Diagnosis dan atasi kegagalan ping ke alamat IP publik ECS yang disebabkan oleh security group, firewall, masalah ENI, routing, atau network ACL.
Deskripsi masalah
Klien lokal tidak dapat melakukan ping ke alamat IP publik instance ECS. Contoh:
-
Pada klien Linux, ping ke alamat IP publik tidak menghasilkan respons:

-
Pada klien Windows, ping ke alamat IP publik menghasilkan error Request timed out:

Gunakan tool Diagnostics
Tool Diagnostics memeriksa konfigurasi security group, firewall instans, dan status port aplikasi, lalu menghasilkan laporan diagnostik.
Klik tombol untuk membuka halaman Self-service Troubleshooting dan pilih wilayah target.
Jika tool tidak dapat mengidentifikasi masalah, lanjutkan dengan troubleshooting manual.
Troubleshooting manual
Jika jaringan lokal Anda berfungsi dengan baik dan Anda dapat mengakses website lain, kegagalan ping mungkin disebabkan oleh masalah berikut.
|
Kemungkinan penyebab |
Solusi |
|
Instance ECS tidak dalam status Running |
|
|
ENI instance ECS tidak berfungsi dengan benar |
|
|
Routing salah setelah mode centralized control IPv4 gateway diaktifkan untuk VPC |
|
|
Network access control list (ACL) vSwitch tidak mengizinkan traffic ICMP |
|
|
Security group tidak mengizinkan traffic ICMP |
|
|
Firewall instance ECS membuang permintaan ICMP inbound |
|
|
Bottleneck resource pada instance ECS menyebabkan masalah jaringan |
|
|
Fluktuasi jaringan carrier lintas batas menyebabkan masalah akses Internet |
|
|
Kurangnya pendaftaran ICP atau kegagalan resolusi nama domain |
|
|
Masalah pada klien atau node jaringan perantara |
|
|
Instance ECS berada dalam blackhole filtering |
|
|
Instance ECS telah dikompromikan |
Periksa status instans
Instance ECS hanya dapat menyediakan layanan jika berada dalam status Running.
Buka Konsol ECS - Instances.
Di pojok kiri atas halaman, pilih wilayah dan kelompok sumber daya.
-
Temukan instance ECS, klik ID-nya untuk membuka halaman detail, lalu periksa status instans.
Jika instans tidak dalam status Running, lihat Start an instance.
Periksa status ENI
Elastic network interface (ENI) yang berfungsi diperlukan agar ping dan koneksi remote berjalan. Hubungkan ke instans menggunakan VNC dan periksa status ENI.
-
Periksa apakah ENI diaktifkan.
-
Untuk instans Linux: Jalankan perintah
ip a. ENI primer eth0 harus terlihat dengan statusstate UP.
-
Jika ENI primer eth0 tidak dalam status UP, jalankan perintah
sudo ifup eth0atausudo ip link set eth0 upuntuk mengaktifkan kembali ENI. -
Jika Anda mengonfigurasi secondary ENI untuk instans, beberapa citra OS mungkin tidak mengenalinya secara otomatis. Anda harus mengonfigurasinya di dalam instans. Misalnya, mengasosiasikan EIP dengan secondary ENI yang belum dikonfigurasi menyebabkan kegagalan komunikasi Internet. Lihat Langkah 2: Konfigurasi ENI di Linux.
-
-
Untuk instans Windows: Driver ENI yang bermasalah dapat menyebabkan kegagalan komunikasi.
-
-
Verifikasi bahwa alamat IP, subnet mask, dan gateway sesuai dengan nilai yang ditetapkan.
Instance ECS menggunakan pemetaan IP antara alamat IP publik dan pribadi untuk komunikasi Internet. Jika alamat IP pribadi salah dikonfigurasi, komunikasi Internet akan gagal. Alamat IP pribadi harus merupakan alamat IP yang ditetapkan valid.
-
Untuk instans Linux: Jalankan perintah
ip a. Alamat IPv4 pribadi utama untuk ENI harus terlihat.
-
