🌐 网络与防火墙.
24 篇 · 全部文章 →
- 把邮箱从 SiteGround 搬到 Zoho Mail,顺手点亮 BIMI:三个坑记录一下 客户网站的联系表单邮件收不到,一路查下去才发现"把 DNS 搬去 Cloudflare"根本没碰到邮件路由——MX 记录压根没变。追到 SiteGround 的反垃圾网关是死胡同,干脆把邮箱整个搬去 Zoho Mail,又顺手把 BIMI 品牌 logo 点亮,中间踩了三个坑。
- 部署向导说"成功"了,但 Broker 说这个部署根本不存在——一次 RDS 农场重建记 搭建一套全新的 Windows Server 2025 RDS 农场,Server Manager 里的部署向导一路绿灯走到底,重启后却发现整个部署"查无此人"——Get-RDSessionCollection 说这个连接代理上不存在任何部署。真正的根因藏在 WinRM 的一个不起眼的默认值里:新服务器上没人注意到的 MaxEnvelopeSize 太小,把配置刷新请求本身给拒收了。
- Guest SSID 集体拿不到 IP:逐层排查全对,最后"插了一下网线"就好了 一个 SSID 的所有客户端只能拿到 169.254 的 APIPA 地址,AP 全在线、配置全正确、重启防火墙也没用——直到工程师把笔记本插上交换机的那一刻。
- 访客 WiFi 连不上网,配置查了个遍全是对的——最后靠"拔一下"解决 同一套无线控制器下的两个 SSID,一个正常一个连不上网,症状是典型的 DHCP 失败。从接入点到控制器到防火墙的 DHCP 配置逐层排查,每一层都显示"配置正确",最后是物理插拔让它自己恢复了。
- 整层楼的打印机都连不上网,远程排查了半天,答案是"交换机physically被拔了" 工厂一楼的两台打印机、两台标签打印机全部无法连接,远程重启调制解调器、远程 ping 测试都没有头绪。技术员到现场才发现——问题根本不在配置,一楼的网络交换机压根就没接到二楼机房,中间还多出两台不知道谁装的无线路由器。
- 跨境办公的延迟账:SD-WAN 把上海到新加坡的 350ms 打到 60ms 中国办公室连新加坡 RDS 走公网 350+ms,远程桌面每次点击都在等。上 SD-WAN 之后 60ms——附前后实测数据和踩坑点。
- Windows 的 negative DNS cache:为什么服务恢复了客户端还是解析失败 DNS 服务恢复后 Windows 客户端仍然报 name resolution failure,罪魁祸首是 negative cache。
- 例行做一次网络资产扫描,扫出一台连管理密码都没设的路由器 一次不带明确目的的例行网络扫描,把某个海外分支办公室里正在用的网关设备摸了个底朝天——其中一台面向公网的路由器,管理后台连密码都没设置过。
- 监控 DVR 一直挂在 DHCP 上,直到有一天它换了个新地址 办公室网络重新布线时,顺手查了一下几台监控 DVR 的网络配置,才发现它们从安装那天起就一直挂在 DHCP 上——没出过事,纯粹是运气好,租约到期换 IP 只是还没撞上而已。
- 防火墙证书到期,"安全过滤"功能直接把全公司断网了 某个据点忽然全员断网,WiFi 显示"已连接但无法访问互联网"。查了一圈网络线路都正常,真正的原因是防火墙的安全订阅证书到期了——内容过滤功能验证不了评级服务器,干脆把所有流量都拦了下来。
- 中国办公室连不上境外系统:先排除服务器,再谈解法 境外的 VPS 和 RDS 突然从中国办公室连不上,证书报错、连接超时。从新加坡访问却一切正常——问题不在服务器,排查方向要反过来想。
- FortiOS 固件降级笔记:刷机前先花一分钟校验 image 从 FortiOS 7.4.7 回退到 7.4.4 的操作记录:为什么要校验固件 checksum、certutil 怎么用、降级前要注意什么。
