星号表示该跳在超时内未返回icmp time exceeded消息,主因是路由器丢弃icmp错误报文、防火墙过滤或设备静默转发;可通过traceroute -i、-t或mtr等工具交叉验证并绕过策略限制。

traceroute 是排查网络路径问题的实用工具,它不仅能显示数据包经过的每一跳,还能帮你发现那些不响应 ICMP 或刻意隐藏自己的中间设备——比如防火墙、策略路由设备、NAT 网关或深度包检测(DPI)系统。
看懂星号(*)背后的沉默
当 traceroute 输出中某跳连续出现 *(如 * * *),并不一定代表设备宕机。更常见的是该设备被配置为:
- 丢弃 ICMP TTL 超时消息(常见于安全加固的防火墙或运营商核心设备)
- 限速或过滤 traceroute 使用的 UDP/ICMP 探测包(尤其在企业出口或云平台边界)
- 启用“静默模式”——转发数据但不生成 ICMP 错误报文
此时可尝试 traceroute -I(改用 ICMP ping 探测)或 traceroute -T -p 80(TCP SYN 探测),绕过 ICMP 过滤策略,常能“唤醒”部分静默设备。
识别 IP 不一致的“伪跳”
有时某跳显示的 IP 地址与前后跳明显不属于同一网段,或反复出现公网地址后突然跳转到私有地址(如 10.x.x.x),这往往提示:
- 该节点是 NAT 设备(如家庭路由器、云负载均衡器),它替换了源/目的 IP 并隐藏了真实路径
- 存在出向和入向路径不对称(例如策略路由),导致 traceroute 探测包走一条路,而回程走另一条
- CDN 边缘节点或 Anycast 服务返回本地入口 IP,掩盖了真实骨干网结构
这类跳本身可能正常工作,但会干扰故障定位——建议结合 mtr 实时观察丢包率与延迟波动,确认是否真存在转发异常。
关注延迟突变而非单纯超时
比星号更值得警惕的是延迟骤升(例如前几跳 5ms,下一跳突然 200ms+ 且持续多跳):
- 可能是链路拥塞,也可能是某中间设备启用了整形(shaping)或深度检测(如 DPI 设备对特定协议做流控)
- 若延迟升高后又回落,且对应跳 IP 属于知名 ISP 或云厂商,大概率是其流量调度系统(如 BGP 选路、Anycast 切换)造成的临时路径绕行
- 配合
ping -t持续测试该跳 IP,观察是否间歇性不可达或抖动严重,有助于区分是设备问题还是策略行为
交叉验证:别只信 traceroute 一家之言
单靠 traceroute 容易误判,需结合其他信息:
- 用
tcptraceroute或hping3 --traceroute测试目标端口(如 443),确认应用层路径是否一致 - 查看目标服务器的访问日志,比对客户端真实出口 IP 是否与 traceroute 最后一跳吻合
- 在关键跳设备上(如有权限)执行
ip route get或检查netstat -rn,确认实际路由走向
很多“故障”其实源于中间设备的策略设计,而非故障本身。理解它们的存在逻辑,比强行让它们“开口”更重要。










