今天聊一个特别基础、但几乎每个接触过 Windows 网络的兄弟都被问过的问题:Windows 机器怎么开启或禁用 ping / ICMP 回显服务。别看这个问题简单,实际工作里翻车的案例多得是——明明在防火墙里勾了"允许回显请求",客户端还是 ping 不通;明明想禁 ping 加固一下,结果监控平台全线报警,半夜被叫起来处理。所以我决定把这块内容完整梳理一遍,从协议原理到图形界面、命令行、PowerShell、组策略,再到各种排查套路,一次性讲清楚。
不管你是刚入职的桌面运维、要交付测试环境的实施工程师,还是被甲方安全要求反复折腾的驻场运维,这篇文章都适用。读完你不仅能快速开/关 ICMP 回显,还能在面对"为什么开了还不通"这类问题时,有一套自己的排查思路,而不是拿着ping命令一通乱敲。
1. 为什么要折腾 ICMP 回显服务
1.1 ping 到底是个啥,排障为什么总离不了它
ping 这个工具依托的是 ICMP 协议,全称 Internet Control Message Protocol,互联网控制报文协议。它是 TCP/IP 协议族里的辅助协议,不承载业务数据,专门用来传递差错报文和控制信息。ping 发送的是 ICMP Echo Request(类型 8),目标主机收到后回一个 ICMP Echo Reply(类型 0),这一来一回的时间就是我们在命令行看到的"时间=xx ms"。
不少人只把 ping 当成"能不能通"的试金石,其实它能干的活远不止这些。比如ping -t可以持续探测观察丢包率,ping -a能解析 NetBIOS 主机名,ping -l 1400能指定数据包大小测试链路 MTU,ping -f -l 1472能测试不分片情况下的最大传输单元。老网工经常靠这几个参数判断是链路问题、防火墙丢包还是 MTU 黑洞,比什么花哨工具都直接。
也正因为 ping 这么常用,它在安全团队的眼里就成了"探路先锋"。攻防演练里第一件事就是批量 ping 存活主机、探测资产。于是很多安全基线明确要求"禁用 ICMP 回显",防止内部机器被外部轻易扫描出来。这就是我们今天要聊的"禁用 ICMP 回显"这个需求的主要来源。
1.2 哪些场景要禁 ping,哪些场景必须开
先说必须开 ping 的场景。最典型的是监控系统,Zabbix、Nagios、Prometheus 黑盒探活这一类工具,默认靠 ICMP ping 判断主机在线状态。你把回显禁了,监控那边全线飘红,值班电话直接被打爆。另外,做网络割接、光路验收、链路质量验证时,两边都要能互相 ping 通,这是最基础的验收标准。
再说禁 ping 的场景。除了前面提到的安全合规要求,还有些窄带、高安全等级的内网环境会禁掉 ICMP,防止有人用 ICMP 隧道做隐蔽通信、防止扫描器快速勾勒内网拓扑。还有些边界设备会限制 ICMP 包的速率,避免被"ping flood"打成拒绝服务。
这里有个特别要注意的点:对 Windows 来说,禁 ping 不等于禁了 ICMP 的所有类型。IPv6 环境下 ICMPv6 还要承担邻居发现、路由宣告这些关键功能,如果一刀切全禁,网络反而会出大问题。后面我会专门讲这块。
2. 动手前必须搞懂的几个概念
2.1 Windows 里没有"ICMP 服务",只有防火墙规则
很多人习惯说"开 ping 服务",但在 Windows 里,根本不存在一个叫"ICMP 回显服务"的服务项。你打开服务管理器怎么找都找不到,因为 ICMP 响应是网络协议栈本身完成的,属于内核级功能,不是某个服务进程提供的。
那"开/关 ICMP 回显"实际操作的是什么?是 Windows 防火墙的入站规则。防火墙收到一个入站 ICMP Echo Request,先查规则库:有匹配的"允许"规则就放行,让协议栈回 Echo Reply;没有就静默丢弃,对端表现就是"请求超时"。所以"开启回显服务"的本质是"放行防火墙入站规则中的 ICMPv4 Echo Request"。
理解了这一点,就不会再傻乎乎去 services.msc 里找服务了,也不会在"启用或关闭 Windows 功能"里瞎找——那里面没有这玩意。
2.2 入站和出站规则的方向问题
很多人配置防火墙只知道"要开一个允许 ICMP 的规则",但没想过方向。这里我要说清楚:
- 本机能 ping 通别人:需要出站方向允许 ICMP Echo Request 发送,同时入站方向允许 ICMP Echo Reply 回来。
