搜索 K
Appearance
如果你正在搜"BGP入口服务器被封排查",大概率此刻你的订阅已经红了。先给三条能立刻落地的判断:
tcping 一测就能分开。长期看,预算敏感型用户可以继续用纯 BGP 中转,但必须确认商家有双入口冗余 + 短 TTL 动态解析;而对稳定性有硬要求的远程办公、跨境业务场景,IEPL/IPLC 混合架构才是敏感期的稳态解。
很多人把 BGP 当成"加速技术",这是根本性误解。BGP 只是 AS 之间的路由宣告协议,它决定"包怎么走",不决定"包能不能过"。
一条典型的中转链路长这样:
[你的设备] → [国内入口服务器(BGP 多线 IP)] → 隧道 → [境外落地] → [目标网站]关键在于中间那一跳:国内入口服务器必须是境内 IDC 里一个中国大陆能直连的 IP。它有三个物理属性,直接决定了它的脆弱性:
于是封锁手段也非常物理化,无非三种:
| 封锁层级 | 技术手段 | 你看到的现象 |
|---|---|---|
| 网络层 | 骨干网 null route / 黑洞路由 | ping 全超时,tcping 全超时,任何端口都不通 |
| 传输层 | 端口级 ACL、RST 注入 | ping 通,TCP 握手被拒或建立后立刻被 RST |
| 应用层 | SNI 阻断、TLS 指纹识别 | TCP 通,TLS ClientHello 后无响应或证书链异常 |
| 机房侧 | 合规下架、拔上联线 | 所有端口同时挂,且境外也 ping 不到 |
为什么"中转机先掉线"而不是直连节点先掉线? 因为直连节点的落地点在境外,要封它需要跨境协调或大范围 IP 段封禁,成本高、误伤大。而中转入口在境内,一封一个准,机房还得主动配合。所以每次风控升级,中转入口永远是第一批牺牲品。
再叠加一个放大器:超售。一台入口机挂几百上千用户,表现出的流量特征极其鲜明——同一个 IP 上大量并发 TLS 握手连向同一批境外 IP。这种特征在 DPI 抽样里几乎是自曝家门,被命中的概率随用户数线性上升。
排查第一步不是换节点,是分清哪一层断了。下面这张图请记住:
| 现象 | 断在哪层 | 典型特征 | 初步结论 |
|---|---|---|---|
| 国内入口全部超时 | 网络层 | 所有端口、所有协议、所有三网都不通 | 入口 IP 被黑洞或机房下架 |
| ping 通但连不上 | 传输层 | TCP 443 无响应或秒 RST | 端口被 ACL 或 SNI 被针对 |
| 时通时断、晚高峰严重 | 链路层 | 丢包 10%~40%,白天正常 | 超售或线路拥塞 |
| 电脑不通、手机热点通 | 本地侧 | 换网络就恢复 | 本地 ISP 路由或 DNS 污染 |
| 全部正常但客户端报错 | 客户端 | 延迟正常、订阅能更新 | 配置、时间偏差、规则冲突 |
"敏感时期 BGP 失联"几乎 100% 落在第一行。 这时候你能做的只有两件事:等商家换 IP,或者你自己有备用入口。
选型不是选"最好的",是选"最匹配你容错成本的"。下表所有数据为实验室与公开测速样本的区间中位数,仅供参考。
| 指标 | BGP 中转(多线) | BGP 中转(单线) | IEPL 专线 | IPLC 专线 | 混合架构(BGP+IEPL) |
|---|---|---|---|---|---|
| 入口抗封性 | 中 | 低 | 高 | 高 | 高 |
| 入口 IP 暴露面 | 境内公网 IP | 境内公网 IP | 运营商内网 | 运营商内网 | 部分暴露 |
| 华东→香港延迟 | 45~80 ms | 60~110 ms | 30~55 ms | 35~60 ms | 30~70 ms |
| 晚高峰丢包率 | 2%~8% | 5%~15% | 低于 1% | 低于 1% | 1%~3% |
| 敏感期存活率 | 30%~50% | 15%~30% | 85%+ | 85%+ | 80%+ |
| 超售容忍度 | 低 | 很低 | 中 | 中 | 中 |
| 入口更换成本 | 数小时~数天 | 数小时~数天 | 无需更换 | 无需更换 | 数小时 |
| 单 GB 成本 | 低 | 极低 | 高 | 高 | 中 |
| 适合人群 | 大众影音/出海 | 极客自用 | 远程办公/低延迟 | 企业/团队 | 兼顾预算与稳定 |
一句话总结:便宜的抗不住封,抗得住封的不便宜,混合架构是唯一能在中间找到平衡点的形态。
更多场景化的量化对比可以看站内 /scenario/ 分栏。
入口被封时,商家最快的恢复手段是换 IP + 改 DNS。而你这一侧要保证"改完立刻生效",重点在三个配置:
dig 你的域名 A 看一眼 TTL 值,超 300 就联系商家改。dns.cache-algorithm: arc 并缩短 respect-rules 相关缓存时间;sing-box 用户打开 independent_cache。fallback 或 url-test 组,把备用入口放进去,interval 设 60~120 秒;不要用 select 手动组当主力。urltest 出站 + interrupt_exist_connections: false,避免切换时把正在跑的 SSH 断开。测试超时 设短(3 秒),否则被封的节点会长时间占位。细节配置步骤与常见坑,站内 /tutorial/ 有分平台逐条演示。
下面这套命令按顺序跑,五分钟内能定性。所有命令示例以入口 IP 1.2.3.4、域名 entry.example.com 代指。
