如何验证香港服务器CN2、CMIN2、CU与PCCW的三网直连路径?
验证香港服务器的三网直连路径,需要分别从中国电信、中国移动、中国联通的大陆测试点到香港服务器运行路径探测,再从香港服务器向对应测试点反向探测,结合逐跳IP的ASN归属、跨境交接位置和业务连接结果判断。CN2、CMIN2、CU与PCCW不能只靠一个IP段或一次低延迟测试识别,更不能用单向结果代替双向验收。
本教程适用于拥有SSH权限的Linux香港服务器,以及可授权使用的大陆三网测试节点。操作以读取路由、发送少量探测报文和保存记录为主,不修改默认路由、网卡配置或防火墙。完成后,应能回答三个问题:各运营商实际经过哪些网络、去程与回程是否符合交付约定、哪些路径仍需要服务商提供交接或路由证据。
A5数据提供香港物理服务器资源,覆盖入门建站、Xeon Gold与AMD EPYC等配置,并配套SSD或NVMe存储及CN2、国际带宽等线路选择,可用于企业网站、业务后台、数据库和接口服务部署。针对需要关注大陆不同运营商访问路径的业务,A5数据也提供多IP及不同带宽方案,为香港节点的网络接入、业务承载和多任务运行提供相应的硬件与线路基础。
一、准备条件:先确定要验证的线路含义
1. 区分三网、线路品牌和实际路径
“三网”指大陆接入侧的电信、移动、联通;CN2、CMIN2、CU、PCCW则描述不同骨干网络或国际接入资源。四类线路与三家运营商不是一一对应关系。
香港机房可能接入多个上游,依据目标前缀、BGP策略和运营商互联关系选择出口。因此,同一台服务器面向三网可以走不同线路,反向流量也不一定沿原路返回。
| 对象 | 需要核对的含义 | 常见识别线索 | 不能直接得出的结论 |
|---|---|---|---|
| CN2 | 中国电信CN2骨干及相应国际接入路径 | AS4809、部分可见的59.43地址 | 出现一个59.43节点,不等于全程CN2,也不足以认定具体等级 |
| CMIN2 | 中国移动的新国际网络资源及其实际承载路径 | AS58807;国际交接段还需结合上下游判断 | 出现AS58453或AS9808,不足以单独证明CMIN2 |
| CU | 中国联通线路,必须进一步明确普通骨干还是精品网络 | 普通骨干常见AS4837;精品相关路径常见AS9929、AS10099 | “CU”不是自动等同于AS9929精品线路的统一标签 |
| PCCW | 香港及国际传输上游资源 | PCCW Global传输路径常见AS3491 | 接入PCCW不等于对大陆三网均已实现特定等级的直连 |
AS58453常用于识别中国移动国际网络,AS9808常见于中国移动国内骨干,但两者不能替代对AS58807及具体交接路径的核对。AS10099常见于联通国际精品相关路径,也应与大陆侧AS9929及实际路由一起判断。
PCCW相关网络中还可能遇到AS4760等标识,不能将其与AS3491国际传输路径直接画等号。ASN识别的是网络归属线索,不是服务器物理位置证明。
本文将“三网直连”作为需要按交付约定验证的路径条件,而不是标准化等级名称。 验收前应明确:是否要求大陆运营商与香港侧直接交接、是否允许其他传输上游、是否排除特定第三地绕行,以及约束去程、回程还是双向。
2. 准备可形成闭环的测试节点
至少准备以下资源:
- 一台待验收的香港服务器,记录实际交付的公网IP。
- 电信、移动、联通各一个大陆测试节点,尽量使用直接归属相应运营商的公网出口。
- 香港服务器上一个已授权、已监听的业务端口,例如HTTPS的443端口。
- 大陆测试节点的公网地址,以及允许反向探测的范围。
- 交付说明中的线路名称、适用方向、IP版本和测试地域。
不要默认“双线云主机”或第三方测量平台的标签等同于当前出站运营商,应结合公网出口和路径核对。节点位于共享地址、NAT或多出口环境时,香港服务器探测其公网地址,可能只到达出口网关,而不是原测试主机,不能算完整反向验证。

测试业务域名如果启用了CDN,其解析地址可能不是香港服务器本身。路径验证应以交付IP为目标;HTTPS验证则使用正确域名保留TLS校验,并明确连接到该交付IP。
3. 核验工具和测试权限
以下命令以Ubuntu、Debian为例,使用Bash执行:
uname -a
cat /etc/os-release
command -v ip ping traceroute mtr whois curl
预期能找到工具的可执行路径。缺少工具时,在批准的软件安装窗口内执行:
sudo apt-get update
sudo apt-get install --no-install-recommends \
iputils-ping traceroute mtr-tiny whois curl