- 别人能 ping 通本机:需要入站方向允许 ICMP Echo Request 进入。
Windows 防火墙默认的入站策略是"未允许即阻止",出站策略是"未禁止即允许"。所以默认情况下,本机主动 ping 外网没问题(出站放行),但外网 ping 本机大概率不通(入站没有放行回显请求)。
这也是个很常见的坑:一台 Windows 服务器能 ping 通别人,但别人 ping 不通它,很多人就怀疑网卡、怀疑交换机,折腾半天最后发现是防火墙入站规则没开。方向搞对了,问题就解决一半。
2.3 网络配置文件对规则的影响
Windows 防火墙把网络分为三种配置文件:域配置文件(Domain)、专用配置文件(Private)、公用配置文件(Public)。系统会根据当前连的网络类型自动套用对应的配置文件,而每条防火墙规则可以单独指定在哪个配置文件下生效。
为什么这点重要?因为大部分家用或办公场景,网卡被识别为"公用网络",而公用网络默认对入站是最严格的。就算你手动新建了一条允许 ICMP 的规则,如果它只作用在"专用"配置文件,而当前网络是"公用",那规则等于没生效。
更坑的是 Windows 还有"阻止所有传入连接,包括在允许的应用列表中的应用"这个总开关,它位于防火墙状态设置里。一旦勾上,就算你有允许规则也会被拦。我在现场排查时,第一件事永远是看这个总开关,以及确认当前网络配置文件,这两步能过滤掉一大半"开了规则还不通"的案例。
3. 完整实操:通过 Windows 防火墙配置 ICMP 回显
3.1 图形界面方式(Win10/11 和 Server 通用)
先讲最直观的图形界面操作,适合单机调整和临时验证。
第一步,打开"高级安全 Windows Defender 防火墙"。最快的方式是按 Win+R,输入wf.msc回车。这个管理单元比控制面板里的普通防火墙界面要强大得多,能看到具体的入站、出站规则。
第二步,点击左侧"入站规则",在中间列表里找到"文件和打印机共享 (回显请求 - ICMPv4-In)"。这里要提醒一句:列表里通常有好几条同名或类似的规则,分别对应 Domain、Private、Public 三种配置文件。你要确认当前机器所属的网络配置文件是哪一类,然后针对性地启用那一条。
第三步,右键选择"启用规则"。如果是被禁用的状态,右键菜单第一项就是"启用规则"。如果想精细管理IP范围,可以右键"属性",在"作用域"里限制只允许某些来源 IP 的 ping。
第四步,验证。在本机执行ipconfig确认 IP 地址,然后到另一台同网段的机器上执行ping 本机IP。通了就完事。
这里有个安全建议:不要为了省事把整个"文件和打印机共享"规则组全开。这个规则组里除了回显请求,还包括 SMB 文件共享(445)、NetBIOS(137-139)等一大堆服务。你只是想开 ping,结果把打印机共享、文件共享也暴露了,攻击面扩大一圈,安全审计的时候很难交代。我的习惯是:只启用"回显请求 - ICMPv4-In"这一条,或者干脆自己建一条只针对 ICMP 的规则,用下面要讲的命令行方式。
3.2 命令行方式:netsh advfirewall 详解
图形界面在批量配置、脚本化部署时不够高效,而且 Server Core 根本没有界面,这时候要用命令行。现代 Windows 推荐的是netsh advfirewall系列命令,老的netsh firewall已经被弃用,不建议再用。
放行 ICMPv4 回显请求,一条命令搞定:
netsh advfirewall firewall add rule name="Allow ICMPv4-Request" protocol=icmpv4:8,any dir=in action=allow这命令看起来简单,里面每个参数都有讲究。protocol=icmpv4:8,any表示协议是 ICMPv4,类型是 8(也就是 Echo Request),代码任意。ICMP 报文结构里"类型+代码"是定位具体消息类型的关键,类型 8 代码 0 才是标准的回显请求,为什么写8,any?因为有些环境会发送不同代码的回显请求,写成any兼容性最好。dir=in表示入站方向,就是别人 ping 本机的方向。action=allow表示允许。
如果要精确控制只放行某个网段来的 ping,可以加上远程地址参数:
netsh advfirewall firewall add rule name="Allow ICMPv4-Request from 192.168.1.0/24" protocol=icmpv4:8,any dir=in action=allow remoteip=192.168.1.0/24删除规则的命令是对称的:
netsh advfirewall firewall delete rule name="Allow ICMPv4-Request" protocol=icmpv4:8,any dir=in注意删除时最好带上protocol和dir参数,否则会把所有同名规则全部删掉。如果之前用同名建了多条规则,delete rule name=xxx不带类型参数时,会把同名规则一锅端。
查看规则是否生效:
netsh advfirewall firewall show rule name="Allow ICMPv4-Request"输出里会显示该规则属于哪些配置文件、启用状态、匹配条件。如果输出一堆中文字段看不懂,可以用 PowerShell 的Get-NetFirewallRule查看更结构化的结果。
3.3 PowerShell 方式(适合批量下发和管理)
PowerShell 的 NetSecurity 模块在命令的语义化上比 netsh 更好,而且支持管道、批量操作,适合在域环境或大规模服务器上统一配置。新增规则:
New-NetFirewallRule -DisplayName "Allow ICMPv4-Request" -Direction Inbound -Protocol ICMPv4 -IcmpType 8 -Action Allow注意这里的-IcmpType 8对应 ICMP 类型 8,也就是回显请求。如果写-IcmpType Any会放行所有 ICMP 类型,包括目标不可达、超时等报文,范围偏大,不建议在加固环境里这么干。
查看已有规则:
Get-NetFirewallRule -DisplayName "*ICMP*" | Format-List这条命令会把所有名字里带 ICMP 的规则列出来,旁边还能看到 Enabled 状态。如果规则太多,可以配合Get-NetFirewallAddressFilter看具体匹配的地址范围。
删除规则:
Remove-NetFirewallRule -DisplayName "Allow ICMPv4-Request"同样,先确认规则名唯一,避免误删。
PowerShell 还有个很实用的场景:批量给多台机器下发规则。可以用Invoke-Command在远程机器上执行,或者配合New-CimSession批量推送。比如要一次性给十台服务器开 ICMP 回显:
$servers = @("server01","server02","server03") Invoke-Command -ComputerName $servers -ScriptBlock { New-NetFirewallRule -DisplayName "Allow ICMPv4-Request" -Direction Inbound -Protocol ICMPv4 -IcmpType 8 -Action Allow }前提是这些机器已经开启了 WinRM,并且你有远程执行权限。非域环境下用-Credential指定凭据即可。
3.4 高级共享设置里的隐藏开关
还有一个很多人没注意到的入口:控制面板 → 网络和共享中心 → 更改高级共享设置,里面有一个"文件和打印机共享"选项,勾选"启用文件和打印机共享"后,系统会自动启用对应的防火墙放行规则,其中就包括 ICMP 回显请求,以及 SMB 共享端口。
这个入口本质上就是帮你操作防火墙规则组,但它的粒度很粗,一开就是开整个"文件和打印机共享"组。我的建议是:知道有这个入口就行,实战里自己用wf.msc或命令行精细化配置,不要在这里图省事。因为这里一旦勾上,SMB、NetBIOS 全开了,在公网或半隔离区里非常危险。
4. 进阶场景:Server Core、组策略、第三方安全软件
4.1 Server Core 无图形界面怎么处理
Windows Server 的 Server Core 安装模式没有桌面,只有命令行。这时候图形界面方式完全不可用,只有两条路:一是用 PowerShell 直接在本地配置,二是通过远程管理工具(如 RSAT 的防火墙管理单元)从一台带 GUI 的机器远程连过来操作。
