上一篇 下一篇 分享链接 返回 返回顶部

如何验证香港服务器CN2、CMIN2、CU与PCCW的三网直连路径?

发布人:Minchunlin 发布时间:2026-10-07 15:11 阅读量:8

验证香港服务器的三网直连路径,需要分别从中国电信、中国移动、中国联通的大陆测试点到香港服务器运行路径探测,再从香港服务器向对应测试点反向探测,结合逐跳IP的ASN归属、跨境交接位置和业务连接结果判断。CN2、CMIN2、CU与PCCW不能只靠一个IP段或一次低延迟测试识别,更不能用单向结果代替双向验收。

本教程适用于拥有SSH权限的Linux香港服务器,以及可授权使用的大陆三网测试节点。操作以读取路由、发送少量探测报文和保存记录为主,不修改默认路由、网卡配置或防火墙。完成后,应能回答三个问题:各运营商实际经过哪些网络、去程与回程是否符合交付约定、哪些路径仍需要服务商提供交接或路由证据。

A5数据提供香港物理服务器资源,覆盖入门建站、Xeon Gold与AMD EPYC等配置,并配套SSD或NVMe存储及CN2、国际带宽等线路选择,可用于企业网站、业务后台、数据库和接口服务部署。针对需要关注大陆不同运营商访问路径的业务,A5数据也提供多IP及不同带宽方案,为香港节点的网络接入、业务承载和多任务运行提供相应的硬件与线路基础。

一、准备条件:先确定要验证的线路含义

1. 区分三网、线路品牌和实际路径

“三网”指大陆接入侧的电信、移动、联通;CN2、CMIN2、CU、PCCW则描述不同骨干网络或国际接入资源。四类线路与三家运营商不是一一对应关系。

香港机房可能接入多个上游,依据目标前缀、BGP策略和运营商互联关系选择出口。因此,同一台服务器面向三网可以走不同线路,反向流量也不一定沿原路返回。

对象需要核对的含义常见识别线索不能直接得出的结论
CN2中国电信CN2骨干及相应国际接入路径AS4809、部分可见的59.43地址出现一个59.43节点,不等于全程CN2,也不足以认定具体等级
CMIN2中国移动的新国际网络资源及其实际承载路径AS58807;国际交接段还需结合上下游判断出现AS58453或AS9808,不足以单独证明CMIN2
CU中国联通线路,必须进一步明确普通骨干还是精品网络普通骨干常见AS4837;精品相关路径常见AS9929、AS10099“CU”不是自动等同于AS9929精品线路的统一标签
PCCW香港及国际传输上游资源PCCW Global传输路径常见AS3491接入PCCW不等于对大陆三网均已实现特定等级的直连

AS58453常用于识别中国移动国际网络,AS9808常见于中国移动国内骨干,但两者不能替代对AS58807及具体交接路径的核对。AS10099常见于联通国际精品相关路径,也应与大陆侧AS9929及实际路由一起判断。

PCCW相关网络中还可能遇到AS4760等标识,不能将其与AS3491国际传输路径直接画等号。ASN识别的是网络归属线索,不是服务器物理位置证明。

本文将“三网直连”作为需要按交付约定验证的路径条件,而不是标准化等级名称。 验收前应明确:是否要求大陆运营商与香港侧直接交接、是否允许其他传输上游、是否排除特定第三地绕行,以及约束去程、回程还是双向。

2. 准备可形成闭环的测试节点

至少准备以下资源:

  • 一台待验收的香港服务器,记录实际交付的公网IP。
  • 电信、移动、联通各一个大陆测试节点,尽量使用直接归属相应运营商的公网出口。
  • 香港服务器上一个已授权、已监听的业务端口,例如HTTPS的443端口。
  • 大陆测试节点的公网地址,以及允许反向探测的范围。
  • 交付说明中的线路名称、适用方向、IP版本和测试地域。

不要默认“双线云主机”或第三方测量平台的标签等同于当前出站运营商,应结合公网出口和路径核对。节点位于共享地址、NAT或多出口环境时,香港服务器探测其公网地址,可能只到达出口网关,而不是原测试主机,不能算完整反向验证。

一、准备条件:先确定要验证的线路含义/准备可形成闭环的测试节点配图

测试业务域名如果启用了CDN,其解析地址可能不是香港服务器本身。路径验证应以交付IP为目标;HTTPS验证则使用正确域名保留TLS校验,并明确连接到该交付IP。

3. 核验工具和测试权限

以下命令以Ubuntu、Debian为例,使用Bash执行:

uname -a
cat /etc/os-release
command -v ip ping traceroute mtr whois curl

预期能找到工具的可执行路径。缺少工具时,在批准的软件安装窗口内执行:

sudo apt-get update
sudo apt-get install --no-install-recommends \
  iputils-ping traceroute mtr-tiny whois curl

