上一篇 下一篇 分享链接 返回 返回顶部

服务器公网IP不通路由排查全流程

发布人: 发布时间:2 天前 阅读量:5

排查思路概述

服务器公网IP不通可能由多种原因引起,包括本地网络配置、路由路径异常、安全策略或被ISP限制。以下按照从近到远的排查逻辑,逐步定位问题。

第一步:本地网络基础检查

首先确认服务器自身网络状态:

  • 执行 ip aifconfig 检查网卡是否UP且获取到正确IP地址。
  • 使用 ping 127.0.0.1 验证TCP/IP协议栈正常。
  • ping 网关IP(如内网网关)确认是否能与本地路由通信。若不通过,需检查VLAN、网线或虚拟交换机配置。

第二步:验证公网出口路由

在服务器上执行 traceroute 8.8.8.8 (Linux) 或 tracert 8.8.8.8 (Windows),观察路由跳数及每跳延迟:

  • 第一跳(网关)无响应,说明服务器默认路由配置错误或网关设备禁止ICMP。
  • 在中间某跳出现连续超时,可能该节点防火墙丢弃了探测包,或线路物理中断。建议更换其他目标再测(如114.114.114.114)。
  • 最后一跳抵达目标但服务器自身仍不响应,则问题在服务器出口或对端。

第三步:检查服务器安全策略

即使路由可达,安全组或系统防火墙也可能拦截流量:

  • Linux上使用 iptables -L -nnft list ruleset 查看过滤规则,重点关注INPUT和FORWARD链是否有DROP策略。
  • 云服务器需检查控制台中的安全组网络ACL是否放行了对应协议与端口(如ICMP、TCP 80/443)。
  • 临时关闭防火墙( systemctl stop firewalld )测试,若恢复则反向查找具体规则。

第四步:路由表与策略路由分析

部分服务器配置了多网卡或策略路由,可能导致回程路径异常:

  1. 运行 route -n 查看默认路由是否指向正确的公网网关。若存在多条默认路由,可能造成路由跳跃。
  2. 检查 ip ruleip route show table all ,确认策略路由未将公网流量错误指向内网接口。
  3. 对于使用BGP多线接入的IDC,需确认路由宣告是否正常,可联系运营商核对。

第五步:外部网络及ISP侧排查

若服务器端配置无误,仍不通则需从外部客户端反向测试:

  • 使用第三方在线工具(如ping.pe)从多个地点对公网IP发起ICMP探测,确认是否全球全阻。
  • 若只有部分区域不通,可能是ISP的BGP路由汇聚未完成或遭遇DDoS黑洞路由。联系IDC服务商检查流量清洗状态。
  • 尝试更换源IP或使用VPN出口测试,排除本地ISP的限制。

第六步:特殊场景处理

某些场景需额外关注:

  • NAT或代理:如果服务器通过NAT映射,需检查端口转发规则或DNAT配置。
  • MTU问题:大包不通小包通时,用 ping -M do -s 1472 [目标IP] 测试MTU是否超限,调整虚拟网卡或隧道MTU值。
  • 反向路由过滤:Linux内核参数 rp_filter 若为1,可能阻止回包,将其设为2(松散模式)或0(禁用)测试。

总结

公网IP不通的排查应遵循“本地→路由→安全→外部”的链路,结合基础命令与云平台日志逐步缩小范围。记录每步结果有助于快速定位,若仍无法解决,建议保留traceroute输出并提交给IDC技术支持。

目录结构
全文
企业微信 企业微信
微信公众号 微信公众号
服务热线: 400-790-1688
电子邮箱: 3310008520@qq.com