摘要

  • 美国联邦通信委员会(FCC)在2023年10月发布的《表面责任通知》中,记载了Lumen在2022年2月发生的两起固定电话网络911中断。该通知提出指控和拟议处罚,并不是最终罚没决定。
  • 南达科他州Pierre交换局的一张信令接口卡先在2月16日失效,使系统失去冗余;约24小时后,第二张卡失效,两条信令路径同时中断。
  • FCC称,南达科他州中断持续近五小时,最多可能影响14,339名Lumen固定电话客户拨打911的能力。Lumen在该记录中报告,当时没有客户尝试拨打911,因此没有失败的911电话。
  • 北达科他州事件开始于一条信令路径在测试后没有为Bismarck和Mandan交换局重新启用。剩余路径依赖Chicago和Fargo方向的第三方光纤传输;前者遭遇光纤切断,后者因暖通空调问题发生设备过热和停机。
  • FCC称,北达科他州事件影响11个公共安全接警点,约155,792名用户受到影响,共有413次911呼叫尝试失败,其中49次似乎是运营商测试,364次是没有到达接警中心的消费者呼叫。
  • 同一组Chicago和Fargo传输路径还承载从Lumen Bismarck交换局进入州级下一代911网络的紧急业务中继。FCC称,多家呼叫发起运营商没有绕过这个入口的替代路线。
  • 本文提出的“两张图”是根据FCC公开拓扑和时间线形成的编辑分析:第一张图跟随真实通话路径,第二张图跟随每个故障直接或间接影响的接警中心。它不是FCC的另一项认定,也不是一张未公开的Lumen内部图纸。

南达科他州:警告先于全面中断出现

FCC 23-81记载的第一起事件发生在Lumen位于南达科他州Pierre的交换局。交换局可以理解为电话网络中的交通枢纽:它识别一通电话应往哪里去,并借助信令系统建立连接。对于普通来电者,拨号后似乎只需要等待接通;对网络而言,通话能否建立取决于一连串看不见的控制信息。

这里涉及Signalling System 7,简称SS7。它是传统固定电话网络用来建立、路由和管理通话的信令系统。SS7传递的主要不是通话声音,而是告诉交换机怎样完成连接的指令。Signalling Transfer Point,简称STP,是这个信令系统中的转发节点或路径。若交换局失去所需的STP路径,即使其他设备仍然有电,必须依靠这些信令路径的电话也可能无法完成。

FCC称,2022年2月16日中部标准时间约上午5时51分,Pierre交换局内服务于Path A—St. Paul的一张接口卡失效。Lumen收到警报,既表示该路径不再工作,也表示STP链路已经失去冗余。换成日常语言,就是原本应该互相备份的两条路只剩下一条。

这一刻还没有发生完整的911中断,但风险状态已经改变。两条路径都可用时,一条故障后还有另一条承担服务;第一条失效后,剩余路径不再只是“第二个选项”,而是维持相关信令功能的唯一道路。FCC表示,其调查当时没有找到Lumen尝试排查第一次故障原因的记录。这句话只能说明公开调查没有找到相应记录,不能被扩大成“没有任何人做过任何事”的结论。

约24小时后,2月17日上午5时50分左右,服务于Path B—Minneapolis的第二张接口卡也失效。两条STP路径同时不可用,SS7无法继续在Pierre交换局发挥作用。FCC称,需要离开本地通话区域的电话因此不能完成,其中包括必须前往下一代911设施的紧急电话。

下一代911通常写作NG911,是使用互联网协议技术承载紧急电话及相关信息的新型网络。名称中的“下一代”并不意味着整条通话链都摆脱了较旧的交换、信令和传输设施。电话在进入NG911之前,仍可能依赖传统固定电话交换局和SS7路径。南达科他州事件的要点,正是新系统的最终服务仍会受到上游旧环节的连续性影响。

FCC记录称,Lumen在第二条路径失效时意识到911中断,并于上午6时50分派出技术人员。现场储存有替换用交换机卡。技术人员更换两张失效卡,于上午10时43分恢复服务。中断持续近五小时。

