对方说外网远程已开通,你还是连不上:先别急着报障,五环自己验一遍

做过软件交付的人对这种场面不陌生:给客户装完系统,对方 IT 说「端口开了、域名解析也做了,你远程连吧」。你一连——失败。再连——还是失败。找对方,对方说他们自己内网测试都是好的。这时候很容易变成两头扯皮:你说对方没开通,对方说肯定开通了。

先把一个观念立住:开通是个动作,验证是另一个动作。对方完成的是开通,而链路通不通的验证责任,其实在你这边——因为连不上的损失是你承担的。一条对外的远程链路,中间隔着五个环节,任何一环断掉,现象都一样:连不上。与其猜,不如从自己这头逐环验过去。

第一环,查域名解析。ping 一下域名,看解析出来的地址是不是预期的那台服务器。解析没生效、解析到内网地址、解析到旧记录,第一环就断了,后面全不用看。

第二环,比对真实出口。让目标网络里的人查一下那台机器的真实公网出口地址(网上查本机出口的服务很多),跟域名解析出来的地址对一对。多出口线路的企业网,解析挂在 A 线路、流量从 B 线路出去,握手就对不上——这一环的坑,机房和防火墙两头都发现不了。

第三环,测端口三态。用 telnet 加目标地址和端口,或者 PowerShell 的连接测试命令,看结果落在哪一态:立刻报拒绝,说明门口就把你挡了——端口没开或防火墙拦在近端;一直等超时,说明包在半路被丢了——映射没做到位或中间设备丢弃;一下就连上,链路正常,往第四第五环走。三种结果分别指向不同的环节,这一步是整条排查的分水岭。

第四环,查目标机本机防火墙。链路通到机器门口了,系统自带的防火墙没放行这个端口,照样进不去。远程桌面类服务被本机防火墙拦住,是这一环的经典剧情。

第五环,看服务监听地址。服务只监听 127.0.0.1 的时候,只有这台机器自己连得上;要接受外部连接,得监听在 0.0.0.0 上。命令行里用 netstat 看一眼监听状态,这一眼能省掉一下午。

五环验完,问题落在哪一环清清楚楚,再找人就是对号入座:解析问题找管域名的,出口问题找管线路的,端口映射找对方 IT,本机防火墙和服务配置自己就能动。带着定位结果去沟通,比一句我连不上你查查有效得多。贵州诚鑫致达科技做远程交付之前,都会把这几环先自己过一遍,再决定找谁、说什么。你遇到过「对方说好了你却连不上」的场面吗?卡在第几环,评论区说说。