All Products
Search
Document Center

:Troubleshoot kegagalan ping IP publik ECS

Last Updated:Apr 28, 2026

Diagnosis dan atasi kegagalan ping ke alamat IP publik instance ECS yang disebabkan oleh security group, firewall, masalah ENI, routing, atau ACL jaringan.

Deskripsi masalah

Klien lokal tidak dapat melakukan ping ke alamat IP publik instance ECS. Contoh:

  • Pada klien Linux, ping ke alamat IP publik tidak menghasilkan respons:

    2023-05-28_16-53-11..png

  • Pada klien Windows, ping ke alamat IP publik menghasilkan error Request timed out:

    2023-05-28_16-52-16..png

Gunakan tool troubleshooting self-service

Tool troubleshooting self-service memeriksa konfigurasi security group, firewall instance, dan status port aplikasi, lalu menghasilkan laporan diagnostik.

Klik tombol untuk membuka halaman troubleshooting self-service dan pilih wilayah target.

Jika tool tidak dapat mengidentifikasi masalahnya, lanjutkan dengan troubleshooting manual.

Troubleshooting manual

Jika jaringan lokal Anda berfungsi dengan baik dan Anda dapat mengakses situs web lain, kegagalan ping mungkin disebabkan oleh masalah berikut.

Kemungkinan penyebab

Solusi

Instance ECS tidak dalam status Running

Periksa status instance

ENI instance ECS tidak berfungsi dengan benar

Periksa status ENI

Routing salah setelah mode kontrol terpusat gateway IPv4 diaktifkan untuk VPC

Periksa konfigurasi gateway IPv4 VPC

Daftar kontrol akses jaringan (ACL) vSwitch tidak mengizinkan traffic ICMP

Periksa ACL jaringan vSwitch

Security group tidak mengizinkan traffic ICMP

Periksa aturan security group

Firewall instance ECS membuang permintaan ICMP inbound

Periksa konfigurasi firewall instance ECS

Bottleneck resource pada instance ECS menyebabkan masalah jaringan

Periksa penggunaan CPU dan bandwidth

Fluktuasi jaringan carrier lintas batas menyebabkan masalah akses Internet

Periksa wilayah instance

Kurangnya pendaftaran ICP atau kegagalan resolusi nama domain

Periksa pendaftaran ICP dan konfigurasi DNS

Masalah pada klien atau node jaringan perantara

Jalankan diagnosis tautan dua arah

Instance ECS berada dalam blackhole filtering

Periksa blackhole filtering

Instance ECS telah dikompromikan

Periksa peringatan keamanan di Security Center

Periksa status instance

Instance ECS hanya dapat menyediakan layanan jika berada dalam status Running.

  1. Buka ECS console - Instances.

  2. Di pojok kiri atas halaman, pilih wilayah dan kelompok sumber daya.地域

  3. Cari instance ECS, klik ID-nya untuk membuka halaman detail, lalu periksa status instance.

    Jika instance tidak dalam status Running, lihat Start an instance.

Periksa status ENI

Elastic network interface (ENI) yang berfungsi diperlukan agar ping dan koneksi remote dapat bekerja. Hubungkan ke instance menggunakan VNC dan periksa status ENI.

  1. Periksa apakah ENI diaktifkan.

    • Untuk instance Linux: Jalankan perintah ip a. ENI primer eth0 harus terlihat dengan status state UP.

      image

      • Jika ENI primer eth0 tidak dalam status UP, jalankan perintah sudo ifup eth0 atau sudo ip link set eth0 up untuk mengaktifkan kembali ENI.

      • Jika Anda mengonfigurasi secondary ENI untuk instance, beberapa citra OS mungkin tidak mengenalinya secara otomatis. Anda harus mengonfigurasinya di dalam instance. Misalnya, mengasosiasikan EIP dengan secondary ENI yang belum dikonfigurasi menyebabkan kegagalan komunikasi Internet. Lihat Langkah 2: Konfigurasi ENI di Linux.

    • Untuk instance Windows: Driver ENI yang bermasalah dapat menyebabkan kegagalan komunikasi.

      Atasi kegagalan komunikasi ENI atau driver Windows

      Catatan

      Operasi ini menggunakan Windows Server 2016 sebagai contoh. Antarmuka pengguna mungkin berbeda pada versi lain. Sesuaikan langkah-langkah sesuai versi sistem operasi Anda.