- 全部 AP 重新上电后局域网丢包:怀疑对象是那台默默老化的 PoE 交换机 工厂车间的无线接入点频繁掉线,先临时换了一台 PoE 交换机顶上;换完之后全部 AP 重新上电,局域网却开始丢包,症状还会自己消失又复发。
- 同一栋楼、看起来是同一个网络,为什么有人的电脑连不上打印机 前台的电脑怎么都连不上打印机,报修的说法是"网络断断续续",扫描一圈发现问题设备的 IP 完全不在打印机所在的网段——一台外包商装的无线路由器,把自己变成了一座孤岛。
- 修一台打印机的扫描发邮件功能,别一个个字段猜,直接照抄能用的那台 一台复合机的"扫描发邮件"功能一直配置不成功,SMTP 服务器、端口、加密方式、认证方式一堆参数无从下手。旁边刚好有一台配置完全相同型号、功能正常的机器——与其一个个字段猜,不如把整份配置照抄过去。
- FortiGate SSL-VPN 接 DUO 2FA:两个不写在首页的关键坑 用 DUO Authentication Proxy 给 FortiGate SSL-VPN 加二次验证,配置本身不难,但 5 秒的默认 RADIUS 超时和用户组里残留的 LDAP 会让 2FA 名存实亡。
- ISP 深夜"维护"完,海外办公室断网了:对方改了配置、换了 IP,却没留下一个字的说明 海外分部办公室一早报告断网,ISP 说昨晚做了维护、"现在需要重新配置、有新 IP 地址"。那个办公室没有本地 IT,远程支援卡在一个死结上:网断了才需要帮忙,可网断了就远程不进去。ISP 技术员最终上门修好,但没留下任何文档——事后自己远程进去,把新配置一项一项抄了下来。
- 打印机扫描到共享文件夹突然失败:凶手是被禁用的 SMBv1 复合机 scan-to-folder 一直好好的,某天集体失败。NAS 没坏、账号没错——是老打印机只会说 SMBv1,而现代服务器已经不听这门语言了。
- 网络状态显示"已连接",实际却在半双工模式下苟延残喘 某个据点的网络一直不稳定,重启设备也只能暂时缓解,过一阵又故态复萌。真正的问题不是断线,是防火墙的 WAN 端口从一开始就没有以全双工模式连接。
- 传真日志写着"发送成功",对方却说从来没收到过 通过电脑网络传真发出去的文件,日志记录看起来很混乱——先是一条"无结果",几分钟后又出现一条发到另一个号码的"OK"。而真正的大批量传真,收件方压根没收到。换成在复合机上直接按键发送,一次就成功。
- 消费级路由器也能做网段隔离:ASUS 独立子网 Wi-Fi 配置笔记 不是所有场景都配得起企业级 AP/交换机。消费级的 ASUS 路由器一样能开一个跟主网络完全隔离的独立子网 Wi-Fi,配置比想象中简单。
- Zoom 免费账号在中国大陆直接被拒绝登录,靠的不是代理,是跳板机 中国大陆的同事想登录 Zoom 忘记密码页面重置密码,得到的却是一句斩钉截铁的"抱歉,免费用户无法从中国登录"——这不是网络被墙,是 Zoom 服务端直接按账号类型 + 来源地区做的硬性拒绝,翻墙工具也无法解决。
- Hyper-V 外部虚拟交换机一建好,宿主机就断网——以及一次写进文档的"放弃" 在两台在役的 Windows Server 2016 上启用 Hyper-V,各撞了一堵完全不同的墙:一台是外部虚拟交换机一创建、宿主机整机断网,删掉交换机才恢复;另一台连角色都装不上,报 0x8007370,微软支持给的答案是"就地修复升级"。第一台的结局是在文档里如实写下 GIVE UP——这个决定本身,事后看是对的。
- 网络时快时慢说不清楚?让工具连续测几天,别只看报障那一刻 用户说"网络很卡",你查的时候却一切正常——间歇性网络问题最怕的就是这种时间差。多跳路径的持续监测工具能把问题钉死在具体哪一跳。