Compute Engine实例重启后出现Connection refused连接被拒绝问题求助
可排查的遗漏配置项
- VM内部端口监听状态
登录实例执行ss -tunlp,确认80、443端口是否确实在0.0.0.0/::地址上监听,而非仅绑定127.0.0.1本地回环地址,后者会导致外网无法正常访问服务。 - 主机内置防火墙规则
云平台实例级防火墙与操作系统自带防火墙是两层独立控制,执行iptables -L -n或ufw status核查系统内置的iptables、ufw规则是否放行80、443端口的入站请求,多数Linux发行版默认会开启内置防火墙拦截公网未备案端口的访问。 - VPC层级访问控制规则
检查实例所属VPC的子网ACL是否存在全局拦截80、443端口的规则,部分云平台子网ACL优先级高于实例级防火墙规则;同时确认实例绑定的公网IP状态正常,未被平台因违规封禁。 - 容器端口映射配置
确认容器启动命令是否添加了正确的端口映射参数,如-p 80:80 -p 443:443,未配置端口映射的情况下容器端口仅能在容器内部网络访问,不会暴露到宿主机公网侧。 - 内核网络参数配置
执行sysctl net.ipv4.ip_forward核查内核转发参数是否为1,Docker容器网络正常运行依赖该参数开启,若实例重启后内核参数被重置为0,会导致容器端口无法对外暴露。 - 运营商端口拦截校验
部分网络运营商会默认封禁未备案IP的80、443端口,可临时将服务端口修改为8080、8443等高位端口测试访问,若高位端口可正常访问即可定位为运营商层面的端口拦截。
内容的提问来源于stack exchange,提问作者Théo Champion
相关产品推荐
相关产品推荐