安装会更新软件包索引并写入系统文件,可能连带安装依赖,执行前应记录原有软件包状态并检查安装清单。本文的TCP路径探测通常需要sudo权限;只读查询一般不需要。
所有探测仅用于自有或已授权节点。逐跳测试会向多个中间设备发送报文,不应并行启动大量任务,也不要为获取完整路径临时开放整段防火墙规则。
二、逐步操作:从大陆测试节点验证到香港的路径
1. 固定目标并建立记录目录
下面使用文档保留地址作为占位符,必须替换为实际授权测试地址,不能直接据此开展验证。三个运营商节点各执行一遍,并使用不同的节点标签。
TARGET_IP="203.0.113.10"
NODE_LABEL="telecom-guangzhou"
TEST_ID="$(date -u +%Y%m%dT%H%M%SZ)"
OUT="$HOME/route-check/${NODE_LABEL}-${TEST_ID}"
mkdir -p "$OUT"
{
date -u
hostname
ip -4 route get "$TARGET_IP"
} | tee "$OUT/context.txt"
ip route get的输出通常包含本地下一跳、出站网卡和源地址,例如:
203.0.113.10 via 192.168.1.1 dev eth0 src 192.168.1.20 uid 1000
这是示例输出,只说明本机把流量交给哪个网关,不代表跨境线路。
重点核对dev和src是否符合预期。源地址为私网地址并不必然异常,但需要另行确认NAT后的公网出口;多网卡主机如果选错源地址,应先检查现有策略路由,不要立即修改默认路由。
2. 先检查终点响应,再获取UDP路径
ping -4 -n -c 10 -i 1 -W 2 "$TARGET_IP" \
| tee "$OUT/ping.txt"
traceroute -4 -n -q 1 -w 1 -m 30 "$TARGET_IP" \
| tee "$OUT/traceroute-udp.txt"
ping提供终点ICMP响应情况;traceroute通过逐步增加TTL观察沿途响应设备。这里每跳仅发送一个UDP探测包,最多30跳,控制测试量。
检查结果时注意:
ping成功,只能说明ICMP往返可达,不能说明经过CN2或其他指定骨干。ping不通但业务可访问,可能只是终点屏蔽ICMP。- 某跳出现
*而后续仍有响应,表示该跳没有回应探测,不是链路在此断开。 - 到达最大跳数仍未看到终点,可能是过滤、超时或跳数不足,需要继续用其他协议验证。
延迟只能作为辅助线索。中间跳的RTT包含该设备回应报文的返回时间,其回包未必沿原路径返回,因此不能据此直接定位返程线路或故障点。
3. 使用业务端口进行TCP路径探测
如果香港服务器已有对当前测试节点开放的HTTPS服务,可以运行:
sudo traceroute -4 -n -T -p 443 -q 1 -w 1 -m 30 "$TARGET_IP" \
| tee "$OUT/traceroute-tcp443.txt"
TCP探测更容易接近业务端口的访问条件,但也可能受到防火墙、流量分流和ECMP影响。它不是一次真实HTTPS请求,不能替代业务验证。
将结果与UDP路径对照:
- 两种协议均能到达终点,且主要骨干节点相近,可增强判断信心。
- UDP大量超时,TCP路径完整,优先考虑协议过滤。
- 两种协议走不同路径,应分别保留记录,不能只选择更符合预期的一条。
- TCP探测到达目标,也可能是收到关闭端口的响应,不等于服务正常监听。
继续使用正确域名验证HTTPS。以下域名同样需要替换:
SERVICE_HOST="www.example.com"
curl -4 \
--resolve "${SERVICE_HOST}:443:${TARGET_IP}" \
--connect-timeout 5 \
--max-time 15 \
-I -sS -o /dev/null \
-w 'remote_ip=%{remote_ip}\nhttp_code=%{http_code}\nconnect=%{time_connect}s\ntls=%{time_appconnect}s\ntotal=%{time_total}s\n' \
"https://${SERVICE_HOST}/" \
| tee "$OUT/https-check.txt"
--resolve将此次连接固定到目标IP,同时保留正确的域名和证书验证。不要通过关闭证书校验掩盖TLS问题。
