AWS EC2 WINS服务器入站流量被阻,求排查及查看方法
EC2 WINS服务器入站流量拦截排查及流量查看方法
一、查看入站流量的简便方式
- CloudWatch 基础监控:在EC2控制台找到目标实例,切换到「监控」标签,在「网络」分组中查看
NetworkIn指标,可直观看到入站流量的整体波动趋势。 - VPC流量日志(端口级细查):
- 进入VPC控制台,找到实例所属的VPC或子网,创建流量日志,目标选择CloudWatch Logs。
- 等待5-10分钟生成日志后,进入CloudWatch Logs的对应日志组,使用过滤语句筛选特定端口/IP的流量,比如针对WINS端口:
dstport = 137 or dstport = 138 or dstport = 139,同时可加上srcaddr = 合作方公网IP缩小范围。
- 实例本地抓包:
- Windows实例:打开命令提示符,执行
netsh trace start capture=yes tracefile=C:\wins_trace.etl启动抓包,测试结束后执行netsh trace stop,生成的etl文件可在事件查看器中分析;也可用tcpdump(需先安装WinPcap)命令:tcpdump.exe -i any port 137 or port 138 or port 139 -n。 - Linux实例:直接执行
sudo tcpdump -i any port 137 or port 138 or port 139 -n,实时查看目标端口的入站流量。
- Windows实例:打开命令提示符,执行
二、流量拦截排查要点
- 安全组规则验证:
确认实例关联的安全组入站规则,已开放WINS所需的UDP 137、UDP 138、TCP 139端口,且源地址设置为合作方的公网IP/IP段(不要仅限制内网)。 - 网络ACL检查:
VPC网络ACL是无状态规则,需同时检查入站和出站:- 入站规则:允许合作方IP到目标WINS端口的流量;
- 出站规则:允许实例向合作方IP返回响应流量(UDP协议需开放1024-65535的高端口)。
- 实例本地防火墙:
Windows实例检查Windows Defender防火墙的入站规则,确认已放行WINS服务或对应端口;Linux实例检查iptables -L或firewall-cmd --list-all输出,确保无拦截规则。 - 弹性IP绑定确认:
在EC2控制台的「弹性IP」页面,验证该弹性IP确实关联到目标WINS服务器实例,无绑定错误。 - MTU适配测试:
若跨区域/跨网络传输,可测试MTU是否匹配:Windows执行ping -f -l 1472 合作方公网IP,Linux执行sudo ping -M do -s 1472 合作方公网IP,若持续丢包,可尝试将实例子网MTU调整为1400。
内容的提问来源于stack exchange,提问作者DevNoob
相关产品推荐
相关产品推荐

