1. 问题现象与初步排查
遇到内网环境下能telnet通业务系统端口但无法打开网页的情况,这属于典型的网络层可达但应用层异常的故障。上周处理某制造企业ERP系统访问故障时,就遇到了完全相同的场景:运维人员通过telnet 10.10.1.100 80确认端口开放,但浏览器访问时却持续显示"无法连接"。
这种表象矛盾的背后,通常隐藏着以下几个关键排查方向:
- 防火墙策略的精细化拦截(如仅放行TCP握手但拦截HTTP流量)
- 负载均衡或代理服务的配置异常
- 应用服务本身的监听配置问题
- 客户端DNS解析或代理设置干扰
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 网络层基础测试
2.1 全链路连通性验证
首先需要确认基础网络连通性是否真正正常。建议按以下步骤执行测试:
bash复制# 测试ICMP连通性(部分环境可能禁ping)
ping 10.10.1.100
# 完整TCP连接测试(比telnet更可靠)
nc -zv 10.10.1.100 80
timeout 2 curl -I http://10.10.1.100
重要提示:部分防火墙会设置TCP会话超时时间(如30秒),而telnet测试时若未及时断开连接,可能造成虚假"成功"现象。建议使用带超时参数的测试工具。
2.2 流量路径分析
当基础测试通过后,需明确流量实际路径:
bash复制# Linux环境
traceroute -T -p 80 10.10.1.100
# Windows环境
tracert -d -w 1000 10.10.1.100
特别注意路径中是否出现:
- 多级防火墙设备
- 负载均衡器VIP地址
- 流量清洗设备
3. 应用层深度排查
3.1 HTTP协议交互验证
通过原始HTTP请求测试应用层响应:
bash复制# 获取完整HTTP交互过程
curl -v http://10.10.1.100
# 测试HTTPS服务(注意证书验证)
openssl s_client -connect 10.10.1.100:443 -showcerts
常见异常情况包括:
- 服务返回非200状态码(如302/403/503)
- SSL证书链不完整
- 服务器要求特定Host头
3.2 服务监听状态检查
在业务
