ping通仅说明ip层可达,不保证端口开放、服务运行或防火墙放行;telnet/nc用于检测tcp端口连通性;需逐层排查路由、监听、防火墙及安全组。

ping 通了但服务用不了?先确认它测的到底是什么
ping 只验证网络层(IP 层)是否可达,不关心端口、防火墙、服务进程或协议逻辑。它发的是 ICMP 包,哪怕目标主机所有 TCP/UDP 端口全被封死,只要 ICMP 没被过滤,ping 就可能显示“通”。
- 看到
64 bytes from ...≠ 你的 Web 服务能访问,≠ SSH 能连,≠ 数据库能连 - 出现
Destination Host Unreachable:通常是本地路由问题(比如网关没配、网线松了、VM 网络模式错设为 NAT 但宿主机没转发) - 出现
Request timeout:更可能是中间链路丢包、目标禁 ping,或防火墙 DROP 了 ICMP —— 这时别急着断定“网络不通”,得往下走 - 测试时优先用 IP(如
ping -c 4 192.168.1.1),避免 DNS 故障干扰判断;加-n参数跳过反向 DNS 查询,更快更干净
telnet 不是远程登录工具,它是 TCP 连接探测器
很多人装了 telnet 就想连服务器,结果输密码被明文抓包——这完全用错了场景。telnet 在排障中唯一正当用途,是验证“某个 IP 的某个端口能不能建立 TCP 连接”。
- 成功输出
Connected to xxx:说明三层路由通、四层端口开放、且没被本机或中间防火墙拦截 - 卡在
Trying xxx...后超时:大概率是防火墙(iptables/nftables/firewalld)DROP 或 REJECT 了该连接,或目标根本没监听这个端口 - 报
Connection refused:目标主机收到了 SYN,但对应端口上没有进程在listen()—— 服务没启、绑错了地址(比如只绑127.0.0.1)、或端口配置写错 - 系统没装?Ubuntu/Debian 用
sudo apt install telnet,CentOS/RHEL 用sudo dnf install telnet;但生产环境建议直接用nc替代(更轻、更可控)
nc(netcat)才是脚本里真正靠谱的端口检测命令
telnet 交互式强、超时不可控、输出难解析;nc 是自动化诊断的首选,尤其适合写进部署检查脚本或 CI 流程。
-
nc -zv 10.0.0.5 22:-z 表示只扫描不传数据,-v 输出详情,成功返回 0,失败返回非 0(可直接用if判断) -
nc -z -w 2 192.168.1.10 3306:-w 2 强制 2 秒超时,防止因网络抖动挂住整个脚本 - 批量测多个端口:
for p in 22 80 443; do nc -zv 192.168.1.1 $p; done - 注意:
nc默认走 TCP;若要测 UDP,得加-u,但 UDP 无连接确认,-z模式下“成功”仅表示发出去了,不代表对方收到或处理了
光连得上还不够:本地服务开没开、防火墙放没放,得分开查
外部能 telnet 通,不代表你本地服务真在跑;外部连不上,也不代表服务挂了——可能是你自己机器的防火墙拦住了入站流量。
- 查本地有没有监听那个端口:
ss -tlnp | grep :8080(注意冒号);如果没输出,服务压根没起来,或者 bind 地址写成了127.0.0.1:8080而不是0.0.0.0:8080 - 查谁占了端口:
lsof -i :3306或ss -tulpn | grep :3306;常见坑是 MySQL 启动失败后残留 socket 文件,导致新进程起不来 - 查防火墙是否放行:
sudo firewall-cmd --list-ports(firewalld),或sudo iptables -L INPUT -n | grep 80;别忘了检查INPUT链,不是OUTPUT - 云服务器还要看安全组规则——它在操作系统防火墙之外,
iptables再放开也没用
网络连通性不是非黑即白的“通”或“不通”,而是一层层叠的检查:物理链路 → IP 路由 → 端口开放 → 服务监听 → 防火墙放行 → 安全组允许。漏掉任何一层,都可能让你在 ping 成功后,对着 Connection refused 发呆十分钟。










