Papa Labs

中国办公室连不上境外系统:先排除服务器,再谈解法

境外自建的一套内部系统(VPS 部署),某天开始在中国办公室打不开:浏览器报「连接不是私密连接」证书错误,换成远程桌面也连不上。第一反应是服务器出问题了,但排查方向很快就要反过来。

先确认:真的是服务器的问题吗

三个动作排除服务器侧问题:

  1. 从新加坡总部访问同一个系统——完全正常,证书、连接都没问题;
  2. 查服务器自身的运行状态——CPU、内存、进程都正常,没有崩溃迹象;
  3. 查域名解析——DNS 正常返回预期的 IP。

结论:服务器、证书、DNS 都没问题。只有从中国大陆访问才会失败——问题范围一下子缩小到”中国到境外”这段路径上。

境外服务器一切正常,问题出在中国到境外的跨境网络路径上

先排除的三件事都是好的——问题只可能在中间那一段

这类问题的正确排查框架

跨境访问异常(尤其涉及中国大陆办公室连接境外自建系统)背后的常见成因:

  • 跨境网络链路的运营商级过滤:某些境外 IP/域名在特定时间段访问异常,可能是链路质量波动,也可能是内容过滤策略变化(这类变化通常没有任何通知,说变就变);
  • DNS 污染:域名在中国大陆解析出错误的 IP(这次排查中确认不是这个原因,但值得列进排查清单);
  • 证书信任链问题:如果访问路径被某个中间节点介入,浏览器验证证书时会报”连接不是私密的”——这正是本次遇到的现象。

应对方案

对这类问题,“修好它”往往不在自己能控制的范围内(不是自己的服务器、不是自己的网络),能做的是给用户一条能用的替代路径:

  1. 验证问题范围:用境外的 VPN/跳板机测试同一个系统,确认真的只是”从中国大陆访问”才有问题,其他地区都正常;
  2. 给受影响用户提供临时方案:切换到公司已有的合规跨境网络方案(例如 SD-WAN 专线),把访问路径挪出普通公网链路;
  3. 长期评估:如果这类问题反复出现,说明”依赖普通公网从中国大陆连接境外系统”这个架构本身就有风险,需要评估是否要把关键系统迁移到更适合跨境访问的路径上。

教训

  1. 跨境网络问题最容易被误诊为”服务器坏了”——先用境外测试点排除服务器侧问题,能省下大量白费的排查时间;
  2. 这类问题往往不是你的基础设施造成的,也不是你能单方面修复的——排查的目标从”解决它”变成”绕开它”;
  3. 反复出现的跨境访问异常,是评估专线/SD-WAN 这类方案投资回报的最好证据——量化后再决定要不要花这笔钱
← 全部文章