Diagnosis dan atasi kegagalan ping ke alamat IP publik instance ECS yang disebabkan oleh security group, firewall, masalah ENI, routing, atau ACL jaringan.
Deskripsi masalah
Klien lokal tidak dapat melakukan ping ke alamat IP publik instance ECS. Contoh:
-
Pada klien Linux, ping ke alamat IP publik tidak menghasilkan respons:

-
Pada klien Windows, ping ke alamat IP publik menghasilkan error Request timed out:

Gunakan tool troubleshooting self-service
Tool troubleshooting self-service memeriksa konfigurasi security group, firewall instance, dan status port aplikasi, lalu menghasilkan laporan diagnostik.
Klik tombol untuk membuka halaman troubleshooting self-service dan pilih wilayah target.
Jika tool tidak dapat mengidentifikasi masalahnya, lanjutkan dengan troubleshooting manual.
Troubleshooting manual
Jika jaringan lokal Anda berfungsi dengan baik dan Anda dapat mengakses situs web lain, kegagalan ping mungkin disebabkan oleh masalah berikut.
|
Kemungkinan penyebab |
Solusi |
|
Instance ECS tidak dalam status Running |
|
|
ENI instance ECS tidak berfungsi dengan benar |
|
|
Routing salah setelah mode kontrol terpusat gateway IPv4 diaktifkan untuk VPC |
|
|
Daftar kontrol akses jaringan (ACL) vSwitch tidak mengizinkan traffic ICMP |
|
|
Security group tidak mengizinkan traffic ICMP |
|
|
Firewall instance ECS membuang permintaan ICMP inbound |
|
|
Bottleneck resource pada instance ECS menyebabkan masalah jaringan |
|
|
Fluktuasi jaringan carrier lintas batas menyebabkan masalah akses Internet |
|
|
Kurangnya pendaftaran ICP atau kegagalan resolusi nama domain |
|
|
Masalah pada klien atau node jaringan perantara |
|
|
Instance ECS berada dalam blackhole filtering |
|
|
Instance ECS telah dikompromikan |
Periksa status instance
Instance ECS hanya dapat menyediakan layanan jika berada dalam status Running.
Buka ECS console - Instances.
Di pojok kiri atas halaman, pilih wilayah dan kelompok sumber daya.
-
Cari instance ECS, klik ID-nya untuk membuka halaman detail, lalu periksa status instance.
Jika instance tidak dalam status Running, lihat Start an instance.
Periksa status ENI
Elastic network interface (ENI) yang berfungsi diperlukan agar ping dan koneksi remote dapat bekerja. Hubungkan ke instance menggunakan VNC dan periksa status ENI.
-
Periksa apakah ENI diaktifkan.
-
Untuk instance Linux: Jalankan perintah
ip a. ENI primer eth0 harus terlihat dengan statusstate UP.
-
Jika ENI primer eth0 tidak dalam status UP, jalankan perintah
sudo ifup eth0atausudo ip link set eth0 upuntuk mengaktifkan kembali ENI. -
Jika Anda mengonfigurasi secondary ENI untuk instance, beberapa citra OS mungkin tidak mengenalinya secara otomatis. Anda harus mengonfigurasinya di dalam instance. Misalnya, mengasosiasikan EIP dengan secondary ENI yang belum dikonfigurasi menyebabkan kegagalan komunikasi Internet. Lihat Langkah 2: Konfigurasi ENI di Linux.
-
-
Untuk instance Windows: Driver ENI yang bermasalah dapat menyebabkan kegagalan komunikasi.
-
-
Verifikasi bahwa alamat IP, subnet mask, dan gateway sesuai dengan nilai yang ditetapkan.
Instance ECS menggunakan pemetaan IP antara alamat IP publik dan pribadi untuk komunikasi Internet. Jika alamat IP pribadi salah dikonfigurasi, komunikasi Internet akan gagal. Alamat IP pribadi harus merupakan alamat IP yang ditetapkan secara valid.
-
Untuk instance Linux: Jalankan perintah
ip a. Alamat IPv4 pribadi utama untuk ENI harus terlihat.
-
