1) 忘记在云厂家面板绑定公网IP或未分配浮动IP,导致外网不可达。
2) 防火墙规则(安全组/iptables)未放行目标端口如80/443/22,服务无法连接。
3) 服务只绑定到127.0.0.1,外网请求无响应但本地可访问。
4) DNS解析指向错误IP或TTL未刷新,域名仍解析到旧机房。
5) 带宽或流量策略被限速(例如封顶100Mbps已满),表现为突发丢包。
6) 未配置反向DNS或PTR导致某些邮件服务被拒绝投递。
1) NS未更换或二级域名的A记录未添加导致解析失败。
2) 使用CDN前未将源站设置为允许CDN节点IP,源站被防火墙误拦。
3) TTL较长(例如86400)导致修改后缓存生效慢,观察需等待TTL周期。
4) 误用CNAME指向裸域(根域)而非子域,导致解析异常。
5) DNSSEC不兼容或签名错误造成解析被拒。
6) 验证命令:nslookup domain.com / dig A domain.com +short +time=2。
1) 首先ping目标IP检查延迟和丢包,例如:ping 203.119.45.67 平均延迟 22ms,丢包0%。
2) 使用traceroute定位跳点,识别在哪一跳出现高延迟或丢包(例如第6跳回程丢包)。
3) 使用mtr或ping -c 100统计抖动与丢包率,若丢包>2%需联系带宽商。
4) 检查本地路由表与默认网关:ip route show,确认没有错路由或单臂路由。
5) 测试端口连通性:telnet IP 80 或 nc -zv IP 443,确定端口是否被过滤。
6) 若跨国延迟高,评估是否需要CN2/直连链路或就近节点部署CDN加速。
1) 列出监听端口:ss -ltnp 或 netstat -tulnp,确认服务已在期望端口监听0.0.0.0。
2) 检查iptables与firewalld规则:iptables -L -n 或 firewall-cmd --list-all,放通必要端口。
3) 检查云平台安全组设置,许多错误来自云端默认拒绝入站。
4) 日志排查:/var/log/nginx/error.log 或 /var/log/syslog 查找绑定或权限错误。
5) 检查selinux状态(getenforce),若为Enforcing导致访问被阻挡需临时设为Permissive排查。
6) 对应修复:修改配置文件绑定IP,重启服务并确认端口状态。
1) 在接入CDN时先确认源站允许CDN出口IP列表访问,避免回源被拒绝。
2) 配置WAF策略与速率限制(rate limiting)保护应用层(如登录接口)。
3) 使用Anycast+边缘清洗(scrubbing)应对大流量DDoS,设置静态白名单与黑洞阈值。
4) 对重要服务启用HTTP/2、TLS1.3与OCSP stapling提高性能与安全。
5) 定期导出访问峰值数据(如95百分位带宽),评估是否需升级带宽(例如100Mbps -> 500Mbps)。
6) 配置监控与告警(流量、连接数、SYN队列),出现异常立即切换到保护策略。
案例:客户A香港VPS对接失败,经排查为安全组未放行80端口,且服务仅绑定127.0.0.1。
操作:修改nginx绑定0.0.0.0,增加安全组规则放行80/443,重启后外网正常。
示例配置数据:CPU 2vCPU,内存 4GB,带宽 100Mbps,磁盘 40GB SSD,IP 203.119.45.67(CN2)。
测试数据:ping 深圳节点 18ms,上海 25ms,东京 95ms;丢包 0%;峰值带宽 65Mbps。
下表为三台示例VPS对比(居中显示):
| 名称 | CPU | 内存 | 带宽 | 延迟(深圳) |
|---|---|---|---|---|
| VPS-A(示例) | 2 vCPU | 4 GB | 100 Mbps | 18 ms |
| VPS-B | 4 vCPU | 8 GB | 200 Mbps | 22 ms |