      1. Hubungkan ke instance Windows menggunakan VNC.

      2. Di area notifikasi, klik kanan ikon screenshot_2025-03-26_15-15-50 lalu pilih Open Network and Sharing Center.

      3. Klik Change Adapter Settings untuk memeriksa apakah NIC diaktifkan.

        • Jika kartu antarmuka jaringan dinonaktifkan, klik kanan lalu pilih Enable. Verifikasi bahwa koneksi remote ke instance Windows telah pulih.

        • Jika NIC diaktifkan tetapi masih tidak tersedia, lanjutkan ke langkah berikutnya.

      4. Buka jendela Run, masukkan regedit, lalu klik OK.

      5. Di Registry Editor, navigasi ke HKEY_LOCAL_MACHINE > SYSTEM > CurrentControlSet > Control > Class > {4d36e972-e325-11ce-bfc1-08002be10318} dan verifikasi bahwa entri berikut ada di panel kanan. Jika entri tidak ada, klik kanan area kosong lalu pilih New untuk menambahkannya.

        Penting

        Setelah Anda mengubah informasi di Registry Editor, Anda harus me-restart sistem agar perubahan diterapkan.

        • Name: Installer32

        • Type: REG_SZ

        • Data: NetCfgx.dll,NetClassInstaller

      6. Buka jendela Run, masukkan devmgmt.msc, lalu klik OK.

      7. Di Device Manager, di bawah Network Adapters, klik kanan adapter jaringan lalu pilih Update Driver Software....

      8. Pada kotak dialog yang muncul, klik Search Automatically For Updated Driver Software. Setelah pembaruan selesai, klik Close.

      9. Coba lakukan ping ke alamat IP publik instance ECS lagi.

  2. Verifikasi bahwa alamat IP, subnet mask, dan gateway sesuai dengan nilai yang ditetapkan.

    Instance ECS menggunakan pemetaan IP antara alamat IP publik dan pribadi untuk komunikasi Internet. Jika alamat IP pribadi salah dikonfigurasi, komunikasi Internet akan gagal. Alamat IP pribadi harus merupakan alamat IP yang ditetapkan secara valid.

    • Untuk instance Linux: Jalankan perintah ip a. Alamat IPv4 pribadi utama untuk ENI harus terlihat.

      image

    • Untuk instance Windows, verifikasi informasi koneksi jaringan internal.

      Lihat pada Windows 2022

      1. Hubungkan ke instance Windows menggunakan VNC.

      2. Buka Network and Sharing Center.

      3. Klik change adapter settings.

      4. Klik ganda antarmuka jaringan utama, Ethernet. Pada kotak dialog Ethernet Status, klik Type.

        image

      5. Pada kotak dialog Ethernet Properties, klik ganda Internet Protocol Version 4 (TCP/IPv4).

        image

      6. Pada kotak dialog Internet Protocol Version 4 (TCP/IPv4) Properties, pilih Obtain an IP address automatically.

      1. Jika Anda memilih Use the following IP address, pastikan informasinya sesuai dengan nilai yang ditetapkan di konsol.

        image

Periksa konfigurasi gateway IPv4 VPC

Secara default, resource VPC berkomunikasi langsung dengan Internet melalui alamat IP publik. Jika Anda mengaktifkan gateway IPv4, semua traffic Internet dikelola oleh gateway tersebut, dan perubahan kebijakannya memengaruhi semua instance dalam VPC.

Sebagai contoh, menghapus entri rute default setelah mengaktifkan gateway IPv4, atau memilih mode privat saat menghapus gateway, mengganggu akses Internet untuk semua resource VPC termasuk instance ECS.

  1. Periksa apakah VPC berada dalam mode kontrol terpusat gateway IPv4.

    Lihat mode akses Internet IPv4 VPC

    1. Buka ECS console - Instances.

    2. Di pojok kiri atas halaman, pilih wilayah dan kelompok sumber daya.地域

    3. Pada halaman Instance, cari instance tujuan lalu klik ID instance untuk membuka halaman Instance Details.

    4. Pada bagian Configuration Information, klik ID instance VPC untuk membuka konsol VPC.

    5. Pada halaman Basic Information, jika VPC menunjukkan Mode Akses Internet IPv4 sebagai Centralized Control, akses Internet untuk semua resource dalam VPC ini dikelola oleh kebijakan gateway.

      image

    Jika VPC Anda tidak berada di bawah kontrol terpusat gateway IPv4, lewati pemeriksaan ini.

