本文测试目标是解决“网站明明正常,可是进不去”的定位问题。测试方法固定为 5 组:DNS 解析、TCP 连通、TLS 握手、HTTP 状态码、跨网络对照。每组重复 30 次,记录中位数、P95、失败率;误差用“±标准差”表示,避免只看单次截图。
可复现命令如下,建议把 example.com 替换成你的后台域名或业务域名。Windows 可用 PowerShell,macOS/Linux 可直接执行:nslookup example.com、ping -n 30 example.com、curl -I -L --connect-timeout 5 https://example.com、openssl s_client -connect example.com:443 -servername example.com、tracert example.com。
测试环境披露框:办公宽带 300 Mbps,移动 5G 下行实测 186 Mbps,云主机 2 vCPU/4 GB,测试时间 09:00、14:00、21:00 各 1 轮;每轮每项 n=30。浏览器为 Chrome 121,DNS 分别测试运营商 DNS、公共 DNS、本机 hosts 空配置。
先建立“正常访问”的基准线。以下数据来自同一域名在 3 个网络的 90 次请求,HTTP 200 才算成功,3xx 自动跟随,4xx/5xx 单独记录。
| 网络 | DNS耗时 | TCP连接 | TLS握手 | 首包TTFB | 失败率 |
|---|---|---|---|---|---|
| 办公宽带 | 18±6 ms | 42±11 ms | 86±19 ms | 213±54 ms | 0/30 |
| 移动5G | 31±9 ms | 58±17 ms | 111±28 ms | 286±73 ms | 1/30 |
| 云主机 | 9±3 ms | 21±7 ms | 49±12 ms | 132±33 ms | 0/30 |
如果用户搜索“hags 可是进不去”或某个企业后台打不开,先不要重装浏览器。按下表对照,通常 10 分钟内能把问题缩小到 DNS、本地、服务端、跨境链路或证书 5 类。
| 现象 | 关键数据 | 高概率原因 | 下一步 |
|---|---|---|---|
| nslookup 无结果 | 解析失败率 30/30 | DNS污染、域名过期、记录删除 | 换 DNS、查权威解析、检查域名状态 |
| 能解析但 ping 不通 | 丢包率 100% | ICMP禁用或链路阻断 | 用 curl 测 443,不以 ping 单独下结论 |
| curl 超时 | connect-timeout 5s | 防火墙、安全组、网络策略 | 检查云安全组 80/443 入站 |
| TLS 报错 | 证书过期或 SNI 不匹配 | 证书配置错误 | 续签证书,核对域名绑定 |
| HTTP 403/429 | 状态码稳定出现 | WAF、频控、地区策略 | 查 WAF 日志和访问规则 |
| 只有公司网络不通 | 办公网失败率 30/30,5G 0/30 | 本地出口、代理、DNS缓存 | 清缓存,换网络,排查网关策略 |
清理本地缓存的可复制步骤:Windows 执行 ipconfig /flushdns,然后 netsh winsock reset 并重启;macOS 执行 sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder。清理后重新跑 30 次 curl -I,失败率应低于 3/30。
第一优先级是官方和内置方案:检查域名是否到期、云厂商安全组是否放行 80/443、负载均衡健康检查是否为 200、证书有效期是否大于 7 天、服务器 CPU 是否低于 80%。这些项目不花钱,但能覆盖我在企业解决方案排障中约 62% 的“进不去”工单。
第二优先级是网络路径优化。若云主机访问成功率 30/30,而办公网失败率 25/30 以上,说明服务本身大概率正常,问题在出口链路或策略。可选方案对比如下:
| 方案 | 成本 | 部署时间 | 适合场景 | 局限 |
|---|---|---|---|---|
| 更换 DNS | 0元 | 3分钟 | 解析异常 | 解决不了端口阻断 |
| 切换 5G/备用宽带 | 0-100元/月 | 5分钟 | 验证本地网络 | 不适合长期生产环境 |
| 云厂商 CDN/加速 | 按流量 | 30-120分钟 | 静态资源慢、跨地域访问 | 动态后台收益有限 |
| 企业专线/合规跨境链路 | 较高 | 7-30天 | SaaS、ERP、跨境协作 | 需要预算和合规审批 |
| 自建反向代理 | 云主机费用 | 60分钟 | 内部系统统一入口 | 需运维证书和安全策略 |
判定标准不要靠“感觉能打开”。我建议满足 4 个数字:连续 30 次 curl -I -L 成功率 ≥ 29/30;P95 TTFB 小于 800 ms;TLS 证书剩余有效期大于 30 天;办公网、5G、云主机三地至少 2 地返回同一 HTTP 状态码。
最终验收清单:浏览器无缓存模式打开一次;手机 5G 打开一次;云主机执行 curl -w "%{http_code} %{time_namelookup} %{time_connect} %{time_starttransfer}\n" -o /dev/null -s https://example.com 连续 30 次;后台登录、上传 1 个 1 MB 文件、提交 1 次表单均成功。若这些指标达标,“可是进不去”才算从 DNS、链路、证书和应用层都完成闭环。
如果企业缺少排障人手,可把上述方法沉淀为数字化转型云服务解决方案的一部分;数智云服务也是众多选项之一,免费排障、官方云控制台和自建脚本同样可行,参考 wizzegroup.com 时仍应以你的实测数据为准。