重点检查remote_ip是否与交付地址一致。预期状态码应由业务定义;403或405可能说明网络和TLS已经可达,但请求被访问策略或请求方法拒绝,并不代表业务验收成功。上述时间包含连接、TLS或应用处理过程,不能全部解释为网络延迟。
4. 查询关键跳的ASN归属
从路径中选择公网IP,优先核对大陆出口、国际骨干、香港入口,以及明显发生延迟变化的节点。下面通过公开ASN查询服务读取归属线索:
HOP_IP="198.51.100.8"
timeout 10s whois -h whois.cymru.com " -v ${HOP_IP}" \
| tee "$OUT/asn-hop.txt"
将HOP_IP替换为实际公网跳点。查询会把该IP提交给外部服务,应符合组织的数据外发要求;超时或服务不可用不代表线路异常。
结果中的关键字段通常包括ASN、查询地址、公告前缀、注册国家和网络名称。判断时遵循以下边界:
- 私网、共享地址及其他特殊用途地址,通常不能用于公网ASN归属判断。
- 注册国家不等于路由器当前物理位置。
- 接口地址的归属不一定完整表达实际转发网络。
- 同一跳返回多个地址,可能反映负载均衡,需要分别核对。
- 查询结果和路由会变化,应保留查询时间。
最终整理成“可见路径摘要”,例如:
电信测试点 → 电信接入/骨干 → AS4809相关可见节点 → 香港接入 → 目标
移动测试点 → 移动国内骨干 → AS58807相关可见节点 → 香港接入 → 目标
联通测试点 → AS9929相关可见节点 → AS10099相关国际节点 → 目标
以上仅是阅读方式示例,不是实际执行记录。公网逐跳探测不等同于BGP AS_PATH;路径中存在MPLS、隐藏跳或不回应设备时,不能补写未经观察或确认的节点。
三、继续验证:补齐回程和重复采样
1. 在香港服务器上执行反向测试
在香港服务器上,将目标改为大陆测试节点的公网IP,重复前面的本地选路查询、ping、UDP与TCP路径探测。
TCP探测必须使用大陆节点实际开放且已授权的端口;如果大陆节点没有适合的监听服务,不应为完成测试而随意暴露管理端口。可以先使用ICMP或UDP,并将“反向业务探测条件不足”记录为待确认项。
方向统一按报文发起位置标注:
| 发起端 | 目标端 | 记录方向 |
|---|---|---|
| 大陆电信、移动或联通节点 | 香港服务器 | 大陆→香港 |
| 香港服务器 | 对应大陆节点 | 香港→大陆 |
香港服务器只测试一个公共DNS地址,不能代替对实际三网节点的回程验证。目标前缀不同,出口选择也可能不同。
一条线路是否符合双向交付,必须分别检查大陆→香港与香港→大陆。 去程出现AS4809,不表示回程也经过CN2;回程经过AS58807,也不能证明大陆到香港方向采用相同资源。
2. 用MTR观察路径和终点响应的持续情况
在已授权的443端口上运行有限次数的TCP MTR:
sudo mtr -4 -T -P 443 -r -w -n -c 20 -i 1 "$TARGET_IP" \
| tee "$OUT/mtr-tcp443.txt"
其中,-c 20限制报告周期,-i 1设置探测间隔。MTR会对多个跳点进行探测,总包数不等于20,不应在多节点上高频并行运行。
重点查看Loss%、Snt、Avg、Wrst和StDev,但判断顺序应是:先看终点,再看异常是否向后持续,最后结合业务请求。
以下为示意,不是实测数据:

| 现象 | 示例表现 | 优先解释 |
|---|---|---|
| 某中间跳不回应,后续正常 | 第8跳100%不回应,终点0%丢失 | 中间设备过滤或限制探测响应 |
| 从某跳开始,后续与终点均出现丢失 | 后续节点和终点都有约10%丢失 | 需要调查该段及返回路径 |
| 中间跳RTT高,终点反而较低 | 中间跳约90毫秒,终点约35毫秒 | 中间设备响应慢,不能认定业务在此增加相同延迟 |
| 终点丢失与业务超时同时发生 | 多轮MTR和HTTPS请求均异常 | 更值得作为链路或服务异常线索 |
20轮测试只能提供有限样本。单个报文对应的比例变化较大,不适合据此作长期可用性承诺。
3. 在不同时间和地区重复采样
第一轮验证后,在另一个有代表性的时段重复相同命令;如需覆盖更广地域,再增加不同省份的同运营商节点。
应尽量保持目标IP、协议、端口和参数一致。如果同时更换节点和协议,就难以分辨差异来自哪里。不要只保留一次低延迟结果,也不要将一个省份的路径推广为全部地区的线路结论。
IPv6应独立验收,不能用IPv4结果代替。测试时使用对应IPv6目标,并采用工具的-6参数;59.43等IPv4地址线索不适用于IPv6,仍需核对ASN和双向路径。
四、异常处理:从低风险检查到服务商确认
1. 路径大量出现星号