  2. Untuk mempertahankan manajemen gateway IPv4 terpusat, verifikasi konfigurasi routing gateway.

    • Verifikasi bahwa entri rute yang mengarah ke gateway IPv4 ada di tabel rute vSwitch

      Saat gateway IPv4 diaktifkan, sistem menambahkan rute default dengan blok CIDR tujuan 0.0.0.0/0 yang mengarah ke gateway IPv4 di tabel rute vSwitch Anda, sehingga memungkinkan akses Internet.

      Jika tabel rute sudah memiliki rute default dengan tujuan 0.0.0.0/0, Anda tidak dapat menambahkan rute lain untuk gateway IPv4. Menghapus rute default ini secara manual mengganggu komunikasi Internet untuk vSwitch.

      Verifikasi entri rute sebagai berikut:

      1. Buka ECS console - Instances.

      2. Di pojok kiri atas halaman, pilih wilayah dan kelompok sumber daya.地域

      3. Pada halaman Instance, cari instance tujuan lalu klik ID instance untuk membuka halaman Instance Details.

      4. Pada bagian Configuration Information, klik ID vSwitch untuk membuka konsol VPC.

      5. Klik Route. Entri rute kustom harus ada, yang ditambahkan secara otomatis saat gateway IPv4 diaktifkan.

        image

        Jika Anda menghapusnya, klik ID tabel rute lalu tambahkan entri rute seperti di atas.

        image

        Tambahkan entri rute sebagai berikut:

        image

    • Jika Anda mengonfigurasi entri rute kustom lainnya, verifikasi bahwa tautan routing benar.

  3. Jika Anda sudah tidak memerlukan manajemen gateway IPv4 terpusat, hapus gateway IPv4 dalam mode publik.

    Hapus gateway IPv4 dalam mode publik

    1. Login ke IPv4 Gateway console. Di bilah menu atas, pilih wilayah instance ECS.

    2. Cari gateway IPv4 yang terkait dengan VPC.

      • Jika gateway IPv4 ada: Temukan lalu hapus dalam Public Mode.

        Penting

        Jika Anda menghapus gateway dalam mode privat, semua resource dalam VPC tidak akan dapat berkomunikasi dengan Internet. Lakukan dengan hati-hati.

        image

        Setelah dihapus, halaman VPC menunjukkan IPv4 Internet Access Mode sebagai Direct Internet Access, dan traffic Internet instance ECS tidak lagi dikelola oleh gateway IPv4.

        image

      • Jika gateway IPv4 tidak ada: Anda mungkin telah menghapusnya dalam mode privat.

        • Solusi 1: Buat ulang gateway IPv4 untuk VPC, lalu hapus dalam public mode.

        • Solusi 2: Jika konfigurasi instance sederhana (misalnya tanpa ENI sekunder atau alamat IP pribadi sekunder), ganti VPC ke VPC yang tidak memiliki gateway IPv4.

Lihat IPv4 Gateway.

Periksa ACL jaringan vSwitch

ACL jaringan mengontrol akses jaringan dalam Virtual Private Cloud (VPC). Jika Anda mengasosiasikan ACL jaringan dengan vSwitch, traffic inbound dan outbound untuk instance dibatasi oleh aturan ACL.

  1. Login ke VPC console.

  2. Di panel navigasi kiri, pilih ACL > > Network ACL.

  3. Di pojok kiri atas, pilih wilayah instance ECS.

  4. Periksa apakah ACL jaringan ada untuk VPC.

    • Jika tidak ada ACL atau tidak diasosiasikan dengan vSwitch: Lewati pemeriksaan ini.

    • Jika ACL ada dan diasosiasikan dengan vSwitch: Pastikan aturan ACL tidak mengandung kebijakan deny untuk IP klien pengujian Anda. Tambahkan kebijakan allow untuk alamat sumber yang diinginkan, jenis protokol (ICMP harus diizinkan untuk ping), dan range port.

      • Secara default, saat vSwitch diasosiasikan dengan ACL jaringan, aturan mengizinkan semua traffic di kedua arah inbound dan outbound. Menghapus aturan ini membatasi akses.