Pertahankan penetapan alamat IP otomatis DHCP secara default. Saat jaringan berubah (misalnya beralih VPC atau mengganti alamat IP), konfigurasi internal diperbarui secara otomatis. Lihat Cara mengonfigurasi DHCP untuk jaringan di citra Linux.
-
Jika Anda menerapkan konfigurasi statis secara manual, pastikan nilainya sesuai dengan yang ditetapkan. Ketidaksesuaian menyebabkan komunikasi jaringan abnormal. Lihat Atasi ketidaksesuaian alamat IP antara file konfigurasi ENI dan konsol untuk instans Linux.
-
Secara default, ENI hanya mengenali alamat IP pribadi utama. Jika Anda menetapkan alamat IP pribadi sekunder, Anda harus mengonfigurasinya di dalam instans. Mengasosiasikan EIP dengan alamat IP pribadi sekunder yang belum dikonfigurasi menyebabkan kegagalan komunikasi. Lihat Konfigurasi sistem operasi agar mengenali alamat IP pribadi sekunder.
-
-
Untuk instans Windows, verifikasi informasi koneksi jaringan internal.
-
Periksa konfigurasi gateway IPv4 VPC
Secara default, resource VPC berkomunikasi dengan Internet langsung melalui alamat IP publik. Jika Anda mengaktifkan gateway IPv4, semua traffic Internet dikelola oleh gateway tersebut, dan perubahan kebijakannya memengaruhi semua instans di VPC.
Contohnya, menghapus entri rute default setelah mengaktifkan gateway IPv4, atau memilih mode private saat menghapus gateway, mengganggu akses Internet untuk semua resource VPC termasuk instance ECS.
-
Periksa apakah VPC berada dalam mode kontrol terpusat Gateway IPv4.
Jika VPC Anda tidak berada di bawah centralized control gateway IPv4, lewati pemeriksaan ini.
-
Untuk mempertahankan manajemen gateway IPv4 terpusat, verifikasi konfigurasi routing gateway.
-
-
Jika Anda mengonfigurasi entri rute kustom lainnya, verifikasi bahwa tautan routing benar.
-
-
Jika Anda tidak lagi memerlukan manajemen gateway IPv4 terpusat, hapus gateway IPv4 dalam mode public.
Lihat IPv4 Gateway.
Periksa network ACL vSwitch
Network ACL mengontrol akses jaringan di Virtual Private Cloud (VPC). Jika Anda mengasosiasikan network ACL dengan vSwitch, traffic inbound dan outbound untuk instans dibatasi oleh aturan ACL.
-
Login ke Konsol VPC.
-
Di panel navigasi kiri, pilih .
-
Di pojok kiri atas, pilih wilayah instance ECS.
-
Periksa apakah network ACL ada untuk VPC.
-
Jika tidak ada ACL atau tidak diasosiasikan dengan vSwitch: Lewati pemeriksaan ini.
-
Jika ACL ada dan diasosiasikan dengan vSwitch: Pastikan aturan ACL tidak mengandung kebijakan deny untuk IP klien pengujian Anda. Tambahkan kebijakan allow untuk alamat sumber yang diinginkan, jenis protokol (ICMP harus diizinkan untuk ping), dan range port.
-
Secara default, saat vSwitch diasosiasikan dengan network ACL, aturan mengizinkan semua traffic di kedua arah inbound dan outbound. Menghapus aturan ini membatasi akses.
Aturan inbound:

Aturan outbound:

-
Konfigurasikan alamat sumber/tujuan dan jenis protokol (ICMP harus diizinkan untuk ping) sesuai kebutuhan bisnis Anda, mengikuti prinsip hak istimewa minimal. Hindari membuka semua port (gunakan ::/0 atau 0.0.0.0/0 dengan hati-hati). Lihat Buat dan kelola network ACL.
-
-
Periksa aturan security group
Security group harus mengizinkan protokol ICMP agar ping berfungsi. Jika aturan ICMP dihapus, ping akan gagal.
Di pojok kiri atas halaman, pilih wilayah dan kelompok sumber daya.
-
Temukan security group yang diasosiasikan dengan instance ECS. Di kolom Actions, klik Manage Rules.
-
Periksa apakah aturan protokol ICMP ada untuk arah inbound.

