中国办公室连不上境外系统:先排除服务器,再谈解法
境外自建的一套内部系统(VPS 部署),某天开始在中国办公室打不开:浏览器报「连接不是私密连接」证书错误,换成远程桌面也连不上。第一反应是服务器出问题了,但排查方向很快就要反过来。
先确认:真的是服务器的问题吗
三个动作排除服务器侧问题:
- 从新加坡总部访问同一个系统——完全正常,证书、连接都没问题;
- 查服务器自身的运行状态——CPU、内存、进程都正常,没有崩溃迹象;
- 查域名解析——DNS 正常返回预期的 IP。
结论:服务器、证书、DNS 都没问题。只有从中国大陆访问才会失败——问题范围一下子缩小到”中国到境外”这段路径上。
先排除的三件事都是好的——问题只可能在中间那一段
这类问题的正确排查框架
跨境访问异常(尤其涉及中国大陆办公室连接境外自建系统)背后的常见成因:
- 跨境网络链路的运营商级过滤:某些境外 IP/域名在特定时间段访问异常,可能是链路质量波动,也可能是内容过滤策略变化(这类变化通常没有任何通知,说变就变);
- DNS 污染:域名在中国大陆解析出错误的 IP(这次排查中确认不是这个原因,但值得列进排查清单);
- 证书信任链问题:如果访问路径被某个中间节点介入,浏览器验证证书时会报”连接不是私密的”——这正是本次遇到的现象。
应对方案
对这类问题,“修好它”往往不在自己能控制的范围内(不是自己的服务器、不是自己的网络),能做的是给用户一条能用的替代路径:
- 验证问题范围:用境外的 VPN/跳板机测试同一个系统,确认真的只是”从中国大陆访问”才有问题,其他地区都正常;
- 给受影响用户提供临时方案:切换到公司已有的合规跨境网络方案(例如 SD-WAN 专线),把访问路径挪出普通公网链路;
- 长期评估:如果这类问题反复出现,说明”依赖普通公网从中国大陆连接境外系统”这个架构本身就有风险,需要评估是否要把关键系统迁移到更适合跨境访问的路径上。
教训
- 跨境网络问题最容易被误诊为”服务器坏了”——先用境外测试点排除服务器侧问题,能省下大量白费的排查时间;
- 这类问题往往不是你的基础设施造成的,也不是你能单方面修复的——排查的目标从”解决它”变成”绕开它”;
- 反复出现的跨境访问异常,是评估专线/SD-WAN 这类方案投资回报的最好证据——量化后再决定要不要花这笔钱。