You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS EC2 WINS服务器入站流量被阻,求排查及查看方法

EC2 WINS服务器入站流量拦截排查及流量查看方法

一、查看入站流量的简便方式

  • CloudWatch 基础监控:在EC2控制台找到目标实例,切换到「监控」标签,在「网络」分组中查看NetworkIn指标,可直观看到入站流量的整体波动趋势。
  • VPC流量日志(端口级细查):
    1. 进入VPC控制台,找到实例所属的VPC或子网,创建流量日志,目标选择CloudWatch Logs。
    2. 等待5-10分钟生成日志后,进入CloudWatch Logs的对应日志组,使用过滤语句筛选特定端口/IP的流量,比如针对WINS端口:dstport = 137 or dstport = 138 or dstport = 139,同时可加上srcaddr = 合作方公网IP缩小范围。
  • 实例本地抓包:
    • Windows实例:打开命令提示符,执行netsh trace start capture=yes tracefile=C:\wins_trace.etl启动抓包,测试结束后执行netsh trace stop,生成的etl文件可在事件查看器中分析;也可用tcpdump(需先安装WinPcap)命令:tcpdump.exe -i any port 137 or port 138 or port 139 -n。
    • Linux实例:直接执行sudo tcpdump -i any port 137 or port 138 or port 139 -n,实时查看目标端口的入站流量。

二、流量拦截排查要点

  • 安全组规则验证:
    确认实例关联的安全组入站规则,已开放WINS所需的UDP 137、UDP 138、TCP 139端口,且源地址设置为合作方的公网IP/IP段(不要仅限制内网)。
  • 网络ACL检查:
    VPC网络ACL是无状态规则,需同时检查入站和出站:
    • 入站规则:允许合作方IP到目标WINS端口的流量;
    • 出站规则:允许实例向合作方IP返回响应流量(UDP协议需开放1024-65535的高端口)。
  • 实例本地防火墙:
    Windows实例检查Windows Defender防火墙的入站规则,确认已放行WINS服务或对应端口;Linux实例检查iptables -L或firewall-cmd --list-all输出,确保无拦截规则。
  • 弹性IP绑定确认:
    在EC2控制台的「弹性IP」页面,验证该弹性IP确实关联到目标WINS服务器实例,无绑定错误。
  • MTU适配测试:
    若跨区域/跨网络传输,可测试MTU是否匹配:Windows执行ping -f -l 1472 合作方公网IP,Linux执行sudo ping -M do -s 1472 合作方公网IP,若持续丢包,可尝试将实例子网MTU调整为1400。

内容的提问来源于stack exchange,提问作者DevNoob

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 17:05:11