本地操作就用前面说的 PowerShell 命令,没有任何区别。远程管理的话,需要先确保目标机器的 WinRM 服务可用,然后在本地以管理员身份打开wf.msc,右键"Windows Defender 防火墙" → "连接到另一台计算机",输入目标机器名称或 IP 即可。这种远程管理方式对 Server Core 特别友好,图形操作和本地几乎一样。
另外 Server Core 里有个叫sconfig.cmd的配置工具,虽然主要用来配 IP、主机名、远程管理这些基础项,但它里面也有一项"Windows 防火墙配置",能快速开启/关闭某一类入站规则。不过 sconfig 的粒度太粗,我一般只用来开防火墙的远程管理端口,ICMP 这种精细控制还是走 PowerShell 稳妥。
4.2 组策略统一管控域内机器
如果是几十台、几百台机器都要统一"开 ping"或"禁 ping",一台台点过去效率太低,这时候就要用组策略(GPO)。在域控上打开gpmc.msc,新建一个 GPO,定位到"计算机配置 → Windows 设置 → 安全设置 → 高级 Windows 防火墙 → 高级 Windows 防火墙属性/入站规则"。
具体建规则的路径:右键"入站规则" → 新建规则 → 自定义 → 协议类型选 ICMPv4 → 在"Internet 控制报文协议(ICMP)"设置里选"特定 ICMP 类型" → 勾选"回显请求" → 操作选"允许连接" → 配置文件按需勾选。最后把 GPO 链接到对应的 OU,客户端执行gpupdate /force后规则就会下发。
GPO 下发后要验证是否真的生效,可以在客户端执行gpresult /r查看已应用的策略,或者直接到目标机器上用netsh advfirewall firewall show rule name="xxx"看规则是否存在。这里我要提醒一个坑:GPO 里的防火墙规则和本地规则冲突时,最终效果取决于策略优先级和"阻止所有传入连接"的设置。有些安全管理团队会把防火墙的 GPO 设置成"阻止所有传入连接,包括允许的规则",如果你只加了允许 ICMP 的规则却忘了检查这个总开关,那 ping 照样不通。
4.3 第三方安全软件劫持 ICMP 的坑
这是实际排障里最容易被忽略的一点。不少第三方安全软件、终端防护产品(尤其是企业级 EDR)会在系统网络栈上加自己的过滤驱动,独立于 Windows 防火墙做网络控制。之前 Windows 防火墙明明已经放行了 ICMP,但机器还是 ping 不通,最后发现是终端安全软件默认拦截了 ICMP 探活。
排查方法很直接:先临时退出或暂停第三方安全软件的防护,再 ping 一次。通了,那就是安全软件的锅,去它的策略配置里放行 ICMP 回显请求;还是不通,再往防火墙、网络设备方向查。记住一个原则:Windows 防火墙不是网络上唯一的关卡,它只管自己这一层,其他驱动、路由、交换设备都可能干预 ICMP 报文。
4.4 虚拟机、WSL、Docker 等特殊环境的影响
现在很多人不是在纯物理机上操作 Windows,而是在虚拟机里、WSL 子系统里或者装着 Docker Desktop,这些环境的网络模型和物理机不一样,配置 ICMP 回显时要注意区分。
虚拟机场景最常见的问题就是"主机 ping 不通虚拟机 Linux"或"物理机 ping 不通虚拟机 Windows"。VMware 的 NAT 模式、VirtualBox 的 NAT 模式,本质不转发外部 ICMP 报文,外部主机去 ping 虚拟机是 ping 不通的,这不是虚拟机关了防火墙,而是 NAT 网络模型决定的。想从外部访问虚拟机,要么切换成桥接模式让虚拟机直接和局域网同网段,要么做好端口转发并确保虚拟机的系统防火墙放行对应流量。判断方法很简单:ipconfig看虚拟机 IP 是否和宿主机同一网段,同一网段多半是桥接,不是同一网段大概率是 NAT。
WSL2 的默认网络也是 NAT,Windows 宿主去 ping WSL2 里那个 eth0 的 IP 经常不通,反过来也一样。WSL2 想和 Windows 互访,更推荐通过 localhost 而不是 IP,这是 WSL2 的虚拟化网络栈决定的,和 ICMP 回显设置无关。Docker Desktop 里的容器更是如此,容器默认在 bridge 网络里,宿主 ping 容器 IP 不通是常态,验证容器网络应该进容器里用docker exec去测。
强调一遍:在这些虚拟化环境里,先把"网络模型是否支持 ICMP 互通"搞明白,再动手配防火墙规则,否则方向就错了。