影响数字必须谨慎阅读。FCC称,这次事件最多可能影响14,339名Lumen固定电话客户拨打911的能力。这个数字是可能暴露在风险中的客户上限,不是失败电话数量。该通知同时记载Lumen的报告:中断期间没有这些客户尝试拨打911,因此南达科他州事件没有产生失败的911电话。两点必须同时保留,既不能把潜在影响说成实际失败,也不能因为没有记录到失败电话就忽视冗余已经失效的事实。

南达科他州的第二条依赖:通知需要完整数据

技术恢复并不是事件的全部。911服务提供者还要识别哪些接警中心受到影响,并尽快通知它们。公共安全接警点通常简称PSAP,也就是接收911电话、再协调警察、消防或医疗响应的本地紧急呼叫中心。即使运营商暂时不能恢复服务,及时通知也能让接警中心评估是否需要向公众说明其他联系方式。

FCC通知描述了一条本应自动工作的数据流程。故障信息应进入工单,使系统能够识别受影响的交换位置和相应PSAP,然后发送通知。但南达科他州事件中的工单包含不完整和无效的信息,自动分发没有发生,预期的人工跟进也没有修复缺口。

公开记录还说,一名团队成员看到了通知失败,却认为警报是误报并取消工单。这个动作属于公开时间线的一部分,但不能成为对个人动机、能力或责任的推测。部分内部流程在FCC文件中被遮盖;没有公开的字段、屏幕、指令和审批关系不应被补写出来。

第二天,Lumen网络中断报告团队的一名成员注意到工单异常,因为一些本应有数据的栏位为空。后来的内部复核认为,两家南达科他州PSAP实际受到911中断影响,本来应该收到通知。FCC称,Lumen在中断结束五天后才通知这两家中心。

因此,南达科他州同时暴露出两种依赖。第一种在网络里:一条STP路径失效后,服务依靠最后一条路径。第二种在信息流里:通知依靠完整工单数据、正确的影响映射和有效跟进。数据链条没有把网络故障转化成准确的接警中心名单,技术事件也就变成了通知事件。

北达科他州:第一通电话失败前,系统已经处于降级状态

北达科他州事件的层次更多,并且分成两个不同阶段。它没有从2月22日上午9时突然开始。几天前,一条原本用于冗余的信令路径已经不再工作。

FCC称,2月19日,Lumen发现服务于Bismarck、Dickinson和Mandan交换局的两条SS7路径之一出现不稳定。技术人员停用该路径进行测试,随后为Dickinson恢复了路径,却没有为Bismarck和Mandan重新启用。后两个交换局仍可通过第二条路径运行,但已经没有冗余STP路径。

剩余信令路径依赖第三方运营的两条光纤传输电路,一条经过Chicago,另一条经过Fargo。FCC把它们称为多样化路径,意思是设计上希望它们提供不同的传输选择。但“多样化”只是设计意图。它能否保护最终服务,要看两条路径是否会受到共同设备、供电、冷却、运营流程或不可绕过的入口影响。

2月21日中部标准时间约下午12时18分,Chicago方向的传输路径在Colorado州Henderson附近发生光纤切断。第二天早晨,Fargo方向的设备又因暖通空调问题过热并停机,影响流量。FCC称,Lumen直到911服务恢复后才得知这些传输问题。这一事实边界已经足以说明可见性缺口:运营商若不能及时看见正在使用的备用传输受损,就难以及时保护最后一条路径或组织恢复。

2月22日上午8时15分,Lumen收到失去冗余的警报,显示Chicago路径已中断。上午9时,又收到SS7中断状态警报。FCC称,这一信令连接丢失阻止911电话传送到北达科他州西部11个PSAP,北达科他州事件的第一阶段由此开始。

