当遇到SSH 无法连接到新加坡机房的情况,最好的策略是结合多类工具:在预算充足时使用商业级监控与网络可视化(如 ThousandEyes、Datadog Network Performance)获取端到端可见性;在追求性价比与快速定位时以mtr、traceroute、ssh -vvv、tcpdump与iperf3等命令行工具为核心,这些是既最佳又最便宜的组合,能够覆盖 DNS、路由、链路、传输层与服务进程四大类问题。
免费工具几乎能完成大部分定位任务:ping检测连通性和丢包率,traceroute/mtr定位路由跳点与丢包阶段,ssh -vvv观察 SSH 握手日志,tcpdump/tshark抓包分析 TCP 三次握手,iperf3测试带宽与丢包,nmap与tcping检查端口是否可达,ss/netstat查看本机端口监听与连接状态,journalctl或/var/log/auth.log查看 SSH 服务端日志。
付费方案如 ThousandEyes 提供全球探针、可视化路径和应用层检测,适合跨国链路与 ISP 问题定位;Datadog/LogicMonitor/PRTG 能将网络指标、告警与主机日志统一展示,便于长期洞察和 SLA 报表。优点是可视化、历史数据与告警,缺点是成本与部署复杂度。短期故障仍推荐先用免费 CLI 工具快速取证,再用付费工具验证与回溯。
建议按层次排查:第一步(链路层/网络层)用ping、mtr检查连通与跳点丢包;第二步(传输层)用tcpdump观察 SYN/SYN-ACK 是否到达并返回,或者用tcping/nmap检测 22 端口响应;第三步(主机/服务)在服务器端检查 sshd是否监听(ss -ltnp | grep :22)、/etc/ssh/sshd_config 和日志(journalctl -u sshd);第四步(运维策略)检查防火墙规则(iptables/nftables/ufw)、云安全组、Fail2Ban、SELinux、端口转发和 NAT 设置。
常用命令示例(可直接复制运行):ssh -vvv user@IP 查看握手细节;mtr -r -c 100 IP 获取稳定路由与丢包统计;traceroute -T -p 22 IP 以 TCP 模式追踪到 22 端口;tcpdump -i any port 22 -w /tmp/ssh.pcap 抓包并用 Wireshark 分析;iperf3 -s / iperf3 -c IP 测试吞吐与丢包;ping -M do -s 1472 IP 测试 Path MTU 问题。
新加坡作为东南亚枢纽,常见问题包括 ISP 间的 BGP 路由不稳定、跨境链路拥塞或海缆影响。可使用 RIPE/ARIN 等 Looking Glass、bgp.he.net、RIPEstat 查询 BGP 路由及旁路信息;若怀疑区域性问题,利用 RIPE Atlas probe 或第三方 probe(例如 ThousandEyes)从不同 ASN 发起探测,确认是否为单一 ISP 或全局问题。
用 tcpdump 捕获 SYN/SYN-ACK 能直接判断是哪一侧丢包。示例:tcpdump -i eth0 'tcp port 22 and (tcp[tcpflags] & (tcp-syn) != 0)' -w syn.pcap。若看到服务器收到 SYN 但未发出 SYN-ACK,优先检查 sshd 与 iptables;若服务器未收到 SYN,问题在网络链路或上游 ACL。
MTU 不匹配会导致 SSH 长时间无响应但短包成功,可用 tracepath 或 ping -M do 排查:ping -c 3 -M do -s 1472 IP。若确认为 MTU 问题,可调整接口 MTU 或在路由器上启用 MSS clamping。异步路由(asymmetric routing)会导致返回包走不同路径被丢弃,需结合抓包在两端验证路径一致性并联系上游 ISP 排查。
云主机常见误配置包括安全组未放通 22、NACL 规则、弹性防火墙或负载均衡未正确转发。检查云控制台安全组、VPC 路由表、企业防火墙与 NAT 网关。若使用跳板机或端口转发,确认中间节点连通以及 SSH 代理配置无误。
定位到链路或上游问题后,按证据包(抓包文件、mtr 路径截图、ssh -vvv 日志)向网络/带宽提供商提交故障单,描述复现步骤与影响范围。提供明确时间点、失败请求的抓包及源/目的 IP 能显著加快处理速度。
综合建议:预算紧张时以ssh -vvv、mtr、tcpdump、iperf3为主快速定位;需长期可视化与跨 ASN 排查时引入 ThousandEyes 或 Datadog;遇到复杂跨境或 BGP 问题则结合 Looking Glass、RIPEstat 与 ISP 工单协同处理。常见问题可通过上述工具在 1–2 小时内定位并制定修复路径。
SSH 无法连接、诊断工具、新加坡机房、mtr、tcpdump、iperf3、ssh -vvv