        Aturan inbound:

        image

        Aturan outbound:

        image

      • Konfigurasikan alamat sumber/tujuan dan jenis protokol (ICMP harus diizinkan untuk ping) sesuai kebutuhan bisnis Anda, mengikuti prinsip hak istimewa minimal. Hindari membuka semua port (gunakan ::/0 atau 0.0.0.0/0 dengan hati-hati). Lihat Buat dan kelola ACL jaringan.

Periksa aturan security group

Security group harus mengizinkan protokol ICMP agar ping dapat berfungsi. Jika aturan ICMP dihapus, ping akan gagal.

  1. Buka ECS Console - Security Group.

  2. Di pojok kiri atas halaman, pilih wilayah dan kelompok sumber daya.地域

  3. Cari security group yang diasosiasikan dengan instance ECS. Di kolom Actions, klik Manage Rules.

  4. Periksa apakah aturan protokol ICMP ada untuk arah inbound.

    image

    Jika tidak ada aturan ICMP inbound, tambahkan aturan security group.

    Atur Action menjadi Allow, pertahankan Priority default, atur Protocol menjadi All ICMP - IPv4, atur Port menjadi -1/-1, dan untuk Source, izinkan akses hanya dari alamat IP tertentu.

  5. Periksa aturan outbound berdasarkan jenis security group.

    • Security group dasar: Arah outbound mengizinkan semua akses secara default. Tidak diperlukan aturan tambahan.

      image

    • Security group tingkat lanjut: Arah outbound menolak semua akses secara default. Anda harus menambahkan aturan yang mengizinkan traffic ICMP untuk arah outbound. Lihat Security group dasar dan security group enterprise.

      image

Periksa konfigurasi firewall instance ECS

Jika firewall diaktifkan dan memblokir akses eksternal, koneksi remote mungkin gagal. Periksa konfigurasi berdasarkan OS instance Anda.

Periksa parameter kernel dan konfigurasi firewall sistem Linux

Apakah sistem Linux mengizinkan ping ditentukan oleh parameter kernel icmp_echo_ignore_all dan pengaturan firewall. Jika salah satu menolak permintaan, instance tidak dapat diping.

Periksa parameter kernel sistem Linux

  1. Hubungkan ke instance menggunakan VNC.

  2. Periksa nilai parameter kernel icmp_echo_ignore_all.

    cat /proc/sys/net/ipv4/icmp_echo_ignore_all
    • Jika perintah mengembalikan 0, semua permintaan ICMP diizinkan. Lanjutkan ke Periksa konfigurasi firewall Linux.

    • Jika perintah mengembalikan 1, semua permintaan ICMP ditolak. Lanjutkan ke langkah 3.

  3. Atur parameter kernel icmp_echo_ignore_all menjadi 0 untuk mengizinkan permintaan ICMP.

    1. Izinkan sementara:

      echo 0 >/proc/sys/net/ipv4/icmp_echo_ignore_all
    2. Izinkan permanen:

      echo net.ipv4.icmp_echo_ignore_all=0 >> /etc/sysctl.conf
      sysctl -p

Periksa konfigurasi firewall Linux

  1. Hubungkan ke instance ECS menggunakan koneksi VNC.

    Lihat Hubungkan ke instance menggunakan VNC.

  2. Lihat aturan firewall.

    iptables -L
    • Jika hasil berikut dikembalikan, ICMP tidak diblokir.

      Chain INPUT (policy ACCEPT)
      target     prot opt source               destination         
      ACCEPT     icmp --  anywhere             anywhere             icmp echo-request        
      Chain OUTPUT (policy ACCEPT)
      target     prot opt source               destination  
      ACCEPT     icmp --  anywhere             anywhere             icmp echo-reque
    • Jika ICMP diblokir, jalankan perintah berikut untuk mengizinkannya:

      #Chain INPUT
      iptables -A INPUT -p icmp --icmp-type echo-request -j ACCEPT
      #Chain OUTPUT
      iptables -A OUTPUT -p icmp --icmp-type echo-reply -j ACCEPT

Periksa konfigurasi firewall Windows

Contoh ini menggunakan Windows Server 2012. Langkah untuk versi lain serupa.