通知并非同时到达所有中心。上午9时07分,两家PSAP收到自动通知;上午9时32分至9时53分,另外三家收到通知。其余六家直到中午12时21分至12时30分才收到通知。这个顺序后来成为理解“直接影响”和“间接影响”差别的重要证据。

上午10时45分,技术人员为Bismarck和Mandan重新启用第一条STP路径,SS7连接恢复,第一阶段结束。这个时间不能写成整个事件已经结束,因为25分钟后,服务以另一种方式再次中断。

上午11时10分,Fargo传输路径完全停机,Chicago路径也仍不可用。刚恢复的第一条STP路径使系统没有再次出现完整的SS7丢失,但另一项共同依赖此时阻断了紧急电话:Bismarck交换局与北达科他州NG911网络之间的连接中断。

为什么Bismarck入口是关键

Bismarck交换局过去承担选择性路由功能,也就是根据来电位置帮助决定911电话应送往哪个接警中心。北达科他州后来采用NG911后,这项传统选择性路由功能不再以原来的方式留在Bismarck。然而,进入NG911网络的入口架构仍然存在。

入口,也可称为ingress,是流量进入另一个网络的地方。Lumen继续把Bismarck局点作为多家运营商911流量进入北达科他州NG911网络的入口。连接Bismarck交换局和NG911网络的紧急业务中继,与第二条STP路径使用同一组Fargo和Chicago传输路径。

信令路径与紧急业务中继并不是同一种服务。前者帮助交换机建立电话,后者承载进入紧急网络的连接。不能因为它们共享传输就说两者技术上完全相同。但从连续性角度看,它们依赖同一组不可用的传输路径,而且电话无法绕过Bismarck入口。FCC称,多家呼叫发起运营商没有绕过该入口进入NG911网络的替代路线。

这就是为什么图上“有两个部件”不一定等于服务有两个真正独立的路径。一个组件可以有备份,整条服务仍可能卡在共同入口。只看STP路径,上午10时45分似乎已经恢复冗余;跟随电话走到NG911入口,上午11时10分却会发现端到端服务仍可因共同传输而中断。

第三方运营商在下午约4时08分解决Fargo方向的冷却问题,恢复该传输路径,也使Bismarck交换局重新连上NG911网络。FCC称,911服务在这个时间恢复。北达科他州两个阶段合计影响超过七小时。

FCC称,约155,792名用户受到影响。流量来自多家呼叫发起运营商,包括Lumen本身,也包括固定电话、无线电话和互联网协议语音服务。互联网协议语音通常写作VoIP,是利用IP网络提供语音通信的方式。受影响范围跨越多家运营商,反映的是共同入口依赖,而不是所有这些运营商的网络都发生了同一种故障。

该通知记录413次未能完成的911呼叫,其中49次似乎是运营商测试,剩余364次为未到达PSAP的消费者呼叫。这些是呼叫尝试,不是经过去重的个人数量。一个人可能重拨,同一线路也可能被多人使用,记录没有说明后来是否通过其他方式接通。公开材料也没有认定任何死亡、受伤、延误救援或财产损失,不能为了增强叙事而添加不存在的人物结局。

第一张图:从拨号者一直跟到接警中心

普通网络图常画出设备和连接,真正用于连续性判断的图还要回答:每个组件失效时,一通911电话会在哪里停下?

第一张图应从呼叫发起运营商开始。固定电话交换机必须识别911电话,通过SS7交换控制信息,经STP路径建立连接,再借助传输线路抵达紧急网络入口,最终送到负责该来电区域的PSAP。任何一层没有可用替代路径,后面的现代化系统都收不到电话。

对南达科他州而言,第一项有意义的状态不是“有两条STP路径”,而是“Path A已经失效,Path B成为唯一信令路径”。图上应同时显示第一次警报、受影响的交换功能、仍然依赖Path B的电话,以及如果Path B也失效会出现的后果。第二张接口卡失效后,图应明确标出SS7不再工作,以及哪些需要离开本地通话区域的电话无法完成。