先确认目标地址正确,再比较业务请求、ICMP、UDP和TCP结果。
业务正常而路径不完整时,优先考虑控制平面过滤。三种探测和业务都失败时,检查本地出口、目标监听状态及现有安全策略。在香港服务器上可只读检查监听端口:
ss -lnt
看到443监听仅说明本机存在服务,还需结合监听地址、主机防火墙和上游安全策略判断。不应为路径探测关闭整个防火墙或开放全部来源。
2. 声称CN2,但看到了AS4134
电信用户的接入段、城域段或部分路径出现AS4134,并不自动排除后续进入CN2。
需要进一步核对跨省和国际段是否出现AS4809、双向路径是否一致,以及服务商对CN2线路等级的具体说明。如果长期只看到普通骨干相关节点,且没有关键段证据,应提交完整记录要求确认,而不是仅凭名称接受验收。
3. 移动路径只有AS58453,没有看到AS58807
AS58453本身不能证明CMIN2。可能原因包括未进入对应网络、AS58807相关节点未回应,或者关键段被隧道隐藏。
可换用TCP探测并重复采样,再要求服务商提供对应目标前缀的出口、交接说明或可披露的路由证据。无法观察到关键段时,应标记“CMIN2待确认”,而不是直接判定通过或失败。
4. CU无法判断普通线路还是精品线路
先要求交付方明确“CU”的含义,再将路径与约定比较。
如果约定只是联通接入,AS4837路径可能符合条件;如果明确约定联通精品,应重点核对AS9929、AS10099及其实际使用方向。可见关键段缺失时,需要补充证据,不能用“联通线路”四个字替代等级验收。
5. PCCW节点出现,但三网表现不同
这通常需要分别分析香港上游与大陆交接关系。AS3491出现,只证明可见节点提供了PCCW Global相关线索,不证明三个运营商均采用相同路径,也不证明所有地区都满足直连约定。
不要仅凭IP定位数据库认定绕行。对疑似经过第三地的路径,应综合节点名称、时延变化、多次探测和服务商交接说明。跳数突然变化也不一定代表物理绕路,可能来自隐藏跳或负载均衡变化。
五、结果检查:形成可复核的三网验收记录
每个运营商至少保存两个方向的记录,并分别写明时间、源节点、目标IP、协议、端口、可见关键ASN、终点响应和待确认事项。
可使用以下表格汇总,内容应填写实际测试结果:
| 大陆测试节点 | 大陆→香港可见路径 | 香港→大陆可见路径 | 业务验证 | 验收状态 |
|---|---|---|---|---|
| 电信节点 | 待填写 | 待填写 | 待填写 | 通过/待确认/不符 |
| 移动节点 | 待填写 | 待填写 | 待填写 | 通过/待确认/不符 |
| 联通节点 | 待填写 | 待填写 | 待填写 | 通过/待确认/不符 |
“通过”应同时具备对应运营商和方向的路径证据,并符合已明确的交付约定;“待确认”适用于关键段不可见、反向测试条件不足或地域判断缺少支持;“不符”则应有与约定冲突的明确记录。
如需向A5IDC或其他服务商提交工单,应提供原始输出,而不仅是裁剪后的单跳截图。同时说明要确认的是CN2、CMIN2、联通普通/精品还是PCCW接入,以及哪个方向存在疑问。
公开分享记录前,应脱敏主机名、管理地址和业务域名。内部复核则保留完整原件,避免脱敏后失去源地址和目标前缀对应关系。
六、验收与回滚检查项
验收检查项
- 三网节点的实际公网出口及运营商身份已核对。
- 测试目标是交付IP,未误测CDN或其他入口。
- 大陆→香港、香港→大陆分别留档,未用单向结果代替双向判断。
- CN2按AS4809及关键段证据核对,未只凭单个59.43节点定级。
- CMIN2与普通移动国际接入已区分,关键段不可见时保留待确认项。
- CU已明确普通或精品含义,并按相应条件验收。
- PCCW接入证据与三网直连条件分开判断。
- 终点响应与实际业务结果共同检查,未将中间跳丢失直接视为业务丢包。
- IPv4、IPv6及不同地域的结果没有混用。
- 记录包含时间、节点、目标、协议、端口和仍需服务商确认的事项。
回滚与收尾检查项
本教程不要求修改网络配置,因此通常没有路由或防火墙配置需要回滚。结束后仍应确认:
- 有限次数测试已结束;交互测试可用
Ctrl+C停止。 - 未留下后台持续探测任务。
- 默认路由、网卡地址、安全策略和业务服务配置未被改动。
- 若另行增加过临时授权规则,只撤销本次明确新增的规则,并复核业务可用性。
- 新安装工具如需移除,先核对原有软件包记录和依赖,不批量卸载,也不盲目执行自动清理。
- 测试日志按留存要求保存,外发副本已脱敏。
能够复核的验收结果,应落到具体运营商、具体方向、具体目标和具体时间,而不是一个笼统的线路标签。这样才能区分已观察到的路径、交付方承诺的范围,以及仍需补充证据的部分。