  1. Hubungkan ke instance menggunakan VNC.

  2. Klik ikon Server Manager icon untuk membuka Server Manager.

  3. Di pojok kanan atas, pilih Tools > Windows Defender Firewall with Advanced Security.

    2023-05-28_20-21-16..png

  4. Pada halaman Windows Defender Firewall with Advanced Security, periksa apakah protokol terkait ICMP di Inbound Rules dan Outbound Rules diblokir.

    Jika protokol ICMP diblokir, aktifkan aturannya.

    2023-05-28_20-31-12..png

Periksa penggunaan CPU dan bandwidth

Bottleneck resource seperti penggunaan CPU tinggi, bandwidth penuh, kehabisan memori, atau beban disk I/O berlebihan dapat menyebabkan kegagalan ping.

Saat CPU atau memori habis, tumpukan protokol mungkin menunda respons ICMP hingga timeout atau dibuang. Kejenuhan bandwidth berkelanjutan menghalangi transmisi dan penerimaan paket. Beban disk I/O ekstrem dapat membekukan sistem (misalnya, proses dalam status D), secara tidak langsung memperlambat layanan jaringan. Masalah ini bertambah dalam skenario beban tinggi — lonjakan traffic dapat membebani CPU dan bandwidth sekaligus, serta memori rendah menyebabkan swapping yang meningkatkan tekanan beban disk I/O.

Gunakan Health Diagnostics atau CloudMonitor untuk melihat metrik bandwidth, memori, dan CPU. Gunakan tool seperti sar dan atop pada Linux atau Resource Monitor pada Windows untuk mengidentifikasi proses abnormal. Untuk mengatasi masalah, bebaskan resource atau scale out instance Anda. Lihat Troubleshoot dan atasi masalah beban instance tinggi.

Periksa blackhole filtering

Periksa apakah Anda menerima notifikasi blackhole. Selama blackhole filtering, ping dan koneksi remote diblokir.

Lihat Kebijakan penyaringan blackhole Alibaba Cloud.

Periksa peringatan keamanan di Security Center

Periksa Security Center untuk peringatan keamanan yang tidak biasa. Intrusi berbahaya juga dapat membuat instance tidak dapat diping. Lihat Lihat risiko keamanan instance ECS.

Periksa wilayah instance

Bandwidth egress internasional antar penyedia layanan di wilayah berbeda terbatas. Traffic lintas wilayah melewati banyak hop routing, menyebabkan latensi tinggi, kehilangan paket, dan jitter akibat kemacetan jalur, rute BGP memutar, atau pembatasan laju. Jika Anda mengakses instance di China (Hong Kong) atau wilayah di luar Tiongkok daratan dari Tiongkok daratan, kualitas tautan mungkin terpengaruh. Coba lagi nanti.

Ikuti prinsip kedekatan. Pelanggan di Tiongkok daratan sebaiknya mengakses server di wilayah daratan (seperti Tiongkok Utara atau Tiongkok Timur). Pelanggan di luar Tiongkok daratan sebaiknya mengakses node terdekat (seperti China (Hong Kong) atau Singapura) untuk memastikan stabilitas dan kepatuhan regulasi.

Jika bisnis Anda bergantung pada komunikasi lintas batas, gunakan Global Accelerator (GA) untuk mengoptimalkan routing, atau gunakan Cloud Enterprise Network (CEN) untuk membangun koneksi privat lintas batas.

Lakukan diagnosis tautan dua arah dari klien ke instance ECS

Jika hanya klien tertentu yang tidak dapat melakukan ping ke instance sementara yang lain bisa, jalankan pengujian tautan dua arah dari klien dan instance untuk mengidentifikasi masalah pada node jaringan perantara atau konfigurasi lokal. Lihat Gunakan tool MTR untuk analisis tautan jaringan.

Periksa konfigurasi pendaftaran ICP atau resolusi nama domain

Jika Anda dapat melakukan ping ke alamat IP publik tetapi tidak ke nama domain, masalahnya mungkin karena kurangnya pendaftaran ICP atau kesalahan resolusi DNS.

Nama domain yang mengarah ke server di Tiongkok daratan harus memiliki pendaftaran ICP sebelum dapat melayani traffic website. Website tanpa pendaftaran ICP diblokir oleh sistem pemantauan Alibaba Cloud.

Referensi