Pertahankan penetapan alamat IP otomatis DHCP secara default. Saat jaringan berubah (misalnya beralih VPC atau mengganti alamat IP), konfigurasi internal diperbarui secara otomatis. Lihat Cara mengonfigurasi DHCP untuk jaringan dalam citra Linux.
-
Jika Anda menerapkan konfigurasi statis secara manual, pastikan nilainya sesuai dengan yang ditetapkan. Ketidaksesuaian menyebabkan komunikasi jaringan abnormal. Lihat Atasi ketidaksesuaian alamat IP antara file konfigurasi ENI dan konsol untuk instance Linux.
-
Secara default, ENI hanya mengenali alamat IP pribadi utama. Jika Anda menetapkan alamat IP pribadi sekunder, Anda harus mengonfigurasinya di dalam instance. Mengasosiasikan EIP dengan alamat IP pribadi sekunder yang belum dikonfigurasi menyebabkan kegagalan komunikasi. Lihat Konfigurasi sistem operasi agar mengenali alamat IP pribadi sekunder.
-
-
Untuk instance Windows, verifikasi informasi koneksi jaringan internal.
-
Periksa konfigurasi gateway IPv4 VPC
Secara default, resource VPC berkomunikasi langsung dengan Internet melalui alamat IP publik. Jika Anda mengaktifkan gateway IPv4, semua traffic Internet dikelola oleh gateway tersebut, dan perubahan kebijakannya memengaruhi semua instance dalam VPC.
Sebagai contoh, menghapus entri rute default setelah mengaktifkan gateway IPv4, atau memilih mode privat saat menghapus gateway, mengganggu akses Internet untuk semua resource VPC termasuk instance ECS.
-
Periksa apakah VPC berada dalam mode kontrol terpusat gateway IPv4.
Jika VPC Anda tidak berada di bawah kontrol terpusat gateway IPv4, lewati pemeriksaan ini.
-
Untuk mempertahankan manajemen gateway IPv4 terpusat, verifikasi konfigurasi routing gateway.
-
-
Jika Anda mengonfigurasi entri rute kustom lainnya, verifikasi bahwa tautan routing benar.
-
-
Jika Anda sudah tidak memerlukan manajemen gateway IPv4 terpusat, hapus gateway IPv4 dalam mode publik.
Lihat IPv4 Gateway.
Periksa ACL jaringan vSwitch
ACL jaringan mengontrol akses jaringan dalam Virtual Private Cloud (VPC). Jika Anda mengasosiasikan ACL jaringan dengan vSwitch, traffic inbound dan outbound untuk instance dibatasi oleh aturan ACL.
-
Login ke VPC console.
-
Di panel navigasi kiri, pilih .
-
Di pojok kiri atas, pilih wilayah instance ECS.
-
Periksa apakah ACL jaringan ada untuk VPC.
-
Jika tidak ada ACL atau tidak diasosiasikan dengan vSwitch: Lewati pemeriksaan ini.
-
Jika ACL ada dan diasosiasikan dengan vSwitch: Pastikan aturan ACL tidak mengandung kebijakan deny untuk IP klien pengujian Anda. Tambahkan kebijakan allow untuk alamat sumber yang diinginkan, jenis protokol (ICMP harus diizinkan untuk ping), dan range port.
-
Secara default, saat vSwitch diasosiasikan dengan ACL jaringan, aturan mengizinkan semua traffic di kedua arah inbound dan outbound. Menghapus aturan ini membatasi akses.
Aturan inbound:

Aturan outbound:

-
Konfigurasikan alamat sumber/tujuan dan jenis protokol (ICMP harus diizinkan untuk ping) sesuai kebutuhan bisnis Anda, mengikuti prinsip hak istimewa minimal. Hindari membuka semua port (gunakan ::/0 atau 0.0.0.0/0 dengan hati-hati). Lihat Buat dan kelola ACL jaringan.
-
-
Periksa aturan security group
Security group harus mengizinkan protokol ICMP agar ping dapat berfungsi. Jika aturan ICMP dihapus, ping akan gagal.
Di pojok kiri atas halaman, pilih wilayah dan kelompok sumber daya.
-
Cari security group yang diasosiasikan dengan instance ECS. Di kolom Actions, klik Manage Rules.
-
Periksa apakah aturan protokol ICMP ada untuk arah inbound.

