服务器禁了 ICMP 怎么办:用 TCPing 测 80 和 443 端口连通性 📅 发布时间:2026/9/4 4:59:12 👁 浏览次数: 一、场景半夜告警 ping 全丢凌晨两点监控群弹消息某台生产服务器 ping 超时。你迷迷糊糊爬起来打开手机准备远程排查结果发现ping 目标 IP全部超时。但业务监控显示服务还在跑用户也没投诉。你登录控制台一看安全组里确实有一条 drop icmp 的规则。这不是故障这是你自己挖的坑。二、原理ICMP 和 TCP 是两套语义Ping 走 ICMP EchoTCPing 走标准三次握手。本机发 SYN服务器回 SYNACK本机再发 ACK三次握手完成端口连通性确认。只要目标端口在监听哪怕 ICMP 全丢443 一样能握手成功。所以判断端口是否可达TCPing 比 Ping 更贴近真实用户因为浏览器、APP、爬虫全都是 TCP。三、实操用 TCPing 验证服务存活在拨测平台进入 TCPing 功能填目标 IP 或域名端口填 443顺便把 80 和 22 也填上。节点全选电信、联通、移动、教育网、海外都跑一遍。看三个值端口状态是 open 还是 closed 还是 filtered连接耗时多少毫秒按运营商分组的结果。四、判读矩阵Ping 全丢加 TCPing 443 全 open这是典型的禁 ICMP 业务正常不用救火。443 open 但 22 timeout说明 SSH 收敛了、Web 没收敛暴露面排查的重要线索。国内 timeout 加海外 open安全组可能只限制了国内段海外漏了。全节点 filtered端口确实没监听或者被全量过滤上服务器用 ss 命令查监听端口。五、常见误判把 filtered 当成 down。filtered 只代表没收到明确应答可能是防火墙静默丢包服务本身或许健康。closed 才是端口明确拒绝。区分这两点对判断被攻击还是进程崩了很关键。六、总结禁 ICMP 不等于服务器挂了用 TCPing 对业务端口做三次握手才是正经验证方式。日常排障记住一句话Ping 告诉你 IP 层通不通TCPing 告诉你用户能不能连上来。