• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

内部电脑访问不到另外一个as号里面的服务器8088端口

4天前提问
  • 0关注
  • 0收藏,73浏览
粉丝:0人 关注:0人

问题描述:

我现在在分点(核心-接入-我电脑),服务器在总部,我现在访问服务器8088端口不通,分点和总部走的是bgp,不同的as号

分点两台电脑都可以ping通,但是通过cmd命令行,telnet ip 8088 ,一台可以,一台不可以,有什么办法可以排查, 我看了接口下面没有acl应用

最佳答案

粉丝:10人 关注:2人

不同 AS 号 BGP 互联,同网段一台能通 8088、一台不通 8088 端口 完整排查思路
先把关键现象总结:
分点 ↔ 总部 BGP 邻居正常、不同 AS
两台电脑都能 ping 通服务器 IP(三层路由通、ICMP 全通)
一台能 telnet 服务器 IP 8088,一台不行
设备接口下没挂 ACL
核心结论:能 ping 通、端口一台通一台不通 → 不是 BGP 路由问题、不是骨干链路拦截;99% 是:终端本机防火墙 / 系统策略、IP 重复、ARP 异常、终端网关配置、服务器侧安全组 / IP 白名单,跟 BGP、跨 AS 没关系。
一、第一步:先在两台电脑上对比排查(最快定位)
1. 两台电脑分别执行
cmd
ping 服务器IP
telnet 服务器IP 8088
tracert 服务器IP
ipconfig /all
对比三点:
IP、子网掩码、默认网关 是否完全一样
DNS 是否一样
是否有 多网卡(无线开着、虚拟网卡、VPN 网卡)
2. 不通那台电脑重点检查
关闭 Windows Defender 防火墙 + 第三方杀毒防火墙
很多电脑允许 ping,但拦截陌生外网端口 8088
禁用多余网卡:WiFi、虚拟机网卡、VPN 虚拟网卡,只留内网物理网卡
检查是否IP 地址冲突
cmd
arp -a
看服务器 IP 对应的 MAC 是否异常、是否和同网段其他设备 MAC 一样
二、第二步:排查 ARP 与网关问题(同网段最常见)
不通的电脑:
cmd
arp -d *
ping 服务器IP
arp -a
看网关 MAC、服务器 MAC是否和正常电脑一致
不一致:网关指错、ARP 欺骗、私接小路由
一致:排除二层,往上层排查
两台电脑必须同一个网关,如果一台手动网关、一台自动,就会出现 ping 通端口不通。
三、第三步:排除网络设备隐藏拦截(你没配 ACL,但有隐性限制)
1. 检查是否有 域间策略 / 防火墙策略
你跨总部分点,中间如果经过防火墙、ACG、上网行为管理:
全局没挂接口 ACL,但安全策略、应用过滤、端口过滤会拦截 8088
特征:允许 ICMP ping,拦截 TCP 8088
2. BGP 只管路由,不管端口
BGP 只负责路由可达,不做端口过滤不同 AS 号完全不影响 8088 这种业务端口,不用查 BGP、不用改 AS、不用改邻居。
3. 检查交换机下是否有端口隔离、PVLAN
接入交换机配置了端口隔离:同接入交换机下电脑互相不通、访问总部业务端口随机不通,但 ping 有时能通。
四、第四步:服务器侧排查(很关键)
服务器能被一台访问、一台拒绝:
服务器系统防火墙:只放通了部分客户端 IP 段,拦截另一台
业务程序(8088 服务)做了 IP 白名单,只允许部分 IP 接入
服务器安全组 / 云主机防火墙,限制源 IP 访问 8088
五、给你一套最简排查操作顺序(照着一步步来)
不通电脑:关闭系统防火墙、退出杀毒 → 再试 telnet IP 8088
只保留物理内网网卡,禁用 WiFi / 虚拟网卡 / VPN
对比两台电脑 ipconfig /all,确保IP、网关、掩码完全一致
清 ARP arp -d * 再 ping,看 MAC 是否正常
检查接入交换机是否有端口隔离配置
中间防火墙 / ACG 查是否有TCP 端口过滤、应用策略拦截 8088
登录服务器,查看系统防火墙入站规则、8088 程序白名单
六、一句话总结
能 ping 通、一台通端口一台不通 = 和 BGP 跨 AS 无关、和路由无关

