1.
概述与排查前准备
- 检查目标:确认是公网无法连通、端口被屏蔽还是本机防火墙问题。
- 必备权限:需要腾讯云控制台、安全组与vPC查看权限,以及目标Windows管理员权限。
- 常用工具清单:ping/tracert, PowerShell Test-NetConnection, tcping, nmap, PortQry, Wireshark, netstat。
- 环境示例:Tencent Cloud 香港地域,实例:Windows Server 2019 Datacenter,2 vCPU,4GB RAM,公网IP 47.113.20.15(示例)。
- 结果记录:建议记录每次命令输出与时间,便于与腾讯云工单或同事共享。
2.
基础网络连通性检测命令
- ping:判断ICMP连通性,示例:ping 47.113.20.15 -> RTT 平均 28ms,丢包 0%。
- tracert / tracert -d:定位路由节点与丢包点,示例:hop 6 经过 ISP 节点延迟增加到150ms。
- route print:查看本机路由表,确认缺省网关是否正确。
- netstat -ano:检查本机端口监听与建立的连接,结合tasklist定位进程。
- PowerShell Get-NetIPConfiguration:查看Windows的IP配置与DNS设置。
3.
端口与服务可达性检测工具
- Test-NetConnection:PowerShell 内置,示例:Test-NetConnection -ComputerName 47.113.20.15 -Port 3389 -> TcpTestSucceeded : True/False。
- tcping:专门检测TCP端口连通性,命令示例:tcping 47.113.20.15 3389 -n 5 -> 平均延迟 36ms。
- nmap:用于批量端口扫描与服务探测,示例:nmap -sT -p 22,80,3389 47.113.20.15 -> 3389 open, 80 closed。
- PortQry:微软工具,输出 SOCKET 状态(LISTENING/NOT LISTENING/TCP_RST)。
- Wireshark:抓包分析三次握手与重传,判断是否为中间设备丢包或被阻断。
4.
云端与实例防火墙检查要点
- 腾讯云安全组:确认入方向规则是否允许对应端口与源IP,示例:安全组入站允许 0.0.0.0/0:3389(风险提示)。
- 云产品公网带宽、Edge和DDoS:查询控制台是否有流量清洗或端口保护策略影响。
- Windows 防火墙:检查出入规则、范围(域/专用/公用)是否限制了端口。
- NAT/端口转发:若在私有网络内需确认NAT网关或SLB是否做了端口映射。
- 日志与监控:查看安全组审计日志、实例系统事件与Windows事件查看器中的TCP/IP或RDP错误。
5.
真实案例与数据演示
- 案例简介:客户在香港地域Windows实例无法RDP访问,控制台显示公网IP可达但连接超时。
- 实例配置:Windows Server 2019,2vCPU/4GB,公网IP 47.113.20.15,安全组规则初始仅开放 3389 至公司IP段。
- 排查步骤:1) ping 成功;2) tracert 显示前几跳正常;3) Test-NetConnection 3389 返回 False;4) PortQry 显示 TCP_RST。
- 处理结果:在控制台发现安全组误配置,入站来源写错为公司内网段,修改为允许管理IP后立即恢复。
- 建议:结合下表保存诊断数据,便于工单交付与复现。
6.
诊断数据汇总表
| 项目 |
命令/值 |
示例结果 |
| 公网IP |
示例 |
47.113.20.15 |
| ping |
ping 47.113.20.15 |
平均 28ms,丢包 0% |
| tracert |
tracert 47.113.20.15 |
6 hops,hop4 延迟 150ms |
| 端口检测 |
tcping / nmap / Test-NetConnection |
3389 open (tcping 36ms),80 closed |
| 安全组 |
控制台检查 |
入站仅公司IP段,修改后恢复 |
来源:工具推荐用于排查腾讯香港云服务器win无法连接的网络与端口检测