5. 常见问题与排查技巧实录
5.1 规则开了还是 ping 不通?按这个顺序查
这是出现频率最高的问题。防火墙规则确认已启用,但对方还是 ping 不通,我一般的排查顺序是:
- 确认目标机的 IP 地址和掩码。用
ipconfig /all看,如果目标机是 DHCP 自动获取的,IP 变了自己还不知道,那后面全白费。 - 确认源端和目标端是否在同一网段。不在同一网段就要靠路由,在目标机上
route print看有没有到源端的回程路由。 - 确认防火墙规则的作用域和配置文件。用
Get-NetFirewallRule -DisplayName "*ICMP*" | Get-NetFirewallProfile看规则启用在哪个配置上,再用Get-NetConnectionProfile看当前网络实际用的哪个配置。 - 确认"阻止所有传入连接"没被勾选,以及第三方安全软件没拦截。
- 确认网络设备没做隔离。有些交换机的端口隔离、无线 AP 的客户端隔离会导致同网段设备互相 ping 不通。
- 最后再用抓包工具确认 ICMP 报文到底有没有到达目标机、回包有没有发出来。抓包是终极手段,
netsh trace或者 Wireshark 都可以。
这个顺序基本能覆盖 99% 的"开了规则不通"问题。核心思想是:一层一层剥洋葱,从应用往下到防火墙、到网络栈、到物理链路,不要跳过中间层直接下结论。
5.2 "请求超时"和"无法访问目标主机"到底啥区别
很多新手分不清这两种 ping 结果的差异。这俩信息量差别很大,搞清楚能少走很多弯路。
"请求超时"(Request timed out)意味着源端把 ICMP Echo Request 发出去了,但在超时时间内没收到 Echo Reply。可能的原因包括:目标机防火墙丢弃了报文、目标机根本没开机、中间链路掉包、MTU 问题导致大包过不去。特点是源端到目标方向的连通性存在"未知",因为报文可能到了、被丢了,也可能根本没到。
"无法访问目标主机"(Destination Host Unreachable)则更明确,说明源端在发 ICMP 之前,本机或网关就已经判定目标不可达了。典型场景是 ARP 解析不到目标的 MAC 地址,本机直接报"无法访问目标主机";或者是网关回了 ICMP 类型 3(目标不可达)报文,告诉你"这个 IP 在我的网段里没有对应的设备"。遇到这种提示,重点应该在检查 IP 配置、子网掩码、路由表是否正常,而不是死磕防火墙——因为报文根本没到目标机。
顺带说一句,如果 ping 域名时报"找不到主机"(如ping www.baidu.com 找不到主机),那是 DNS 解析失败了,先查 DNS 配置、网络连通性和 hosts 文件,跟 ICMP 回显完全没关系。解决 DNS 问题再聊 ping 通不通,别混为一谈。
5.3 第一个包通,后面的包全超时怎么定位
这个现象很典型:ping的第一个包通了,从第二个开始全部超时。我碰到过好几次,按不同的根因列举几种常见情况:
第一种是目标设备做了 ICMP 速率限制。很多防火墙、路由器和安全设备默认对 ICMP 报文做限速,比如每秒只允许通过若干报文,多余的直接丢弃。表现就是 ping 偶尔能通一个,多数超时。验证方法:把 ping 间隔拉长,比如每秒只发一个包,如果通了,就基本确定是速率限制。想确认具体限制参数,就得看设备配置了。
第二种是无线环境或链路质量差。无线网络里电磁干扰、信号强度波动都会导致丢包,尤其是长距离传输时。处理方法是先ping -t持续观察一段时间,再结合接收信号强度(RSSI)和绑定速率判断。有线链路则要检查光模块功率、网线水晶头是否氧化。
第三种是 MTU 问题。数据包超过链路 MTU 会被丢弃,或者中间设备不回 ICMP 分片错误导致"黑洞"。测试方法是用ping -f -l 1472 目标IP加上"禁止分片"参数。以太网标准 MTU 是 1500 字节,减去 20 字节 IP 头和 8 字节 ICMP 头,有效载荷就是 1472。如果 1472 不通,减小到 1400、1300 逐级测,找出临界值,再考虑调整接口 MTU 或启用 MSS 钳制。
第四种是网卡节能或双工协商异常。Windows 网卡驱动里的"绿色以太网"、电源管理里的"允许计算机关闭此设备以节约电源",都可能导致网络偶发中断。排查时可以到设备管理器 → 网卡属性 → 电源管理里取消勾选节能选项,再观察丢包是否消失。
5.4 局域网 A-C 通但 B-C 不通的排查思路
