防火墙故障排查
从应用开始
记录主机、端口、协议和故障时间。Linux 使用 ss -lnt,Windows 使用 Get-NetTCPConnection -State Listen 确认进程和监听。先在服务器上测试,再从其他局域网设备测试。如果仅监听 localhost,添加路由器规则也无济于事。
逐层检查
检查操作系统防火墙、云服务规则、路由器 NAT 及运营商过滤。某一层放行不能覆盖另一层的阻止。比较 WAN 与公共 IP 排查 CGNAT。双栈环境需分别检查 A/IPv4 和 AAAA/IPv6,它们可能指向规则不同的服务器。
解读结果
开放仅证明从测试来源完成了 TCP 握手。拒绝表示收到拒绝响应,但无法确定由谁拒绝。超时不能说明具体原因。对照同一时刻的防火墙日志,每次只更改一项后重试。不要关闭所有保护。TCP 测试不能证明应用正常或 UDP 可用。