Jika tidak ada aturan ICMP inbound, tambahkan aturan security group.
Atur Action menjadi Allow, pertahankan Priority default, atur Protocol menjadi All ICMP - IPv4, atur Port menjadi
-1/-1, dan untuk Source, izinkan akses hanya dari alamat IP tertentu. -
Periksa aturan outbound berdasarkan jenis security group.
-
Security group dasar: Arah outbound mengizinkan semua akses secara default. Tidak diperlukan aturan tambahan.

-
Security group tingkat lanjut: Arah outbound menolak semua akses secara default. Anda harus menambahkan aturan yang mengizinkan traffic ICMP untuk arah outbound. Lihat Security group dasar dan security group enterprise.

-
Periksa konfigurasi firewall instance ECS
Jika firewall diaktifkan dan memblokir akses eksternal, koneksi remote mungkin gagal. Periksa konfigurasi berdasarkan OS instance Anda.
Periksa parameter kernel dan konfigurasi firewall sistem Linux
Apakah sistem Linux mengizinkan ping ditentukan oleh parameter kernel icmp_echo_ignore_all dan pengaturan firewall. Jika salah satu menolak permintaan, instance tidak dapat diping.
Periksa parameter kernel sistem Linux
-
Periksa nilai parameter kernel
icmp_echo_ignore_all.cat /proc/sys/net/ipv4/icmp_echo_ignore_all-
Jika perintah mengembalikan 0, semua permintaan ICMP diizinkan. Lanjutkan ke Periksa konfigurasi firewall Linux.
-
Jika perintah mengembalikan 1, semua permintaan ICMP ditolak. Lanjutkan ke langkah 3.
-
-
Atur parameter kernel
icmp_echo_ignore_allmenjadi 0 untuk mengizinkan permintaan ICMP.-
Izinkan sementara:
echo 0 >/proc/sys/net/ipv4/icmp_echo_ignore_all -
Izinkan permanen:
echo net.ipv4.icmp_echo_ignore_all=0 >> /etc/sysctl.conf sysctl -p
-
Periksa konfigurasi firewall Linux
-
Hubungkan ke instance ECS menggunakan koneksi VNC.
-
Lihat aturan firewall.
iptables -L-
Jika hasil berikut dikembalikan, ICMP tidak diblokir.
Chain INPUT (policy ACCEPT) target prot opt source destination ACCEPT icmp -- anywhere anywhere icmp echo-request Chain OUTPUT (policy ACCEPT) target prot opt source destination ACCEPT icmp -- anywhere anywhere icmp echo-reque -
Jika ICMP diblokir, jalankan perintah berikut untuk mengizinkannya:
#Chain INPUT iptables -A INPUT -p icmp --icmp-type echo-request -j ACCEPT #Chain OUTPUT iptables -A OUTPUT -p icmp --icmp-type echo-reply -j ACCEPT
-
Periksa konfigurasi firewall Windows
Contoh ini menggunakan Windows Server 2012. Langkah untuk versi lain serupa.
-
Klik ikon
untuk membuka Server Manager. -
Di pojok kanan atas, pilih Tools > Windows Defender Firewall with Advanced Security.

-
Pada halaman Windows Defender Firewall with Advanced Security, periksa apakah protokol terkait ICMP di Inbound Rules dan Outbound Rules diblokir.
Jika protokol ICMP diblokir, aktifkan aturannya.