# 1. 基础连通性(ICMP 可能被限速,仅作参考)
ping -c 10 1.2.3.4
# 2. 逐跳路径 + 丢包定位(重点看第 3~6 跳开始丢还是最后才丢)
mtr -rwzc 50 1.2.3.4
# 3. TCP 层握手测试(绕开 ICMP 限速,最有价值的一条)
tcping -n 10 1.2.3.4 443
# 4. TLS 握手 + SNI 阻断检测(把域名解析到指定 IP 强制访问)
curl -v --connect-timeout 5 --resolve entry.example.com:443:1.2.3.4 \
https://entry.example.com -o /dev/null
# 5. 只做 TLS 握手,看证书链与 SNI 反馈
openssl s_client -connect 1.2.3.4:443 -servername entry.example.com -brief
# 6. 域名解析与 TTL 检查(换公共 DNS 交叉验证是否被污染)
dig +short entry.example.com A
dig entry.example.com A @223.5.5.5 +noall +answer
dig entry.example.com A @8.8.8.8 +noall +answer判定表:
| 命令结果组合 | 判定 | 处置 |
|---|---|---|
| ping 全超时 + tcping 全超时 | IP 被黑洞 | 只能等商家换入口 IP |
| ping 通 + tcping 443 通 + curl 卡在 TLS | SNI 阻断或指纹识别 | 换协议/换端口,或等新入口 |
| ping 通 + tcping 443 秒 RST | 端口级 ACL | 换端口,尝试 8443/2087 |
| mtr 中间跳丢 20% 以上 | 链路拥塞/超售 | 换线路或换节点 |
| 本机失败、热点成功 | 本地 ISP 或 DNS 污染 | 改 DNS,重启光猫 |
| 三条命令全正常,客户端仍报错 | 客户端侧问题 | 查时间偏差、订阅、规则 |
| 宣传话术 | 真实情况 | 识别方法 |
|---|---|---|
| "永久不限速专线" | 超售 BGP 中转伪装 | 晚高峰测速,看 95 分位掉多少 |
| "多线 BGP 抗封" | 多线 ≠ 多入口,仍是单点 | 问商家"有几个独立入口 IP" |
| "IP 纯净度 100%" | 无量化标准,话术 | 查 ASN 归属与历史封禁记录 |
| "被墙秒换 IP" | 换的是入口不是落地 | 问清换 IP 的 SLA 时长 |
| "解锁全部流媒体" | 伪解锁,仅 DNS 层面 | 实际播放 4K 测速验证 |
| "年付更划算" | 长周期锁死沉没成本 | 敏感期先买月付观察 |
| "不限设备数" | 无并发限制 = 无 QoS | 多设备同时跑测速 |
核心原则:任何不能被量化验证的宣传,默认不成立。 具体品牌的实测数据,站内 /reviews/ 有横向打分表。
Q1:敏感时期 BGP 失联,我要不要立即切换到备用节点? 先跑 tcping 确认。如果备用节点和主节点是同一商家同一入口,切了也没用。真正要做的是换一个独立入口的商家。
Q2:ping 得通但网页打不开,是节点被封了吗? 大概率是 SNI 阻断。用 openssl s_client -servername 测一下,如果 TLS 握手卡住或证书异常,就是应用层被针对,跟 IP 是否被封无关。
Q3:国内入口全部超时,但境外能 ping 通入口 IP,说明什么? 说明不是机房下架,而是境内方向的封锁(地理围栏式黑洞)。这种情况通常几小时到几天会解,也可能永久不解。
Q4:动态域名解析换了新 IP,客户端还是连旧 IP,怎么办? 清本地 DNS 缓存:Windows 用 ipconfig /flushdns,macOS 用 sudo dscacheutil -flushcache,Linux 看 systemd-resolved。同时确认客户端没开"固定 IP"或系统 hosts 里没写死。
Q5:BGP 中转和 IEPL 到底差在哪,值不值得加钱? 差在入口暴露面。BGP 入口是境内公网 IP,IEPL 入口是运营商内网,物理上就不存在于公网扫描面里。对长连接敏感场景,这个差价基本是买"不断线"。
Q6:同一节点手机能用电脑不能用,是节点问题吗? 不是。典型本地问题:电脑 DNS 污染、系统时间偏差超 30 秒导致 TLS 失败、或者代理软件规则冲突。先对时间再换 DNS。
Q7:商家说"已换 IP",但我还是连不上,为什么? 三种可能:订阅未刷新(手动更新一次)、本地 DNS 缓存未过期(TTL 太长)、或者新 IP 在几小时内又被封了。
更多疑难杂症可查站内 /help/ 排障库。
写在最后:BGP 入口单点故障不是"某家机场做得不好",而是架构本身的物理宿命。你能做的不是祈祷它不被封,而是在被封的那一刻,手里还有第二条路——短 TTL 的动态解析、独立入口的备用商家、以及一个不会因为切换而断流的客户端配置。
标签:BGP入口排查 中转机被拔线 国内入口超时 敏感期失联 动态域名解析 IEPL专线 机场选型 AirPick技术专栏
AirPick · 机场推荐 —— 所有结论均基于可复现的实测数据,拒绝话术,只讲链路。