安装会更新软件包索引并写入系统文件,可能连带安装依赖,执行前应记录原有软件包状态并检查安装清单。本文的TCP路径探测通常需要sudo权限;只读查询一般不需要。

所有探测仅用于自有或已授权节点。逐跳测试会向多个中间设备发送报文,不应并行启动大量任务,也不要为获取完整路径临时开放整段防火墙规则。

二、逐步操作:从大陆测试节点验证到香港的路径

1. 固定目标并建立记录目录

下面使用文档保留地址作为占位符,必须替换为实际授权测试地址,不能直接据此开展验证。三个运营商节点各执行一遍,并使用不同的节点标签。

TARGET_IP="203.0.113.10"
NODE_LABEL="telecom-guangzhou"
TEST_ID="$(date -u +%Y%m%dT%H%M%SZ)"
OUT="$HOME/route-check/${NODE_LABEL}-${TEST_ID}"

mkdir -p "$OUT"

{
  date -u
  hostname
  ip -4 route get "$TARGET_IP"
} | tee "$OUT/context.txt"

ip route get的输出通常包含本地下一跳、出站网卡和源地址,例如:

203.0.113.10 via 192.168.1.1 dev eth0 src 192.168.1.20 uid 1000

这是示例输出,只说明本机把流量交给哪个网关,不代表跨境线路。

重点核对dev和src是否符合预期。源地址为私网地址并不必然异常,但需要另行确认NAT后的公网出口;多网卡主机如果选错源地址,应先检查现有策略路由,不要立即修改默认路由。

2. 先检查终点响应,再获取UDP路径

ping -4 -n -c 10 -i 1 -W 2 "$TARGET_IP" \
  | tee "$OUT/ping.txt"

traceroute -4 -n -q 1 -w 1 -m 30 "$TARGET_IP" \
  | tee "$OUT/traceroute-udp.txt"

ping提供终点ICMP响应情况;traceroute通过逐步增加TTL观察沿途响应设备。这里每跳仅发送一个UDP探测包,最多30跳,控制测试量。

检查结果时注意:

  • ping成功,只能说明ICMP往返可达,不能说明经过CN2或其他指定骨干。
  • ping不通但业务可访问,可能只是终点屏蔽ICMP。
  • 某跳出现*而后续仍有响应,表示该跳没有回应探测,不是链路在此断开。
  • 到达最大跳数仍未看到终点,可能是过滤、超时或跳数不足,需要继续用其他协议验证。

延迟只能作为辅助线索。中间跳的RTT包含该设备回应报文的返回时间,其回包未必沿原路径返回,因此不能据此直接定位返程线路或故障点。

3. 使用业务端口进行TCP路径探测

如果香港服务器已有对当前测试节点开放的HTTPS服务,可以运行:

sudo traceroute -4 -n -T -p 443 -q 1 -w 1 -m 30 "$TARGET_IP" \
  | tee "$OUT/traceroute-tcp443.txt"

TCP探测更容易接近业务端口的访问条件,但也可能受到防火墙、流量分流和ECMP影响。它不是一次真实HTTPS请求,不能替代业务验证。

将结果与UDP路径对照:

  • 两种协议均能到达终点,且主要骨干节点相近,可增强判断信心。
  • UDP大量超时,TCP路径完整,优先考虑协议过滤。
  • 两种协议走不同路径,应分别保留记录,不能只选择更符合预期的一条。
  • TCP探测到达目标,也可能是收到关闭端口的响应,不等于服务正常监听。

继续使用正确域名验证HTTPS。以下域名同样需要替换:

SERVICE_HOST="www.example.com"

curl -4 \
  --resolve "${SERVICE_HOST}:443:${TARGET_IP}" \
  --connect-timeout 5 \
  --max-time 15 \
  -I -sS -o /dev/null \
  -w 'remote_ip=%{remote_ip}\nhttp_code=%{http_code}\nconnect=%{time_connect}s\ntls=%{time_appconnect}s\ntotal=%{time_total}s\n' \
  "https://${SERVICE_HOST}/" \
  | tee "$OUT/https-check.txt"

--resolve将此次连接固定到目标IP,同时保留正确的域名和证书验证。不要通过关闭证书校验掩盖TLS问题。

重点检查remote_ip是否与交付地址一致。预期状态码应由业务定义;403或405可能说明网络和TLS已经可达,但请求被访问策略或请求方法拒绝,并不代表业务验收成功。上述时间包含连接、TLS或应用处理过程,不能全部解释为网络延迟。