Periksa penggunaan CPU dan bandwidth
Bottleneck resource seperti penggunaan CPU tinggi, bandwidth penuh, kehabisan memori, atau beban disk I/O berlebihan dapat menyebabkan kegagalan ping.
Saat CPU atau memori habis, tumpukan protokol mungkin menunda respons ICMP hingga timeout atau dibuang. Kejenuhan bandwidth berkelanjutan menghalangi transmisi dan penerimaan paket. Beban disk I/O ekstrem dapat membekukan sistem (misalnya, proses dalam status D), secara tidak langsung memperlambat layanan jaringan. Masalah ini bertambah dalam skenario beban tinggi — lonjakan traffic dapat membebani CPU dan bandwidth sekaligus, serta memori rendah menyebabkan swapping yang meningkatkan tekanan beban disk I/O.
Gunakan Health Diagnostics atau CloudMonitor untuk melihat metrik bandwidth, memori, dan CPU. Gunakan tool seperti sar dan atop pada Linux atau Resource Monitor pada Windows untuk mengidentifikasi proses abnormal. Untuk mengatasi masalah, bebaskan resource atau scale out instance Anda. Lihat Troubleshoot dan atasi masalah beban instance tinggi.
Periksa blackhole filtering
Periksa apakah Anda menerima notifikasi blackhole. Selama blackhole filtering, ping dan koneksi remote diblokir.
Periksa peringatan keamanan di Security Center
Periksa Security Center untuk peringatan keamanan yang tidak biasa. Intrusi berbahaya juga dapat membuat instance tidak dapat diping. Lihat Lihat risiko keamanan instance ECS.
Periksa wilayah instance
Bandwidth egress internasional antar penyedia layanan di wilayah berbeda terbatas. Traffic lintas wilayah melewati banyak hop routing, menyebabkan latensi tinggi, kehilangan paket, dan jitter akibat kemacetan jalur, rute BGP memutar, atau pembatasan laju. Jika Anda mengakses instance di China (Hong Kong) atau wilayah di luar Tiongkok daratan dari Tiongkok daratan, kualitas tautan mungkin terpengaruh. Coba lagi nanti.
Ikuti prinsip kedekatan. Pelanggan di Tiongkok daratan sebaiknya mengakses server di wilayah daratan (seperti Tiongkok Utara atau Tiongkok Timur). Pelanggan di luar Tiongkok daratan sebaiknya mengakses node terdekat (seperti China (Hong Kong) atau Singapura) untuk memastikan stabilitas dan kepatuhan regulasi.
Jika bisnis Anda bergantung pada komunikasi lintas batas, gunakan Global Accelerator (GA) untuk mengoptimalkan routing, atau gunakan Cloud Enterprise Network (CEN) untuk membangun koneksi privat lintas batas.
Lakukan diagnosis tautan dua arah dari klien ke instance ECS
Jika hanya klien tertentu yang tidak dapat melakukan ping ke instance sementara yang lain bisa, jalankan pengujian tautan dua arah dari klien dan instance untuk mengidentifikasi masalah pada node jaringan perantara atau konfigurasi lokal. Lihat Gunakan tool MTR untuk analisis tautan jaringan.
Periksa konfigurasi pendaftaran ICP atau resolusi nama domain
Jika Anda dapat melakukan ping ke alamat IP publik tetapi tidak ke nama domain, masalahnya mungkin karena kurangnya pendaftaran ICP atau kesalahan resolusi DNS.
Nama domain yang mengarah ke server di Tiongkok daratan harus memiliki pendaftaran ICP sebelum dapat melayani traffic website. Website tanpa pendaftaran ICP diblokir oleh sistem pemantauan Alibaba Cloud.
-
Jika nama domain tidak memiliki pendaftaran ICP, lihat Apa itu pendaftaran ICP?
-
Jika nama domain sudah memiliki pendaftaran ICP, periksa apakah resolusi nama domain tidak valid. Untuk informasi lebih lanjut, lihat Uji apakah rekaman DNS telah berlaku.
lalu pilih Open Network and Sharing Center.







