当阿里云香港 ECS 出现 ping 不通时,运维人员第一反应是链路故障或防火墙规则生效。快速定位能节省排查时间并降低业务影响,本文围绕实用命令与阿里云侧检查项,给出清晰的排查流程与判断依据。
排查建议按本地端→中间链路→云端三个层次进行,先用 ping/traceroute 判断是否有丢包或路由中断,再确认本地与云端防火墙、安全组和网络ACL,必要时抓包或使用阿里云网络诊断工具辅助定位。
在本地环境先执行 ping 与 traceroute(或 tracert)观察响应时间与跳数异常。若 traceroute 在靠近互联网出口处中断,倾向于上游链路或 ISP 问题;若到达阿里云边缘仍通但 ping 被丢弃,则可能为目标端策略导致。
Linux 常用:ping -c 4, traceroute -n, mtr;Windows:ping, tracert。遇到 ICMP 被丢弃时可用 tcping 或 telnet 测试 TCP 端口连通性以判断是否仅被 ICMP 限制,从而区分链路与防火墙。
登录阿里云控制台检查实例所属安全组规则、网络ACL、以及实例操作系统本地防火墙(如iptables、firewalld或Windows防火墙)。安全组默认可能拒绝 ICMP 或限制来源IP,需要根据实际规则逐项核对。
确认弹性公网IP是否正确绑定、EIP 的 NAT 网关或 SNAT 策略是否存在问题;VPC 路由表、子网设置与公网出口是否异常。错误路由或 EIP 未绑定都会导致外网无法到达实例。
在确认本地与云侧规则后,可在 ECS 上使用 tcpdump 抓取 ICMP/TCP 包以观察入站是否到达实例;阿里云网络诊断、云监控或云市场的网络探测工具也能提供链路丢包与路由可视化信息。
若抓包显示 ICMP 请求到达实例但无响应,优先考虑实例本地防火墙或内核策略;若请求在云边缘即被丢弃或 traceroute 在上游中断,则侧重链路或上游运营商问题。TCP 端口可达而 ICMP 不通,多为策略限制。
排查顺序建议:本地测试→中间路由追踪→云控制台规则检查→实例抓包。记录每一步结果并形成复盘。遇到云侧链路疑难可及时提交阿里云工单并附上 traceroute/tcpdump 输出,便于快速定位与恢复。