4. 查询关键跳的ASN归属

从路径中选择公网IP,优先核对大陆出口、国际骨干、香港入口,以及明显发生延迟变化的节点。下面通过公开ASN查询服务读取归属线索:

HOP_IP="198.51.100.8"

timeout 10s whois -h whois.cymru.com " -v ${HOP_IP}" \
  | tee "$OUT/asn-hop.txt"

将HOP_IP替换为实际公网跳点。查询会把该IP提交给外部服务,应符合组织的数据外发要求;超时或服务不可用不代表线路异常。

结果中的关键字段通常包括ASN、查询地址、公告前缀、注册国家和网络名称。判断时遵循以下边界:

  • 私网、共享地址及其他特殊用途地址,通常不能用于公网ASN归属判断。
  • 注册国家不等于路由器当前物理位置。
  • 接口地址的归属不一定完整表达实际转发网络。
  • 同一跳返回多个地址,可能反映负载均衡,需要分别核对。
  • 查询结果和路由会变化,应保留查询时间。

最终整理成“可见路径摘要”,例如:

电信测试点 → 电信接入/骨干 → AS4809相关可见节点 → 香港接入 → 目标
移动测试点 → 移动国内骨干 → AS58807相关可见节点 → 香港接入 → 目标
联通测试点 → AS9929相关可见节点 → AS10099相关国际节点 → 目标

以上仅是阅读方式示例,不是实际执行记录。公网逐跳探测不等同于BGP AS_PATH;路径中存在MPLS、隐藏跳或不回应设备时,不能补写未经观察或确认的节点。

三、继续验证:补齐回程和重复采样

1. 在香港服务器上执行反向测试

在香港服务器上,将目标改为大陆测试节点的公网IP,重复前面的本地选路查询、ping、UDP与TCP路径探测。

TCP探测必须使用大陆节点实际开放且已授权的端口;如果大陆节点没有适合的监听服务,不应为完成测试而随意暴露管理端口。可以先使用ICMP或UDP,并将“反向业务探测条件不足”记录为待确认项。

方向统一按报文发起位置标注:

发起端目标端记录方向
大陆电信、移动或联通节点香港服务器大陆→香港
香港服务器对应大陆节点香港→大陆

香港服务器只测试一个公共DNS地址,不能代替对实际三网节点的回程验证。目标前缀不同,出口选择也可能不同。

一条线路是否符合双向交付,必须分别检查大陆→香港与香港→大陆。 去程出现AS4809,不表示回程也经过CN2;回程经过AS58807,也不能证明大陆到香港方向采用相同资源。

2. 用MTR观察路径和终点响应的持续情况

在已授权的443端口上运行有限次数的TCP MTR:

sudo mtr -4 -T -P 443 -r -w -n -c 20 -i 1 "$TARGET_IP" \
  | tee "$OUT/mtr-tcp443.txt"

其中,-c 20限制报告周期,-i 1设置探测间隔。MTR会对多个跳点进行探测,总包数不等于20,不应在多节点上高频并行运行。

重点查看Loss%、Snt、Avg、Wrst和StDev,但判断顺序应是:先看终点,再看异常是否向后持续,最后结合业务请求。

以下为示意,不是实测数据:

三、继续验证:补齐回程和重复采样/用MTR观察路径和终点响应的持续情况配图

现象示例表现优先解释
某中间跳不回应,后续正常第8跳100%不回应,终点0%丢失中间设备过滤或限制探测响应
从某跳开始,后续与终点均出现丢失后续节点和终点都有约10%丢失需要调查该段及返回路径
中间跳RTT高,终点反而较低中间跳约90毫秒,终点约35毫秒中间设备响应慢,不能认定业务在此增加相同延迟
终点丢失与业务超时同时发生多轮MTR和HTTPS请求均异常更值得作为链路或服务异常线索

20轮测试只能提供有限样本。单个报文对应的比例变化较大,不适合据此作长期可用性承诺。

3. 在不同时间和地区重复采样

第一轮验证后,在另一个有代表性的时段重复相同命令;如需覆盖更广地域,再增加不同省份的同运营商节点。

应尽量保持目标IP、协议、端口和参数一致。如果同时更换节点和协议,就难以分辨差异来自哪里。不要只保留一次低延迟结果,也不要将一个省份的路径推广为全部地区的线路结论。

IPv6应独立验收,不能用IPv4结果代替。测试时使用对应IPv6目标,并采用工具的-6参数;59.43等IPv4地址线索不适用于IPv6,仍需核对ASN和双向路径。