对北达科他州而言,图需要多一层。一条STP路径在测试后仍被停用;剩余信令路径依赖Chicago和Fargo传输;同一组传输也承载Bismarck至NG911网络的紧急业务中继;多家运营商的电话都必须经过这个入口。只有把这些关系放在同一张图上,才能看见“第一阶段信令恢复”和“整个紧急呼叫服务恢复”不是一回事。

图还必须显示实时状态。设计文件把路径画成可用,不代表运行配置真的启用了它。某条光纤在库存系统里存在,不代表发生切断后运营团队能够及时知道。入口连接到现代NG911,也不代表入口之前的传输已自动获得独立性。

本文所谓依赖图,是对FCC公开拓扑和事件顺序的编辑分析,不是对一张未公开Lumen内部图纸的描述。FCC记录足以支持提出这些问题,却没有披露完整配置、第三方合同、全部物理路线或当前答案。

第二张图:从故障反向找到所有受影响的PSAP

第一张图跟随电话,第二张图跟随后果。它要回答:当某个交换局、传输路径或网络入口失效时,哪些PSAP会直接或间接收不到电话?

南达科他州说明了数据不完整时会发生什么。自动数据流没有把有效位置和影响信息写入工单,系统无法形成准确的受影响中心名单。自动通知没有发出,人工跟进也没有补上。两家中心在中断结束五天后才被通知。

北达科他州展示了另一种遗漏。FCC称,Lumen原先的自动通知设计会在PSAP由发生SS7故障的局点直接服务时发出通知,却没有立即覆盖所有通过Bismarck入口间接受影响的中心。因此,11家PSAP分三批收到通知,而不是在影响被识别时同时进入通知范围。

FCC记录称,Lumen后来修改自动通知设计,以覆盖更多间接受影响的PSAP,但部分说明被遮盖。这个记录只证明公司向FCC报告了修改,不能证明何时全面实施、怎样测试、目前是否仍在运行,或是否覆盖了每一项间接依赖。

通知图不能只从客户合同或行政关系生成。一家PSAP可能没有由出现警报的局点直接服务,却仍依赖那个局点,因为本地区多家运营商的电话都从那里进入NG911。真正有用的名单,应从通话路径反向计算出直接和间接影响。

通知本身也需要可验证。系统生成一条消息,不等于正确联系人已经收到可用信息。记录应说明发送时间、收件对象、可用故障信息、后续更新和送达确认。只有这样,运营商才能证明信息链与网络链在同一事件中保持一致。

警报、维护和恢复为什么必须看端到端服务

两起事件都说明,降级状态不是“小故障”。服务仍然可用时,失去一条路径可能不会立刻影响客户,但会改变下一次故障的意义。剩余路径从备份之一变成唯一保护,风险期限从警报出现时就已经开始。

因此,失去冗余警报需要明确结果。记录应显示谁接手、哪些服务暴露、何时完成诊断、恢复期限是什么,以及剩余路径是否真的独立。如果团队决定暂时接受单路径运行,也应说明接受多长时间、由谁批准、有什么补偿措施。不是每个警报都需要同样响应,但每个与911连续性相关的风险决定都应能被追踪。

维护结束也不能只看工单状态。北达科他州的一条STP路径在测试后没有为Bismarck和Mandan恢复,说明“测试工作结束”与“网络回到预期状态”是两件事。关闭维护前,应核对所有相关交换局的路径状态、冗余警报、实时流量和代表性测试电话。

恢复同样需要分层记录。上午10时45分,第一条STP路径恢复,结束的是SS7中断阶段;上午11时10分,Bismarck进入NG911的连接又因传输依赖而中断。若关闭流程只看到SS7恢复,就可能在端到端服务仍暴露时宣布成功。

对911而言,正确的恢复单位是来电者的完整旅程:电话能否建立,能否经过传输,能否进入紧急网络,能否到达正确PSAP;同时,所有直接和间接受影响的中心是否都已被识别。端口响应、单个设备上线或一条信令路径恢复,都不能单独证明这条旅程已经恢复。

