如何排查Google Cloud虚拟机实例SSH及HTTP访问超时故障
Google Cloud VM公网访问超时故障排查步骤
1. 基础连通性验证
- 切换手机4G热点,用本地终端重新测试SSH连接和站点访问,排除本地运营商屏蔽Google Cloud公网IP段的问题。
- 在本地运行
traceroute 34.69.41.204(Windows系统执行tracert 34.69.41.204),确认路由中断的节点位置:如果中断发生在Google Cloud边缘节点之前,属于运营商网络问题;如果中断发生在进入Google Cloud节点之后,属于云侧配置问题。 - 核对域名解析的IP和Google Cloud控制台实例详情页显示的公网IP完全一致,排除实例重启后临时公网IP更换导致的访问失败。
2. 防火墙规则有效性核查
- 确认端口放行规则的应用范围:检查规则是应用到VPC内所有实例,还是绑定了指定的网络标签/服务账号,确认出问题的实例已经关联规则要求的网络标签。
- 核对规则的源IP范围配置:确认22、80端口放行规则的源IP设置为
0.0.0.0/0,如果此前修改过源IP限制会导致非指定IP段无法访问。 - 检查规则优先级冲突:Google Cloud防火墙规则优先级数值越小优先级越高,确认没有更高优先级的拒绝规则覆盖了22、80端口的放行规则。
- 核查实例内部防火墙配置:通过浏览器SSH登录实例,执行
sudo iptables -L -n检查iptables规则,执行sudo ufw status检查ufw防火墙状态,确认实例内部没有阻断公网入站的规则。
3. VPC层级网络配置排查
- 检查公网IP状态:在控制台「VPC网络」-「外部IP地址」页,确认实例绑定的公网IP状态为「保留/正在使用」,没有被标记为异常。
- 核查VPC路由表:确认VPC的默认路由条目指向互联网网关(Internet Gateway),没有自定义路由错误引导公网流量流向其他资源。
- 开启VPC流日志:为实例所在子网开启VPC流日志,过滤22、80端口的入站流量:如果公网请求没有到达VPC层,说明公网IP被Google Cloud封禁;如果请求到达VPC但无回包,继续排查实例和路由配置。
4. 共性故障排查
你提到另一台关机后启动的实例也出现相同问题,可优先排查以下项:
- 如果两台实例位于同一个子网,换其他可用区的子网新建测试实例,验证公网访问是否正常,排除子网层级的配置故障。
- 为故障实例分配新的静态公网IP,替换原有IP后重新测试访问:如果访问恢复,说明原有公网IP被运营商或Google Cloud临时限制,可提交工单申请IP解封或直接使用新IP。
内容的提问来源于stack exchange,提问作者Witt
相关产品推荐
相关产品推荐

