這樣可以最大程度上降低因為電磁干擾來降低網絡癱瘓的可能性。
回答所涉及的環境:聯想天逸510S、Windows 10。
常見導致網絡癱瘓的原因有以下這些:
劣質水晶頭:非標準的或劣質的水晶頭可導致網絡上傳輸的大量數據幀被反射或串擾所破壞,使網絡流量大幅增加,當使用非標準的或劣質的水晶頭的工作站的數據流量很大時,會導致網絡阻塞。因此,水晶頭要選擇標準的Cat5+RJ-45接頭,不可隨意替代。
未使用非屏蔽網線:雙絞線是由4對線嚴格而合理地緊密絞和在一起的,以減少串擾和背景噪音的影響。以太網一般使用兩對雙絞線,排列在1、2、3、6的位置。其中1、2用于發送,3、6用于接收,1、2必須來自一個繞對,3、6必須來自一個繞對,不能破壞線纜的雙絞關系,并保證外包皮與水晶頭銜接良好。使用非標準的、劣質的網線,或者不按正確標準制作網線將線對分開使用形成纏繞,就會產生較大的串擾,信號耦合到鄰近線對引起高頻信號傳輸失敗,致使網速變慢,甚至會使網絡癱瘓。
網卡損壞:網卡損壞后比較常見的現象有兩種,一種是不響應通信信號,也不向網絡發送任何數據,這樣只有本機無法上網,不會影響網速。另一種是不停地發送廣播包,而大量占用網絡帶寬,即所謂的導致廣播風暴,使網絡通信陷于癱瘓 。
集線器距離過遠或使用量少:在10mbps以太網中任意兩個網絡設備之間經過的集線器的數量不應超過4個,使用HUB的最大距離為600m;在100nbps快速以太網中只允許對兩個100M的HUB進行級聯,而且兩個100MHUB之間的連接距離不能>5m,所以100M局域網在使用HUB時最大距離為205m。如果實際連接距離不符合以上要求會產生芻菊鏈效應,即數據傳輸的時間超長而引發的網絡錯誤現象,導致網絡無法連接。
交換機端口與網卡雙攻方式不一致:交換機的端口設置應和網卡速率及雙工方式保持一致。如果交換機的端口設置和網卡速率及雙工方式不一致,傳輸方式不匹配,會導致網速變慢。
光纖接頭污染:光纖接頭被水侵蝕或被灰塵污染,信號不能正常傳輸會導致網絡癱瘓,要保證光纖接線箱密封良好。單模光纖鏈路和多模光纖鏈路由于傳輸的光模式、優勢波長和衰減機理完全不同,不可以混用。單模光纖和多模光纖的混用,可導致網絡通信中斷。
UPS凈化能力下降:UPS對電源的凈化能力下降時,內諧波容易從電源系統串入網絡系統,當大量的內諧波功率疊加串入網絡系統后,一方面侵蝕網絡帶寬,使網速變慢,當以太網的網絡總流量高于80%時,會導致絕大多數的網絡癱瘓;另一方面,串入的內諧波將干擾正常數據傳輸,導致數據出錯。
避免網絡癱瘓的措施有以下這些:
堵住安全漏洞:限制系統物理訪問是確保路由器安全的最有效方法之一。限制系統物理訪問的一種方法就是將控制臺和終端會話配置成在較短閑置時間后自動退出系統。避免將調制解調器連接至路由器的輔助端口也很重要。一旦限制了路由器的物理訪問,用戶一定要確保路由器的安全補丁是最新的。漏洞常常是在供應商發行補丁之前被披露,這就使得黑客搶在供應商發行補丁之前利用受影響的系統,這需要引起用戶的關注。
避免身份危機:黑客常常利用弱口令或默認口令進行攻擊。加長口令、選用30到60天的口令有效期等措施有助于防止這類漏洞。另外,一旦重要的IT員工辭職,用戶應該立即更換口令。用戶應該啟用路由器上的口令加密功能,這樣即使黑客能夠瀏覽系統的配置文件,他仍然需要破譯密文口令。實施合理的驗證控制以便路由器安全地傳輸證書。在大多數路由器上,用戶可以配置一些協議,如遠程驗證撥入用戶服務,這樣就能使用這些協議結合驗證服務器提供經過加密、驗證的路由器訪問。驗證控制可以將用戶的驗證請求轉發給通常在后端網絡上的驗證服務器。驗證服務器還可以要求用戶使用雙因素驗證,以此加強驗證系統。雙因素的前者是軟件或硬件的令牌生成部分,后者則是用戶身份和令牌通行碼。其他驗證解決方案涉及在安全外殼(SSH)或IPSec內傳送安全證書。
禁用服務:擁有眾多路由服務是件好事,但近來許多安全事件都凸顯了禁用不需要本地服務的重要性。需要注意的是,禁用路由器上的CDP可能會影響路由器的性能。另一個需要用戶考慮的因素是定時。定時對有效操作網絡是必不可少的。即使用戶確保了部署期間時間同步,經過一段時間后,時鐘仍有可能逐漸失去同步。用戶可以利用名為網絡時間協議(NTP)的服務,對照有效準確的時間源以確保網絡上的設備時針同步。不過,確保網絡設備時鐘同步的最佳方式不是通過路由器,而是在防火墻保護的非軍事區(DMZ)的網絡區段放一臺NTP服務器,將該服務器配置成僅允許向外面的可信公共時間源提出時間請求。在路由器上,用戶很少需要運行其他服務,如SNMP和DHCP。只有絕對必要的時候才使用這些服務。
限制邏輯訪問:限制邏輯訪問主要是借助于合理處置訪問控制列表。限制遠程終端會話有助于防止黑客獲得系統邏輯訪問。SSH是優先的邏輯訪問方法,但如果無法避免Telnet,不妨使用終端訪問控制,以限制只能訪問可信主機。因此,用戶需要給Telnet在路由器上使用的虛擬終端端口添加一份訪問列表。控制消息協議(ICMP)有助于排除故障,但也為攻擊者提供了用來瀏覽網絡設備、確定本地時間戳和網絡掩碼以及對OS修正版本作出推測的信息。為了防止黑客搜集上述信息,只允許以下類型的ICMP流量進入用戶網絡:ICMP網無法到達的、主機無法到達的、端口無法到達的、包太大的、源抑制的以及超出生存時間(TTL)的。此外,邏輯訪問控制還應禁止ICMP流量以外的所有流量。
使用質量較高的硬件:選擇水晶頭、網線等硬件設備時盡量選擇符合國標質量的產品,保證網絡不會因為硬件產品的質量導致網絡癱瘓,當使用非標準的或劣質的水晶頭的工作站的數據流量很大時,會導致網絡阻塞,質量沒有問題的水晶頭則不會產生這種問題。網線的選擇盡量使用屏蔽雙絞線網線,這樣可以最大程度上降低因為電磁干擾來降低網絡癱瘓的可能性。
回答所涉及的環境:聯想天逸510S、Windows 10。