4 个回答
粉丝:116人 关注:11人

有没有设备做限制

有没有可能是放行哪些接口。其他全部deny

zhiliao_sEUyB 发表时间:4天前 更多>>

肯定没有这个服务器ip的8088做限制,这个太明细了,不可能故意做的

爱生活爱自己 发表时间:4天前

有没有可能是放行哪些接口。其他全部deny

zhiliao_sEUyB 发表时间:4天前
粉丝:8人 关注:9人

排查步骤按从近到远顺序,带对应H3C设备操作命令:
1. 终端侧排查
先关闭不通主机的本地系统防火墙、杀毒软件临时测试,执行tracert 服务器IP,对比可通主机的路径,看是否某跳中途丢包,确认不通主机的IP/掩码/网关配置和同网段可通主机无冲突。
2. 分点内网设备排查
① 在不通主机直连的H3C接入交换机执行:packet-capture global-mode source ip 不通主机IP destination ip 服务器IP destination-port 8088 interface 上联口,看8088的SYN报文是否正常发出。
② 分点核心设备执行:display ip routing-table 服务器IP,确认路由下一跳和可通主机完全一致;display nat session source 不通主机IP,检查是否该源IP未匹配跨总部的NAT转换规则;display acl all确认有没有未绑定在接口下但被策略调用的隐式过滤规则。
3. 跨AS出口排查
分点BGP边界路由器执行:display bgp routing-table 服务器IP确认总部网段路由正常学习;display session table source-ip 不通主机IP destination-port 8088,看是否会话被安全策略拦截丢包。
4. 总部侧排查
在总部服务器网关、防火墙上检查安全策略,确认是否漏放不通主机源IP的8088端口放行规则,是否有端口防扫描、单IP会话数限制把该IP加入黑名单拦截。

如果我这边两台电脑都是在内网的同一台交换机下面,一台可以telnet,一台不可以,然后别的交换机下面的电脑也都不可以

爱生活爱自己 发表时间:4天前 更多>>

本地我电脑看了没有开启防火墙,我tracert服务器ip,他直接就到分点核心,然后就通过bgp出去了

爱生活爱自己 发表时间:4天前

如果我这边两台电脑都是在内网的同一台交换机下面,一台可以telnet,一台不可以,然后别的交换机下面的电脑也都不可以

爱生活爱自己 发表时间:4天前
粉丝:16人 关注:1人

你遇到的情况很典型:“能ping通但telnet端口不通”,说明网络层没问题,问题大概率出在 TCP 连接或应用层 被拦截了。尤其是一台能通一台不通,故障点很可能就在那台不通的电脑上。既然接口确认没有应用ACL,我们按从近到远的顺序来排查。


 步骤一:先查本地电脑(最可能的故障点)

既然只有特定电脑不通,建议首先排查电脑自身设置:

  • 关闭防火墙和杀毒软件再试:Windows 防火墙或安全软件常会拦截非标准端口(如8088)的出站连接。在“控制面板 > Windows Defender 防火墙”中临时关闭后,再次 telnet 测试。若恢复,则需在防火墙里为 8088 端口新建一条“出站规则”。

  • 对比两台电脑的网络配置:对比不通电脑的IP、掩码、网关是否与能通电脑在同网段且无冲突。也可在CMD执行 route print -4 检查本地路由表,看默认网关和去往服务器的路由是否异常。

  • 追踪与对比路径:在两台电脑上都执行 tracert 服务器IP,对比路径是否一致,定位丢包的节点。

  • 测试其他端口(验证TCP连通性):若总部有其他已知开放端口(如 80、443),尝试 telnet 服务器IP 80。若也不通,侧面印证本地防火墙阻断了所有TCP连接。


 步骤二:排查分点内网设备

如果排除电脑自身问题,下一步需登入网络设备命令行检查:

  • 检查隐式过滤策略(关键):在核心交换机上执行 display acl all,排查是否存在调用但未绑定端口的隐式ACL。

  • 检查NAT转换差异:在出口设备或核心交换机上执行 display nat session source 不通电脑IP,查看该电脑是否未匹配到正常的NAT转换规则。

  • 抓包分析TCP握手:在不通电脑直连的接入交换机上抓包,确认SYN报文是否正常发出,以及是否收到SYN-ACK响应。


 步骤三:排查总部侧

若分点排查无果,要联系总部管理员协助:

  • 检查服务器防火墙:服务器本地防火墙可能对陌生源IP做了限制。管理员需检查8088端口的“入站规则”,确认源IP范围是否包含分点网段。

  • 检查安全策略与会话限制:总部防火墙或网关的策略需核对是否误拦8088端口、是否缺少回程路由,以及防扫描功能是否临时封禁了你方IP。

是IP的主机位奇偶数不通的吗,感觉是主备的m-lag不同步的问题,或者路由问题,一边有,一边没有。

那你看看是不是vrrp没有同步,我这边之前也是vrrp+m-lag出现了这个问题。

沉鱼落雁_解决问题看主页 发表时间:4天前 更多>>

不是的,都没有m-lag,这边核心只做了vrrp

爱生活爱自己 发表时间:4天前

那你看看是不是vrrp没有同步,我这边之前也是vrrp+m-lag出现了这个问题。

沉鱼落雁_解决问题看主页 发表时间:4天前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明