四、异常处理:从低风险检查到服务商确认

1. 路径大量出现星号

先确认目标地址正确,再比较业务请求、ICMP、UDP和TCP结果。

业务正常而路径不完整时,优先考虑控制平面过滤。三种探测和业务都失败时,检查本地出口、目标监听状态及现有安全策略。在香港服务器上可只读检查监听端口:

ss -lnt

看到443监听仅说明本机存在服务,还需结合监听地址、主机防火墙和上游安全策略判断。不应为路径探测关闭整个防火墙或开放全部来源。

2. 声称CN2,但看到了AS4134

电信用户的接入段、城域段或部分路径出现AS4134,并不自动排除后续进入CN2。

需要进一步核对跨省和国际段是否出现AS4809、双向路径是否一致,以及服务商对CN2线路等级的具体说明。如果长期只看到普通骨干相关节点,且没有关键段证据,应提交完整记录要求确认,而不是仅凭名称接受验收。

3. 移动路径只有AS58453,没有看到AS58807

AS58453本身不能证明CMIN2。可能原因包括未进入对应网络、AS58807相关节点未回应,或者关键段被隧道隐藏。

可换用TCP探测并重复采样,再要求服务商提供对应目标前缀的出口、交接说明或可披露的路由证据。无法观察到关键段时,应标记“CMIN2待确认”,而不是直接判定通过或失败。

4. CU无法判断普通线路还是精品线路

先要求交付方明确“CU”的含义,再将路径与约定比较。

如果约定只是联通接入,AS4837路径可能符合条件;如果明确约定联通精品,应重点核对AS9929、AS10099及其实际使用方向。可见关键段缺失时,需要补充证据,不能用“联通线路”四个字替代等级验收。

5. PCCW节点出现,但三网表现不同

这通常需要分别分析香港上游与大陆交接关系。AS3491出现,只证明可见节点提供了PCCW Global相关线索,不证明三个运营商均采用相同路径,也不证明所有地区都满足直连约定。

不要仅凭IP定位数据库认定绕行。对疑似经过第三地的路径,应综合节点名称、时延变化、多次探测和服务商交接说明。跳数突然变化也不一定代表物理绕路,可能来自隐藏跳或负载均衡变化。

五、结果检查:形成可复核的三网验收记录

每个运营商至少保存两个方向的记录,并分别写明时间、源节点、目标IP、协议、端口、可见关键ASN、终点响应和待确认事项。

可使用以下表格汇总,内容应填写实际测试结果:

大陆测试节点大陆→香港可见路径香港→大陆可见路径业务验证验收状态
电信节点待填写待填写待填写通过/待确认/不符
移动节点待填写待填写待填写通过/待确认/不符
联通节点待填写待填写待填写通过/待确认/不符

“通过”应同时具备对应运营商和方向的路径证据,并符合已明确的交付约定;“待确认”适用于关键段不可见、反向测试条件不足或地域判断缺少支持;“不符”则应有与约定冲突的明确记录。

如需向A5IDC或其他服务商提交工单,应提供原始输出,而不仅是裁剪后的单跳截图。同时说明要确认的是CN2、CMIN2、联通普通/精品还是PCCW接入,以及哪个方向存在疑问。

公开分享记录前,应脱敏主机名、管理地址和业务域名。内部复核则保留完整原件,避免脱敏后失去源地址和目标前缀对应关系。

六、验收与回滚检查项

验收检查项

  • 三网节点的实际公网出口及运营商身份已核对。
  • 测试目标是交付IP,未误测CDN或其他入口。
  • 大陆→香港、香港→大陆分别留档,未用单向结果代替双向判断。
  • CN2按AS4809及关键段证据核对,未只凭单个59.43节点定级。
  • CMIN2与普通移动国际接入已区分,关键段不可见时保留待确认项。
  • CU已明确普通或精品含义,并按相应条件验收。
  • PCCW接入证据与三网直连条件分开判断。
  • 终点响应与实际业务结果共同检查,未将中间跳丢失直接视为业务丢包。
  • IPv4、IPv6及不同地域的结果没有混用。
  • 记录包含时间、节点、目标、协议、端口和仍需服务商确认的事项。

回滚与收尾检查项

本教程不要求修改网络配置,因此通常没有路由或防火墙配置需要回滚。结束后仍应确认:

  • 有限次数测试已结束;交互测试可用Ctrl+C停止。
  • 未留下后台持续探测任务。
  • 默认路由、网卡地址、安全策略和业务服务配置未被改动。
  • 若另行增加过临时授权规则,只撤销本次明确新增的规则,并复核业务可用性。
  • 新安装工具如需移除,先核对原有软件包记录和依赖,不批量卸载,也不盲目执行自动清理。
  • 测试日志按留存要求保存,外发副本已脱敏。

能够复核的验收结果,应落到具体运营商、具体方向、具体目标和具体时间,而不是一个笼统的线路标签。这样才能区分已观察到的路径、交付方承诺的范围,以及仍需补充证据的部分。