Jika tidak ada aturan ICMP inbound, tambahkan aturan security group.
Atur Action menjadi Allow, pertahankan Priority default, atur Protocol menjadi All ICMP - IPv4, atur Port menjadi
-1/-1, dan untuk Source, izinkan akses hanya dari alamat IP tertentu. -
Periksa aturan outbound berdasarkan jenis security group.
-
Security group dasar: Arah outbound mengizinkan semua akses secara default. Tidak diperlukan aturan tambahan.

-
Security group tingkat lanjut: Arah outbound menolak semua akses secara default. Anda harus menambahkan aturan yang mengizinkan traffic ICMP untuk arah outbound. Lihat Security group dasar dan security group enterprise.

-
Periksa konfigurasi firewall instance ECS
Jika firewall diaktifkan dan memblokir akses eksternal, koneksi remote mungkin gagal. Periksa konfigurasi berdasarkan OS instans Anda.
Periksa parameter kernel dan konfigurasi firewall sistem Linux
Apakah sistem Linux mengizinkan ping ditentukan oleh parameter kernel icmp_echo_ignore_all dan pengaturan firewall. Jika salah satu menolak permintaan, instans tidak dapat diping.
Periksa parameter kernel sistem Linux
-
Periksa nilai parameter kernel
icmp_echo_ignore_all.cat /proc/sys/net/ipv4/icmp_echo_ignore_all-
Jika perintah mengembalikan 0, semua permintaan ICMP diizinkan. Lanjutkan ke Periksa konfigurasi firewall Linux.
-
Jika perintah mengembalikan 1, semua permintaan ICMP ditolak. Lanjutkan ke langkah 3.
-
-
Atur parameter kernel
icmp_echo_ignore_allmenjadi 0 untuk mengizinkan permintaan ICMP.-
Izinkan sementara:
echo 0 >/proc/sys/net/ipv4/icmp_echo_ignore_all -
Izinkan permanen:
echo net.ipv4.icmp_echo_ignore_all=0 >> /etc/sysctl.conf sysctl -p
-
Periksa konfigurasi firewall Linux
-
Hubungkan ke instance ECS menggunakan koneksi VNC.
-
Lihat aturan firewall.
iptables -L-
Jika hasil berikut dikembalikan, ICMP tidak diblokir.
Chain INPUT (policy ACCEPT) target prot opt source destination ACCEPT icmp -- anywhere anywhere icmp echo-request Chain OUTPUT (policy ACCEPT) target prot opt source destination ACCEPT icmp -- anywhere anywhere icmp echo-reque -
Jika ICMP diblokir, jalankan perintah berikut untuk mengizinkannya:
#Chain INPUT iptables -A INPUT -p icmp --icmp-type echo-request -j ACCEPT #Chain OUTPUT iptables -A OUTPUT -p icmp --icmp-type echo-reply -j ACCEPT
-
Periksa konfigurasi firewall Windows
Contoh ini menggunakan Windows Server 2012. Langkah untuk versi lain serupa.
-
Klik ikon
untuk membuka Server Manager. -
Di pojok kanan atas, pilih Tools > Windows Defender Firewall with Advanced Security.

-
Di halaman Windows Defender Firewall with Advanced Security, periksa apakah protokol terkait ICMP di Inbound Rules dan Outbound Rules diblokir.
Jika protokol ICMP diblokir, aktifkan aturannya.

