当前位置:
AIGC文章详情

爱快DNS事件8月中旬全面爆发:整理完评论区6类症状和对应处置,发现业务用户要补的不只是补丁

源自149位全网作者

06:56

在门店、工作室和小微公司的组网里,爱快的出镜率一直很高:免费、图形界面齐全,多线路分流和流量控制这些功能在圈子里口碑一直不错。但8月中旬,一场安全事件把这个"劳模"系统打了个正着。

先说清楚,目前为止发生了什么

按知乎用户的复盘,DNS被改的情况今年5月就有人报告,一直没被重视,8月中旬彻底爆发。知乎爱快官方随后发布了安全公告,部分路由器出现DNS异常、终端集体断网、重启后复发等问题,官方也在持续推送热更新进行修复。哔哩哔哩

关于事故成因,目前网上流传的说法是黑客攻破了爱快官方云平台,通过云平台下发有害配置(例如DNS),这是社区用户的推测复盘,不是官方结论。知乎它可以作为理解这次事件的参考,但在官方给出细节之前,别把它当成定论。

社区公认的修复版本号是3.7.24,下面结合症状一起说。

为什么受伤最重的是业务用户

家庭用户断网了重启等等修复就行,但对门店、工作室和管着多个站点的网管来说,这次事件暴露了三个要命的问题:

  1. 断网的同时也断了手。爱快是边界网关,网关一倒,远程管理跟着一起倒。有网管说得很直白:因为没有网,你不能远程控制,只能自己每个机房跑一遍,或者让客户拉电闸重启。知乎

  2. 大家一起倒。云管理和热补丁机制的便利来自"云端同步变更",平时维护省事,可一旦推送的内容有问题,所有设备都会接同一波。

  3. 网络风险会放大成业务风险。对游戏工作室、电商运营这类多设备长期在线的场景,终端整体下线或同时重连,可能影响业务稳定性,也可能增加平台风控风险。哔哩哔哩

爱快DNS事件8月中旬全面爆发:整理完评论区6类症状和对应处置,发现业务用户要补的不只是补丁

症状对照表:先搞清楚自己是哪一种

结合网维博主的实测、知乎讨论和B站评论区的反馈,症状集中在下面6种,每一种都附了社区里验证过的处理办法。

  1. 网页打不开、网络缓慢,日志反复提示DNS服务器重新启动。这是反馈最集中的一类,处理办法是升级到3.7.24。知乎

  2. 宽带显示已连接但不走流量,连接数显示0。多地门店遇到过,处理办法是把宽带重新拨号。知乎

  3. 有用户反馈PPPoE定时重拨或运营商侧重拨后无法正常上网,社区复盘怀疑与这波热补丁有关。异常期间可以试着手动重启触发重新拨号,等待官方修复。

  4. 规律性断线:每一分钟与网关断约十秒后恢复。有评论区用户实测,升级3.7.24和4.0都没解决,重装系统恢复配置也没解决,最后把DDNS挪到别的设备上才恢复。如果你的爱快上正好跑着DDNS,又遇到规律断线,可以试试这个思路。哔哩哔哩

  5. 多拨全部失效。有用户从免费版3.x升级到4.0后出现,大部分业务都受了影响。如果你的业务依赖多线拨号,在社区有更多实测之前,别急着跨大版本。

  6. 设备自己重启、网络异动。大概率是撞上了热更新推送,记录发生时间点,对照系统日志排查。

注意:以上都是社区经验,每台设备的环境和版本不同,动手之前先看自己的日志和当前版本号。

爱快DNS事件8月中旬全面爆发:整理完评论区6类症状和对应处置,发现业务用户要补的不只是补丁

真正该补的课:变更管理三条

补丁总会打完,但这次事件给拿爱快当边界网关的业务用户,结结实实上了一堂变更管理的课。有三条值得记下来:

  1. 不要让所有设备同时吃同一波推送。按用户描述,爱快系统开机就会连接到云平台服务器,官方具备下发配置和热补丁的能力。知乎这意味着一旦推送内容有问题,波及面就是全部在线设备。所以无论是热更新还是版本升级,先在一两台非核心站点灰度,观察两天再批量执行,这次不少网管就是栽在"全量一起上"。

  2. 配置备份是最后底线。定期导出爱快的配置文件并离线保存。备份不能解决所有问题,评论区就有用户重装恢复配置后异常依旧,但没有备份,连回滚的机会都没有。

  3. 留一条不经过软路由的路。软路由倒了,至少还能远程够到现场,还有一条能拨号的备用线路。低成本做法:重要站点加一台便宜的硬路由做备用拨号,或者用4G/5G设备搭一条带外管理通道。这次有带外手段的网管至少能远程定位问题,没有的只能跑现场。

爱快DNS事件8月中旬全面爆发:整理完评论区6类症状和对应处置,发现业务用户要补的不只是补丁

接下来值得盯的信号

一是官方会不会公布详细成因和受影响版本范围;二是3.7.24及后续版本会不会再出现症状反复,社区还在观察;三是这次事件会不会推动爱快在云平台绑定和热更新推送机制上做出改变,比如提供灰度推送或暂停推送的选项,这是社区里呼吁了很多年的需求。

对多数业务用户来说,不必恐慌性地立刻换掉整套系统,多线路分流和流控仍然是爱快的强项,迁移成本也实实在在。但这次事件值得记住:把所有业务押在一台边界设备上,把"变更"的主动权全部交给云端,本身就是最大的风险敞口。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章