被墙常见问题:如何判断节点被墙、配置错误还是网络故障

节点连不上不一定是被墙。可以先做一次对照:境外能连通、境内多个运营商都超时或被重置,而且其他节点照常可用,大概率是入口 IP 或端口被封锁。如果境内外都连不上,就先查服务端进程、证书和配置。本文按“现象 → 原因 → 判断 → 临时处理 → 边界 → 长期架构”的顺序,把被墙常见问题讲清楚。

被墙常见问题的直接判断:先看现象再下结论

运营者最常收到的反馈是“节点全红”“能连上但打不开网页”“晚上特别慢”,第一反应往往是被墙。其实被墙常见问题里,只有一部分是真正的 IP 或端口封锁。另一部分来自证书过期、域名解析变更、客户端配置错误,或者服务器、线路本身的故障。

直接判断可以先看三个信号。第一,国内多个运营商、多个地区同时连不上,而境外探测正常,更接近封锁。第二,包括境外在内全部连不上,应优先查服务端进程、防火墙和证书。第三,只有部分用户或部分客户端异常,多半是配置、订阅或本地网络问题。

另一个关键区别是“完全不通”与“握手失败”。如果 TCP 端口在国内探测不通、ping 也大量丢包,常见于 IP 级封锁。如果 TCP 能建立但 TLS 握手被重置或超时,更可能是针对 SNI、协议特征或端口的干扰。先把现象归类再动手,能避免盲目换 IP 带来的成本浪费。

区分封锁、配置与网络问题的判断逻辑

区分的核心是做对照:同一节点分别从国内和境外探测,同一用户分别换网络、换客户端测试。可以按以下逻辑推进: 看到国内 ping 和 TCP 都不通、境外全部正常,判断为 IP 级封锁的可能性高。下一步确认是单个 IP 还是整段受影响,再决定换 IP 还是调整入口。 看到国内 TCP 通但 TLS 握手失败、境外握手正常,判断为 SNI 或协议特征被干扰。下一步检查伪装域名、端口和传输方式。 看到境内外都握手失败,判断为服务端配置问题。下一步查证书有效期、配置文件和进程日志。

网络问题的特征不同。延迟高、丢包随时段波动,晚高峰明显恶化而凌晨恢复,通常是国际出口拥塞或线路质量问题,而不是封锁。如果只有某一运营商的用户异常,可能与该运营商的路由或限速策略有关,这时换 IP 往往无效,需要考虑换线路或增加中转。把这些结论记录下来,后面才能判断问题出在入口、中转还是落地。

DNS、SNI、TLS 与客户端服务端的单节点排查步骤

单节点排查建议按从外到内的顺序进行,每一步只改一个变量: 1. DNS:在国内机器执行 nslookup 节点域名,并与境外解析结果对比。如果返回 127.0.0.1、陌生 IP 或解析超时,说明存在 DNS 污染或记录错误。可以改用 DoH,或直接核对 IP。 2. TCP:用 nc -vz IP 443 或 tcping 测试端口。国内不通而境外通,指向 IP 或端口封锁。 3. SNI 与 TLS:执行 openssl s_client -connect IP:443 -servername 你的域名。如果出现 connection reset 或长时间无响应,多为 SNI 干扰;如果出现 certificate has expired,则是证书过期。 4. 服务端:用 systemctl status xray 和 journalctl -u xray -n 50 查看进程状态与报错,再用 ss -lntp 确认端口在监听,并检查防火墙放行规则。 5. 客户端:核对 UUID、传输方式、path 与 TLS 设置是否与服务端一致,确认订阅已更新,本地时间误差不要过大。

如果以上全部正常,用户仍然连不上,再回到运营商与线路层面分析。

修复后的覆盖验证:多地区、多运营商交叉确认

换 IP 或改配置后,自己的一台设备能连上,并不能说明问题已经解决。复测至少要覆盖三类视角。第一类是国内电信、联通、移动各一个探测点。第二类是一台境外机器,作为对照组。第三类是真实客户端。在探测点执行 curl -v --resolve 域名:443:入口IP https://域名/,看 TLS 握手能否完成;再用 mtr -T -P 443 入口IP 观察丢包从哪一跳开始。

结果可以这样判断: - 境外能通,国内三网都是 TCP 超时:入口 IP 大概率已被封锁,下一步应更换入口,而不是继续改配置。 - 只有某一家运营商在握手后被重置:多半是 SNI 或流量特征层面的定向干扰,下一步检查伪装域名和传输协议。 - 三网都通,但客户端仍报 timeout:回到客户端,核对订阅是否已刷新、系统时间是否同步。

复测要覆盖晚高峰,并连续观察 24 到 48 小时,避免把短暂恢复当成修复成功。

自助处理的失败边界:哪些情况不该继续换 IP

自助办法主要适用于单个节点、偶发一次的失效。出现以下信号时,继续换 IP 往往只是把问题往后推: - 新 IP 上线几小时到一两天内再次失效。 - 多个入口在同一时段同时不可达。 - 更换伪装域名和协议后,问题依旧。 - 服务端日志里大量连接停在握手阶段,例如 Xray 频繁记录 i/o timeout 或 context canceled,而落地机的出站访问正常。