工单是另一层证据。它应保存唯一事件标识、组件和线路标识、时区、服务影响、已知原因、预计恢复时间与通知状态。当前47 CFR 4.9列出了停电报告和设施通知的详细要求,可作为今天的规则背景;对于2022年事件本身,FCC 23-81仍是该机构所述要求和表面违规的主要公开记录。

两州的影响数字不能合并

南达科他州的14,339与北达科他州的155,792描述的是不同范围,不能相加后称为失败电话,也不能当作受害者人数。

南达科他州数字是最多可能无法拨打911的Lumen固定电话客户数。Lumen报告没有尝试,也没有失败电话。北达科他州数字是FCC所称的受影响用户规模,流量来自多家运营商和多种电话服务。北达科他州另有413次失败呼叫尝试,其中49次似乎是测试,364次是消费者呼叫。

同样的限制适用于地理范围。FCC记录讨论的是南、北达科他州Lumen固定电话网络中的两起事件,并不证明Lumen在全美的所有服务中断,也不证明两州每名客户都失去连接。准确的责任分析必须让每一个数字保留自己的单位、来源和不确定性。

FCC通知提出了什么,又没有最终决定什么

FCC 23-81于2023年10月12日通过,10月17日发布。它是一份Notice of Apparent Liability for Forfeiture,可译为“表面责任罚没通知”。这类文件说明FCC认为当事方可能存在何种违规,并提出金额,让当事方有机会回应;它不是后来最终执行罚没的命令。

该通知提出总计867,000美元的罚没。FCC称,Lumen表面上故意且反复违反委员会规则第4.9和9.4节:两起事件涉及通知方面的表面违规,北达科他州事件还涉及911电话传输方面的表面违规。这里的“表面”与“拟议”不能省略。

文件的命令条款要求Lumen在30天内支付拟议金额,或者提交书面说明请求减少或取消。支付说明只描述收到通知后的程序选择,并不证明Lumen已经付款。FCC随同发布的公告也明确说,NAL中的指控和拟议处罚不是委员会最终行动。该公告是同一机构对NAL的非正式衍生说明,不是第二份独立事故调查。

FCC 2024财年机构财务报告后来仍把这项行动描述为拟议867,000美元罚款和一份NAL。冻结资料中的有限官方检索没有找到与FCC 23-81、案卷号EB-SED-22-00034071或NAL账号202432100001相连的后续最终罚没令、同意令、和解、付款、减少或取消记录。但有限检索没有结果,不等于不存在未被索引或未公开的材料,发布前仍须用精确标识重新核查。

因此,可靠说法是:FCC通知提出867,000美元罚没,并指称存在表面违规。现有记录不证明FCC最终处以这笔罚款,不证明Lumen付款或和解,不证明公司承认表面违规,也不是法院判决或刑事认定。

公开记录没有告诉我们的事

FCC 23-81很详细,但冻结资料中仍只有一个详细的公开事故记录来源。Lumen提交给FCC的完整回复和支持文件没有全部公开,通知部分内容被遮盖。FCC公告来自同一行动,另一个FCC 23-81 PDF只是同一文件的版本,不能把来源数量重复计算。

资料没有确认每家第三方传输提供者的完整身份、合同义务或责任比例,也没有公开每一条光纤的完整地理路线、共享设施、告警门槛和服务水平协议。“Chicago路径”和“Fargo路径”是记录中的路线名称,不能据此断言它们在物理上完全相同或完全独立。

Lumen在不同提交中对北达科他州部分原因顺序的描述发生变化或冲突,公司也表示无法完整解释第一阶段怎样形成。公开资料支持描述一条未恢复的信令路径、两个受损传输方向和共同入口,却不支持从中挑选最简洁的版本,包装成确定的内部根因。

资料也没有说明南达科他州第一次故障为何没有留下排查记录、北达科他州路径为何没有重新启用、每个人工通知步骤为何没有执行。意图、纪律、人员配置、能力或完整组织原因都不能从这些空白中推断。

