IKEv2 VPN服务器搭建后SSH连接超时的排查求助
IKEv2 VPN服务器搭建后SSH连接超时的排查求助
看起来你在搭建IKEv2 VPN后遇到了SSH连接超时的麻烦,已经通过Hetzner控制台重置了UFW,而且服务商确认没有前置防火墙,我来帮你梳理下内外两方面的排查方向,看看除了UFW之外还有哪些可能的问题:
服务器内部排查(通过Hetzner控制台登录后操作)
- 确认SSH服务状态:先检查sshd服务是否正常运行,执行命令:
如果服务未启动,尝试重启:sudo systemctl status sshdsudo systemctl restart sshd,同时可以用journalctl -u sshd -f实时查看服务日志,有没有启动失败或者异常报错的信息。 - 检查端口监听情况:确保22端口确实被sshd进程监听,执行:
输出里应该能看到ss -tulpn | grep 22sshd的进程ID,如果显示的是其他进程,说明端口被占用了,需要处理占用的进程。 - 排查路由表异常:IKEv2配置可能修改了系统路由规则,导致SSH流量的响应无法正常返回。查看当前路由表:
重点看默认路由(ip route showdefault via ...)是不是指向了正常的公网接口,有没有异常的路由条目把所有流量导向VPN接口(比如0.0.0.0/1这类条目),如果有可以尝试删除异常路由:sudo ip route del 异常路由条目。 - 检查底层iptables规则:UFW是iptables的前端,有时候重置UFW可能没彻底清空底层的iptables规则。查看当前过滤表和NAT表的规则:
如果看到有拦截22端口的规则,或者异常的转发规则,可以清空所有规则后重启UFW:sudo iptables -L -n sudo iptables -t nat -L -nsudo iptables -F sudo iptables -t nat -F sudo systemctl restart ufw - 检查fail2ban等安全工具:如果服务器安装了fail2ban,可能你的IP因为多次尝试失败被封禁了。查看sshd jail的状态:
如果看到你的IP在封禁列表里,执行解封命令:sudo fail2ban-client status sshdsudo fail2ban-client set sshd unbanip 你的本地公网IP - SELinux排查(可选):Ubuntu默认关闭SELinux,但如果你手动开启过,可能会拦截SSH连接。先查看状态:
如果显示getenforceEnforcing,可以临时切换为Permissive测试:sudo setenforce 0,之后再尝试SSH连接,确认是不是SELinux的问题。
本地外部排查
- 排除本地网络干扰:试试关闭本地的防火墙、杀毒软件,或者切换到手机热点等其他网络环境再尝试SSH连接,排除本地网络拦截的可能。
- 测试端口连通性:用telnet或者nc工具测试22端口是否可达,在本地执行:
或者telnet x.x.x.x 22
如果显示连接超时,说明问题在服务器到你本地的网络路径;如果显示连接被拒绝,那更偏向服务器端的配置问题(不过你当前是超时,前者可能性更大)。nc -zv x.x.x.x 22 - 更换IP测试:找一台其他网络的机器(比如朋友的电脑)尝试SSH连接你的服务器,确认是不是只有你的本地IP被拦截了。
备注:内容来源于stack exchange,提问作者Roaring Stones
相关产品推荐
相关产品推荐