有读者遇到过类似拓扑:A 和 B 互通,B 和 C 互通,但 A 和 C 不通。别看这个现象有点绕,排查思路其实很清楚。
先画一张简单的拓扑图,标出 A、B、C 三台机器的 IP、掩码、网关。然后逐点排除:
第一,A 和 C 的 IP 是否在同一网段。如果 A 是 192.168.0.10/24,C 是 192.168.1.20/24,中间只有一个傻瓜交换机没有路由,那 A 和 C 就天然不通。A ping C 会走默认网关,没有网关就报"目标不可达"。
第二,确认掩码是否配置错误。经典的例子是 A 的掩码写成了 255.255.255.0,实际局域网网段是 255.255.255.0 且 C 在 .0 网段,那也要看中间设备是否广播隔离。有一次排障就是某台机器掩码被误改成 255.255.255.128,导致一半 IP 段被判定为"非本网段",报文全扔给网关去了。
第三,检查交换机端口隔离和 VLAN。现在的智能交换机基本都支持端口隔离,某些无线控制器还会做"AP 间隔离",就是为了防止用户互访。这种策略从 Windows 端怎么配置都绕不过去,必须在网络设备端放行。
第四,检查 C 机的防火墙来源限制。如果 C 的策略只允许 B 的 IP 段 ping 进来,那 A ping C 自然超时。在 C 上抓包看有没有收到 A 的 Echo Request,这是判断"报文被系统丢"还是"没到系统"的关键。
遇到这种拓扑问题,我的建议永远是用"同网段互 ping + 抓包 + 看路由表"三板斧,把定位范围缩小到具体一跳,不要靠猜。
5.5 长期 ping 并输出日志的实用方法
监控链路质量时经常需要持续 ping 并记录日志。ping -t虽然能一直 ping,但默认只在终端滚动,不方便留存和分析。这里分享两个我常用的方法。
第一个是 CMD 下的循环写法:
for /L %i in (1,1,1000) do @echo %date% %time% & ping -n 1 目标IP >> ping_result.txt这个写法会把每次 ping 的时间和结果追加到文件里。缺点是%date%和%time%的格式带中文系统空格,后期整理麻烦,但应急用足够了。
第二个是 PowerShell 的Test-Connection,性能更好还能直接导出结构化数据:
Test-Connection -ComputerName 目标IP -Count 100 | Select-Object Address, ResponseTime, Status | Export-Csv ping_result.csv -NoTypeInformation这样得到的是 CSV 表格,拿 Excel 打开就能做丢包率和响应时间统计。想带时间戳可以加@{Name="Time";Expression={(Get-Date).ToString("yyyy-MM-dd HH:mm:ss")}}到Select-Object里。
另外一个踩过的小坑:在 Windows 上 ping 很大(比如超过 10 万个包)时,建议用-w参数设置超时时间,默认 4000 毫秒在跨网段高延迟链路会误判为超时。比如ping -t -w 1000 目标IP表示等待 1 秒没回包就算超时,这样日志里的超时统计更准确。
6. 最后再分享一点个人经验
做网络排障这些年,我最深的体会是:ICMP 回显这配置本身五分钟就能讲完,但围绕它的坑能写一本书。很多人栽跟头,不是因为不会点那条防火墙规则,而是没搞清楚"能不能通"和"能不能被 ping"是两个问题,前者取决于两端路由、交换、DNS,后者才取决于防火墙回显规则。配置完不生效的时候,先别急着怀疑命令写错,按"IP 配置是否正确 → 网络配置文件类型 → 总开关是否拦截 → 第三方安全软件 → 网络设备策略"这个顺序过一遍,绝大多数问题都能定位。
最后分享一个小技巧:在给生产服务器配置 ICMP 回显之前,先把当前防火墙规则导出一份备份。导出命令很简单,netsh advfirewall export "C:\backup\firewall.wfw"。别小看这一步,安全整改、策略变更后想回滚,没备份就只能对着文档一条条重建,十几条规则还容易出岔子。规范的变更习惯比熟练敲命令更重要。
配置完也别急着走,测三方:本机 ping 网关确认网络栈正常,另一台同网段机器 ping 本机确认回显放行生效,然后再测一下公网地址确认 DNS 和出口链路正常。三连测全过,再放心收工。