自建节点域名被墙、端口被封、IP 进黑洞?2026 判断方法与处理顺序
优选科普
自建节点用着好好的突然连不上,常见有三种情况,症状非常像,处理办法完全不同:
| 情况 | 影响范围 | 能不能救 |
|---|---|---|
| 伪装域名被墙(DNS 污染或 SNI 阻断) | 只影响用这个域名的配置 | ✅ 换域名即可 |
| 某个端口被封 | 只影响这个端口 | ✅ 换端口即可 |
| IP 进黑洞 | 这个 IP 的所有端口全废 | ⚠️ 通常只能换 IP 或套 CDN |
别一上来就重装系统或换服务商。 先用下面的方法把是哪一种测出来——三分钟的事,能省掉一整晚。
一、三分钟区分:从 ICMP 开始
测试 1:ping 得通吗(境内 → VPS)
ping 你的VPS_IP
- 完全不通、100% 丢包 → 高度怀疑 IP 进黑洞。往测试 3。
- 能 ping 通 → IP 大概率还活着,问题在域名或端口。往测试 2。
⚠️ 这一条有例外,别单凭它下结论:有些 VPS 默认防火墙就禁 ICMP,本来就 ping 不通。所以要和「之前能不能 ping 通」对比——如果以前能、现在不能,那是变化;如果一直都不能,这条测试无效。
测试 2:端口通不通
# 换成你的端口
nc -vz 你的VPS_IP 443
# 或者
telnet 你的VPS_IP 443
分别测几个不同端口(比如 443、22、以及一个你没在用的高位端口):
- 只有代理端口不通,SSH(22)能连 → 端口被封,不是 IP 被墙。换端口。
- 所有端口都不通,包括 22 → IP 进黑洞。
- 所有端口都通,但代理还是连不上 → IP 和端口都没事,问题在域名或配置。往测试 4。
⚠️ 这一步一定要测 SSH。 「能 SSH 上去但代理连不上」和「SSH 也上不去」是两个完全不同的结论,而很多人只测代理端口就下结论了。
测试 3:确认是不是真的黑洞(换个地方测)
黑洞的定义是「从境内到这个 IP 的流量被丢弃」,而不是 VPS 挂了。关键区别:从境外访问是正常的。
- 从境内所有网络(宽带、手机流量、不同运营商)都不通
- 但 VPS 服务商的控制台能进、VPS 自己上网正常、从境外的机器能连
两条同时满足 → 就是黑洞,VPS 本身好着呢。
⚠️ 顺带一提:部分服务商会因为收到攻击而主动把 IP 拉进自己的黑洞(防护策略),这和被墙是两回事。先去看服务商的控制台有没有告警或工单——如果是服务商侧的,等它解除或提工单就行,别急着换机器。
测试 4:域名被墙 / SNI 阻断
如果 IP 和端口都通,只有走域名的配置不行,那就查域名:
# 看解析有没有被污染
nslookup 你的伪装域名 8.8.8.8
nslookup 你的伪装域名 223.5.5.5
# 看 TLS 握手能不能完成(SNI 阻断的直接测试)
curl.exe -v --resolve 你的域名:443:你的VPS_IP https://你的域名/
结果怎么读:
- 两个 DNS 返回的 IP 差别很大,或返回
0.0.0.0/ 明显不对的地址 → DNS 污染。 - 解析正常,但 TLS 握手在
Client Hello之后就断了 / 连接被重置 → SNI 阻断。GFW 读取了 TLS 握手里明文的域名(SNI 字段)并阻断了这条连接。 - 握手能完成 → 域名没问题,回去查节点配置和内核日志,见 mihomo 报错与内核崩溃。
SNI 阻断和 IP 被墙的关键区别:SNI 阻断下,同一个 IP 换个域名(或不用域名直接连 IP)就能通。这是最好的判据。
二、按结论处理
情况 A:域名被墙 / SNI 阻断
处理顺序(从便宜到麻烦):
- 换一个伪装域名。 最直接。域名很便宜,被墙一个换一个。
- 改用不暴露明文域名的方案。 SNI 阻断的前提是域名以明文出现在握手里;Reality 这类协议的设计目标之一就是不留明文 SNI。原理见 Reality 协议与 TLS 指纹。
- 套 CDN。 让流量先到 CDN,源站 IP 和域名都不直接暴露。代价见第三节。
⚠️ 一个容易踩的坑:用 Reality 时 Dest / ServerNames 参数指的是你要伪装成的那个真实网站,它必须是一个真实存在、支持 TLS 1.3、且从你的 VPS 能正常访问的站点。填错的后果不是「不安全」,而是直接连不上或被轻易识别。 改这个参数时要同时确认 VPS 能访问那个目标站。
情况 B:端口被封