这些现象说明问题不在某一项配置,而在架构的暴露面。常见原因有三种:入口 IP 随订阅被批量分发出去;源站和入口共用同一台机器;全部用户集中在少数几个入口上,一旦被识别就整体失效。

这里还有几条边界需要清楚。任何方案都无法承诺长期不被封锁。频繁更换 IP 可能触发云服务商的风控,成本也会上升。如果面板和节点部署在同一台机器上,入口暴露还可能连带后台的安全风险。排查到这一步,就该把精力从“修节点”转向“改结构”。

长期架构思路与 Manguo Labs 方案的适用范围

长期稳定的关键是把入口、转发和后端解耦,分成三层: - 入口层:用户只接触这一层,入口可以快速替换。 - 中转层:负责线路选择和故障切换。 - 后端:落地机和面板源站不直接对外暴露。 入口按地区或运营商分组,并配合健康检查。某一组失效时,只替换这一组并同步订阅,不必全量迁移。在 XBoard/V2Board 场景下,还应让节点配置和入口地址支持批量更新,减少手工修改带来的遗漏和错误。 如果你是机场运营者,并且已经遇到以下情况之一:多个入口或中转频繁失效,换 IP 后短期内反复出现问题,或者分不清故障出在入口、中转还是落地,可以参考 Manguo Labs 的机场高可用入口解决方案(https://manguolabs.com/node-firewall/)。该方案侧重入口、中转与落地链路的高可用规划、分层故障排查和切换设计,目标是降低源站暴露风险。 如果只是个人使用、单个节点偶尔不通,前文的自助排查通常已经够用,不必引入复杂架构。

什么时候这已经不是单点配置问题

单个节点配置出错,按本文的步骤自己就能处理。如果多个入口或中转频繁失效,换 IP 后短期内又出问题,或者需要系统地区分入口、中转与落地故障并设计切换方案,就说明问题已经超出单节点范围,可以考虑做整体的高可用入口规划。

Manguo Labs 能提供什么

Manguo Labs 为机场运营者提供入口、中转与落地链路的高可用规划和故障排查方案。

本文的读者是机场运营者,他们遇到的情况往往是入口或中转反复失效、换 IP 后很快又不通、分不清故障在哪一层。这正好对应 Manguo Labs 机场高可用入口解决方案的范围:为入口、中转与落地链路做高可用规划和故障排查,并帮助设计切换方案。

适合这些情况

  • 多个入口或中转频繁失效的机场运营者
  • 换 IP 后短期内反复出现被墙问题
  • 需要区分入口、中转与落地故障并设计切换方案
  • 希望把入口、转发与后端解耦以降低源站暴露风险

查看机场高可用入口解决方案 →

常见问题

怎么快速判断节点是被墙,还是服务端挂了?

在境外 VPS 上执行 curl -v 或 openssl s_client -connect IP:端口,同时在境内测试。境外握手正常、境内 ping 和 TCP 都超时,倾向于被墙;境内外都失败,先在服务端用 ss -lntp 确认端口在监听,再用 journalctl 查看服务日志。

只有某个端口不通,IP 还能 ping 通,这算被墙吗?

可能是端口级封锁或 SNI 被干扰,不一定是整个 IP 被封。可以换一个端口临时测试,同时核对 TLS 的 SNI 和证书域名是否一致。换端口能恢复,说明问题出在端口;换端口仍被重置,就要排查 SNI 或协议特征。

换了新 IP 很快又被墙,是什么原因?

常见原因有:同一个 IP 承载入口流量又对外公开、协议或 TLS 特征单一、订阅暴露了源站地址、流量模式过于集中等。只换 IP 而不改架构,往往会反复失效,这时候需要把入口、转发和后端拆开。

用户反馈连不上,怎么区分是入口、中转还是落地的问题?

逐段测试:先从境内测入口端口;再在入口机上 curl 中转端口;最后在中转机上直接访问落地。哪一段开始失败,故障就在哪一层。不要一上来就重装落地服务。

有没有办法让节点不会再被墙?

没有任何方案能保证节点不被墙。现实的目标是降低源站暴露风险、缩小单点失效的影响范围,并且在入口失效时能快速切换,尽量缩短用户感知到的中断时间。

总结与下一步

处理被墙常见问题,第一步是区分封锁、配置错误和网络故障,用境内外对照测试,再逐项检查 DNS、SNI、TLS、客户端和服务端。在入口、中转、落地三层中逐段定位,找到故障发生在哪一段。换 IP、换端口只能临时恢复,如果反复失效,就要做入口、转发、后端解耦,并配好多线路切换,以此降低暴露风险和中断时间。

需要进一步评估时,可先查看机场高可用入口解决方案,并参考更多技术文章。

Manguo Labs Research

独立的基础设施、安全审计与自动化技术笔记。

继续阅读

了解 机场高可用入口解决方案 →