Lumen当前的南达科他州客户案例介绍NG911、托管呼叫处理、MPLS/IP VPN连接和涉及28家PSAP的升级。它是Lumen自己的市场和架构背景,不是2022年中断的事后报告,也不能证明后来的通知设计变化有效。北达科他州官方页面提供公共911服务背景,同样不记录本次事故。

这些限制不会让事件失去价值。恰恰相反,它们划出了公开责任分析与虚构内部调查之间的界线:我们可以依据运行路径、降级状态、共同入口、影响数字和通知顺序提出可检验问题,却不能用确定语气填补每个空白。

什么证据能证明依赖图真的有效

第一,依赖图应与实时配置相连。每个交换局、STP路径、传输电路、紧急业务中继和NG911入口都要有一致标识。路径被停用、线路更换运营商或局点功能改变时,图和资产记录应同步更新。若图上显示“可用”而设备配置仍为停用,图在最需要它的时候就是错误的。

第二,应识别故障域。故障域是一次问题可能同时影响的一组组件或服务。审查要寻找共同设备、供电、冷却、建筑、软件、管理系统、工作人员流程、第三方运营商和目的入口。两条光纤可在地理上分开,却仍在一个不可绕过的入口汇合。

第三,应安全地测试完整服务路径。测试可以停用一条信令路线,确认另一条仍能完成代表性紧急电话;也可以模拟一条传输路径不可用,检查信令和NG911入口是否同时保持服务。测试应记录精确配置、实际经过的路径、预期结果、实际结果和所需人工操作。一个组件能被ping通,不代表电话已经到达PSAP。

第四,警报应连接到行动证据。每次失去冗余都应留下产生时间、解释、受影响依赖、服务后果、负责人、期限、排查步骤和恢复验证。若接受临时降级,记录还应说明风险决定和补偿控制。

第五,维护关闭要验证恢复状态。技术人员结束测试后,需要确认每个受影响交换局都恢复预期路径、冗余警报已经清除,并用代表性电话验证端到端结果。工单完成不能代替网络状态检查。

第六,第三方可见性需要测试。电路标识应能映射到911依赖,第三方故障应在约定时间内传到Lumen,升级过程和恢复确认要留下记录。仅仅收到运营商“已修复”的消息,不等于真实通话路径已经恢复。

第七,工单数据要有机器校验。必要栏位为空或无效时,系统不应静默丢失PSAP名单,而要产生明显例外、指定负责人并启动计时。取消通知工单前,应有证据证明服务影响已经检查,而不是把缺失数据当成误报依据。

第八,通知名单应从依赖关系生成。系统要同时识别由故障局点直接服务的中心,以及通过共同入口间接受影响的中心。控制环境中的入口失效测试,应产生完整通知范围,并验证消息到达正确联系人。

第九,恢复要按层记录。信令恢复、传输恢复、入口恢复、测试电话成功、通知能力恢复和最终关闭应是不同状态。北达科他州事件证明,一个组件恢复可以结束一个阶段,却不能自动证明整个服务旅程结束。

第十,应追踪能够发现复发的窄指标,例如单路径运行时长、没有记录诊断的警报、维护结束后仍停用的路径、工单字段校验失败、通知中遗漏的间接PSAP,以及没有完成的端到端切换测试。

这些是检验改进的证据示例,不是对Lumen当前系统的事实陈述。公开资料没有说明公司今天是否生成这些记录。它们的意义在于,把“我们有一张图”变成可以检查的问题:图是否与运行配置一致,警报是否暴露真实后果,备用路径是否在测试中真正承载电话,所有受影响中心是否被及时识别。

监管通知可以保存表面责任记录,工单可以保存一次响应,架构图可以描述设计意图,但它们都不会亲自把电话送到接警中心。决定911连续性的,仍是正在运行的网络能否经受所测试的故障,以及运营人员能否在来电者之前看见隐藏的汇合点。

来源