- 换端口。优先换到 443。 443 是 HTTPS 端口,封它的代价太大,几乎不会被单独封。
- 如果 443 已被占用(比如跑着网站),考虑用同一个 443 做分流(Nginx 按 SNI 或路径分流),或者换 8443 这类常见的备用 HTTPS 端口。
- 端口跳跃(Port Hopping)。 Hysteria2 支持在一个端口范围内跳,能缓解针对单端口的封锁和运营商对 UDP 的 QoS。⚠️ 但前提是 UDP 出站没被封——在封了 UDP 的网络里(公司网、校园网)这条路直接不通,见 公司 Wi-Fi、校园网下机场不可用。
情况 C:IP 进黑洞
⚠️ 先把预期说清楚:黑洞通常不会自己解除,本站也不知道任何可靠的「解封」方法。 网上流传的各种申诉、更换端口、重装系统,对黑洞都无效——因为丢包发生在到达你的 VPS 之前。
现实的选择:
- 套 CDN。 让境内流量先到 CDN 节点,CDN 再回源到你的 VPS。这样境内不需要直接访问那个被墙的 IP。这是唯一不换 IP 的办法。 代价见第三节。
- 换 IP。 多数服务商支持付费更换 IP(有的免费一次)。这是最干脆的做法。
- 换服务商/机房。 如果同一个机房的 IP 段被大面积处理,换 IP 也可能很快再被墙。这种情况下要换段。
换 IP 之后建议做的事:
- 别用刚换的 IP 跑和之前完全一样的配置——如果之前是因为特征被识别,换 IP 也只是延后。
- 域名的解析记录要一起更新,别留着旧 A 记录。
三、套 CDN 的真实代价(先知道再决定)
CDN 能藏 IP,但它不是免费的:
1. 速度大概率变慢。 流量路径从「你 → VPS」变成「你 → CDN 边缘节点 → VPS」,多了一跳。而且 CDN 分配给你的边缘节点不一定在离你近的地方——国内用户被分到美西节点的情况很常见。
2. 只支持特定端口。 CDN 通常只代理 HTTP/HTTPS 的标准端口,非标端口过不去。
3. 协议受限。 走 CDN 一般要用 WebSocket 或 gRPC 这类能跑在 HTTP 上的传输层。Hysteria2、TUIC 这类基于 UDP 的协议走不了普通 CDN。
4. 服务条款。 各家 CDN 对「用它代理非网站流量」的态度不同,这是你和 CDN 服务商之间的事,本站不替你判断某种用法是否符合它的条款——请自己读一遍你用的那家的条款。
关于「优选 IP」:CDN 有很多边缘 IP,质量差别很大。所谓优选就是自己测一批、挑通的快的固定用。⚠️ 这能改善速度,但改善幅度取决于当时的网络状况,本站没有做过长期实测,不给具体的预期数字。
四、几个「以为能救、其实没用」的做法
- 重装系统 / 换操作系统:黑洞和封端口都发生在网络层,跟你系统里装的什么无关。
- 换代理协议但不换 IP/端口/域名:如果是 IP 被墙,换协议无效。如果是特征识别,换协议可能有用——但先按第一节确认是哪一种。
- 反复重启 VPS:不解决任何一种情况。
- 开 BBR:BBR 是拥塞控制算法,能改善已经通的链路在丢包环境下的吞吐。⚠️ 它不能让不通的链路变通,也不能解除黑洞。别把它当救命手段。
五、判断表
| 现象 | 结论 | 处理 |
|---|---|---|
| ping 不通,SSH 也连不上,境外能连 | IP 进黑洞 | 套 CDN 或换 IP |
| SSH 能连,只有代理端口不通 | 端口被封 | 换端口,优先 443 |
| IP 端口都通,两个 DNS 解析结果差很远 | DNS 污染 | 换域名 |
| 解析正常,TLS 在 Client Hello 后断开 | SNI 阻断 | 换域名,或用不暴露 SNI 的方案 |
| 换个域名连同一个 IP 就好了 | 确认是域名问题,不是 IP | 换域名 |
| 控制台有攻击告警 | 可能是服务商主动黑洞 | 看工单,别急着换机器 |
| 一切都通但客户端报错 | 配置或内核问题 | 见内核报错那篇 |
VPS 因为版权投诉被封是另一回事,见 VPS 收到 DMCA 投诉被封。线路类型的选择见 CN2 GIA 线路解析 与 IPLC 专线是什么。
顶级 IPLC 专线网络加速体验
稳定、高速、无忧解锁全球流媒体。采用企业级 SLA 在线率保证,是晚高峰 4K 观影和重度外网工作者的绝佳首选。
- 纯净内网专线高峰期不降速
- 原生 IP 节点秒开 Netflix 4K
- 无设备限制全家共享网络
- 特惠高配小包极致性价比之王