云企业网接入网络智能服务 NIS(Network Intelligence Service),支持路径分析功能。您可以使用路径分析功能诊断资源之间的网络连通性。
背景信息
执行路径分析时,网络智能服务会生成源资源和目标资源之间的虚拟网络路径逐跳详细信息。当目的地不可达时,会检查阻塞的位置和原因。路径分析主要检查实例状态和网络配置,包括网络实例的状态、安全组配置、网络ACL配置、路由表配置、负载均衡中的配置。路径分析不会发送数据包或分析数据平面,只需要指定从源资源到目的资源的流量路径。更多信息,请参见使用路径分析。
本文以同地域间ECS实例互访和跨地域间ECS实例互访两个场景为例,介绍如何在云企业网管理控制台使用路径分析功能。
示例1:同地域间ECS实例互访

在使用云企业网实现同地域的VPC1和VPC2网络互通的场景中,在您搭建好网络正式传输业务流量前,您可以通过路径分析功能分别为ECS1和ECS3、ECS1和ECS4、ECS2和ECS3、ECS2和ECS4创建路径分析,诊断VPC1和VPC2下的ECS实例是否可以正常互通。
下述步骤以为ECS1和ECS3创建路径分析为例介绍如何创建、使用路径分析,为ECS1和ECS4、ECS2和ECS3、ECS2和ECS4创建路径分析的操作步骤与下述步骤相同,下文不再描述。
创建ECS1和ECS3之间的路径分析
登录云企业网管理控制台。
在云企业网实例页面,找到目标云企业网实例,单击目标实例ID。
-
在云企业网实例详情页面,单击路径分析页签。
如果尚未开通网络智能服务,请按照页面提示开通网络智能服务。
-
在路径分析页签,根据下表进行配置,然后单击发起分析。
说明下表以探测ECS3的80端口为例来检测ECS1和ECS3之间的网络连通性,您可以根据您的实际网络环境选择适合的探测协议。
配置项
配置项说明
源
选择路径的源。网络智能服务支持多种资源作为路径分析的源,相关说明请参见创建路径。
本文源类型选择ECS,然后选择ECS1实例。
目的
选择路径的目的。
本文目的类型选择ECS,然后选择ECS3实例。
协议
选择检测协议。
本文选择TCP。
目的端口
选择检测的目的端口。
本文选择80。
保存路径
选择是否保存当前路径分析,后续可快速重复分析该路径。
默认值:否,当前暂不支持保存路径。
-
在路径分析页签,查看分析结果,并根据分析结果修复问题,然后重新创建路径分析以确保路径可达。
分析结果显示路径不可达——未匹配安全组规则,被默认规则拒绝,不可达节点为目的端弹性网卡。修复该弹性网卡的安全组规则后,重新创建路径分析,分析结果变为路径可达——正常,系统同时建议发起反向路径分析以校验往返路径通达性。
示例2:跨地域间ECS实例互访

在使用云企业网实现跨地域的VPC1和VPC2网络互通的场景中,在您搭建好网络正式传输业务流量前,您可以通过路径分析功能分别为ECS1和ECS3、ECS1和ECS4、ECS2和ECS3、ECS2和ECS4创建路径分析,诊断VPC1和VPC2下的ECS实例是否可以正常互通。
下述步骤以为ECS1和ECS3创建路径分析为例介绍如何创建、使用路径分析,为ECS1和ECS4、ECS2和ECS3、ECS2和ECS4创建路径分析的操作步骤与下述步骤相同,下文不再描述。
创建ECS1和ECS3之间的路径分析
登录云企业网管理控制台。
在云企业网实例页面,找到目标云企业网实例,单击目标实例ID。
-
在云企业网实例详情页面,单击路径分析页签。
-
在路径分析页签,根据下表进行配置,然后单击发起分析。
说明下表使用ICMP协议来检测ECS1和ECS3之间的网络连通性,您可以根据您的实际网络环境选择适合的探测协议。
配置项
配置项说明
源
选择路径的源。网络智能服务支持多种资源作为路径分析的源,相关说明请参见创建路径。
本文源类型选择ECS,然后选择ECS1实例。
目的
选择路径的目的。
本文目的类型选择ECS,然后选择ECS3实例。
协议
输入检测协议。
本文选择ICMP。
目的端口
输入检测的目的端口。
当协议为ICMP时,本配置项无需填写。
保存路径
选择是否保存当前路径分析,后续可快速重复分析该路径。
默认值:否,当前暂不支持保存路径。
-
在路径分析页签,查看分析结果,并根据分析结果修复问题,然后重新创建路径分析以确保路径可达。
在第一次路径分析时,华东2(上海)地域的转发路由器中不存在去往VPC2的路由,导致ECS1和ECS3之间路径不可达。经排查华东2(上海)地域的转发路由器和华南1(深圳)地域的转发路由器之间没有创建跨地域连接,两个转发路由器无法学习到对方地域VPC实例的路由导致路径不可达。
在华东2(上海)地域的转发路由器和华南1(深圳)地域的转发路由器之间创建跨地域连接(创建跨地域连接时开启所有高级功能),两个转发路由器可自动学习对方地域VPC实例的路由,然后重新进行路径分析,检测到ECS1和ECS3之间路径已可达。
常见问题
路径分析显示可达,但实际业务(如 Kafka、Redis)仍不通怎么办?
路径分析基于网络配置建模,不发送真实数据包。当路径分析显示可达,但实际业务仍不通时,按以下要点逐步排查。
-
协议匹配性检查
部分云产品(如 Kafka)禁止 ICMP 协议,使用 Ping 工具探测时不通属于正常现象。建议改用以下方式验证端口连通性:
-
在路径分析配置中,将探测协议由 ICMP 改为 TCP,并填写对应的目的端口(如 Kafka 默认端口 9092)。
-
或使用 Telnet 工具直接测试目的端口,以准确判断端口层面是否可达。
-
-
路由与配额检查
若 TCP 端口探测不通,且安全组/网络 ACL 白名单已正确配置,进一步检查路由层面:
-
登录云企业网控制台,进入对应云企业网实例详情页面,单击路径分析页签,检查转发路由器(TR)与各连接实例的状态是否正常。
-
在转发路由器的路由表中搜索目标网段,确认是否存在路由冲突或路由条目缺失。
-
若路由条目数已达上限,提交工单申请提升转发路由器路由条目配额上限。
-
-
配置生效延迟
在跨地域连接 Redis 等场景下,即使配置完全正确,也可能因网络传播延迟或 TR 连接关联生效延迟,导致短暂的业务不通。建议等待几分钟后,重新发起路径分析或重试业务连接,确认问题是否持续存在。