Periksa penggunaan CPU dan bandwidth
Bottleneck resource seperti penggunaan CPU tinggi, bandwidth penuh, kehabisan memori, atau beban disk I/O berlebihan dapat menyebabkan kegagalan ping.
Saat CPU atau memori habis, tumpukan protokol mungkin menunda respons ICMP hingga timeout atau dibuang. Kejenuhan bandwidth berkelanjutan menghambat transmisi dan penerimaan paket. Beban disk I/O ekstrem dapat membekukan sistem (misalnya proses dalam status D), secara tidak langsung memperlambat layanan jaringan. Masalah ini saling memperburuk dalam skenario beban tinggi — lonjakan traffic dapat membebani CPU dan bandwidth sekaligus, serta memori rendah menyebabkan swapping yang meningkatkan tekanan beban disk I/O.
Gunakan Health Diagnostics atau CloudMonitor untuk melihat metrik bandwidth, memori, dan CPU. Gunakan tools seperti sar dan atop di Linux atau Resource Monitor di Windows untuk mengidentifikasi proses abnormal. Untuk mengatasi masalah, bebaskan resource atau scale out instans Anda. Lihat Troubleshoot dan atasi masalah beban instans tinggi.
Periksa blackhole filtering
Periksa apakah Anda menerima notifikasi blackhole. Selama blackhole filtering, ping dan koneksi remote diblokir.
Periksa peringatan keamanan di Security Center
Periksa Security Center untuk peringatan keamanan yang tidak biasa. Intrusi berbahaya juga dapat membuat instans tidak dapat diping. Lihat Lihat risiko keamanan instance ECS.
Periksa wilayah instans
Bandwidth egress internasional antar penyedia layanan di wilayah berbeda terbatas. Traffic lintas wilayah melewati banyak hop routing, menyebabkan latency tinggi, kehilangan paket, dan jitter akibat kemacetan jalur, rute BGP memutar, atau pembatasan laju. Jika Anda mengakses instans di China (Hong Kong) atau wilayah di luar Tiongkok daratan dari Tiongkok daratan, kualitas link mungkin terpengaruh. Coba lagi nanti.
Ikuti prinsip kedekatan. Pelanggan di Tiongkok daratan sebaiknya mengakses server di wilayah daratan (seperti Tiongkok Utara atau Tiongkok Timur). Pelanggan di luar Tiongkok daratan sebaiknya mengakses node terdekat (seperti China (Hong Kong) atau Singapura) untuk memastikan stabilitas dan kepatuhan regulasi.
Jika bisnis Anda bergantung pada komunikasi lintas batas, gunakan Global Accelerator (GA) untuk mengoptimalkan routing, atau gunakan Cloud Enterprise Network (CEN) untuk membangun koneksi private lintas batas.
Lakukan diagnosis link dua arah dari klien ke instance ECS
Jika hanya klien tertentu yang tidak dapat ping instans sedangkan yang lain bisa, jalankan uji link dua arah dari klien dan instans untuk mengidentifikasi masalah pada node jaringan perantara atau konfigurasi lokal. Lihat Gunakan tool MTR untuk analisis link jaringan.
Periksa konfigurasi pendaftaran ICP atau resolusi nama domain
Jika Anda dapat ping alamat IP publik tetapi tidak dapat ping nama domain, masalahnya mungkin karena kurangnya pendaftaran ICP atau kesalahan resolusi DNS.
Nama domain yang mengarah ke server di Tiongkok daratan harus memiliki pendaftaran ICP sebelum dapat melayani traffic website. Website tanpa pendaftaran ICP diblokir oleh sistem pemantauan Alibaba Cloud.
-
Jika nama domain tidak memiliki pendaftaran ICP, lihat Apa itu pendaftaran ICP?
-
Jika nama domain sudah memiliki pendaftaran ICP, periksa apakah resolusi nama domain tidak valid. Untuk informasi lebih lanjut, lihat Uji apakah rekaman DNS telah berlaku.
lalu pilih Open Network and Sharing Center.





