德国CN2电信方向线路故障诊断报告
一、报告信息
- 检查时间:2026-08-19 01:44–01:58(Asia/Shanghai)
- 检查对象:德国CN2
- 对照对象:德国9929、英国CN2
- 检查方式:ICMP/TCP MTR、tracepath、HTTPS 端到端访问、受控 SYN 计数器测试、RIPE RIS/BGP 与 RPKI 对照
二、诊断结论
德国CN2当前存在明确的中国电信方向线路故障。外部探测与跨线路对照均将故障范围限定在运营商线路及源前缀路由层。
综合沿路探测、真实 HTTPS 建连、TCP SYN 重传和 BGP 路径对照,故障域高置信度位于:
德国CN2源前缀在 CTGNet/CN2 与中国电信 ChinaNet 之间的路由发布、路由导入、回程 next-hop 或源前缀策略。
故障呈现明显的“源前缀特异性”和“电信方向特异性”:
- 德国CN2访问中国电信目标持续超时。
- 德国CN2在相同时间访问中国联通目标正常。
- 德国9929访问相同中国电信目标正常。
- 英国CN2能够访问相同中国电信目标,但存在间歇超时。
- 德国CN2和英国CN2前段均进入 CTGNet AS23764,但只有德国CN2在电信交付方向出现持续黑洞。
单端探测无法绝对区分去程丢弃与回程丢弃,但现有证据更符合电信侧无法为德国CN2源前缀建立稳定回程,或该源前缀命中 CTGNet/CN2/ChinaNet 的特定策略。
三、真实业务连接测试
3.1 中国电信 HTTPS
对两个中国电信官方站点分别执行 5 次 IPv4 HTTPS 访问,仅判断 DNS、TCP、TLS 和 HTTP 链路是否建立,不下载页面内容。
测试对象 |
德国CN2 |
德国9929 |
英国CN2 |
|---|
中国电信 189 官网 |
0/5,全部超时 |
5/5 成功 |
3/5 成功 |
中国电信集团官网 |
0/5,全部超时 |
5/5 成功 |
2/5 成功 |
电信方向合计 |
0/10 |
10/10 |
5/10 |
部分对照请求返回 HTTP 412。HTTP 412 是应用层响应,表明此前的 DNS、TCP 和 TLS 链路已经成功完成,因此在本次线路测试中计为建连成功。
德国CN2对两个不同的中国电信官方入口均为 0/5,排除了单个站点临时故障。德国9929同一时段为 10/10,排除了中国电信目标整体离线。英国CN2仅为 5/10,说明其电信方向也存在波动,但故障程度明显低于德国CN2的持续不可达。
3.2 中国联通 HTTPS
测试对象 |
德国CN2 |
德国9929 |
英国CN2 |
|---|
中国联通 10010 官网 |
5/5 成功 |
5/5 成功 |
5/5 成功 |
德国CN2在同一测试窗口内访问联通为 5/5,而电信为 0/10,说明并非所有中国方向 TCP 流量同时故障。
四、TCP SYN 受控对照
在德国CN2上先连续访问中国电信站点 5 次,再连续访问中国联通站点 5 次。两个阶段之间读取相同的 Linux TCP 内核计数器。
测试阶段 |
TCPSynRetrans 增量 |
TCPTimeouts 增量 |
TcpRetransSegs 增量 |
|---|
中国电信,5 次 |
+23 |
+23 |
+23 |
中国联通,5 次 |
0 |
0 |
0 |
五次电信连接产生 23 次 SYN 重传,是 Linux TCP 栈在收不到 SYN-ACK 时进行的多轮自动重试,并不代表发起了 23 个连接。联通阶段没有产生 SYN 重传、TCP 超时或普通重传增量。
该结果证明德国CN2的电信故障是真实的 TCP 建连黑洞,而不是仅有中间路由器不回答 ICMP,也不是网页自身返回慢。
五、沿路发包测试
5.1 测试方法
对上海电信、广东电信、重庆电信、上海联通、广东联通和北京联通代表地址进行 60 轮 ICMP 探测,并辅以 TCP MTR。德国9929因系统已有工具不同,使用 tracepath 与 60 轮 ping 进行对照。
中间设备可能主动限制 TTL exceeded 或 ICMP 回应,因此本报告不把单个中间跳的高丢包率直接认定为业务丢包。只有终点不可达、后续所有跳点持续不可达,或真实 TCP 建连同步失败时,才作为线路故障证据。
5.2 终点结果
源节点 → 目的网络 |
结果 |
终点统计 |
|---|
德国CN2 → 上海电信 AS4812 |
CTGNet 边缘后不再出现终点 |
不可达 |
德国CN2 → 广东电信 AS4134 |
CTGNet 边缘后不再出现终点 |
不可达 |
德国CN2 → 重庆电信 AS4134 |
CTGNet 边缘后不再出现终点 |
目标限制回应,不单独作为判据 |
德国CN2 → 广东联通 AS17816 |
到达终点 |
平均 179.7 ms,丢包 3.3% |
德国CN2 → 北京联通 AS4808 |
到达终点 |
平均 132.9 ms,丢包 5.0% |
英国CN2 → 上海电信 AS4812 |
到达终点 |
平均 190.6 ms,丢包 3.3% |
英国CN2 → 广东电信 AS4134 |
到达终点 |
平均 217.7 ms,丢包 1.7% |
德国9929 → 上海电信 AS4812 |
60/60 回应 |
平均约 179.3 ms,丢包 0% |
德国9929 → 广东电信 AS4134 |
60/60 回应 |
平均约 179.1 ms,丢包 0% |
5.3 路径分叉
德国CN2的前段路径为:
德国CN2源前缀
→ 本地网关
→ CTGNet AS23764
→ 电信方向:在进入可见的 ChinaNet/省网终点前消失
→ 联通方向:继续进入联通省网并到达终点
广东联通方向能够看到 AS17816 的省网路由器及终点;北京联通方向能够看到 AS4808 的省网路由器及终点。电信方向则无法看到 AS4134 或 AS4812 的最终目标回应。
英国CN2经过相同的 CTGNet AS23764 前段后,能够进入 AS4134/AS4812 并到达电信终点。这表明 AS23764 并非整体中断,异常与德国CN2的源前缀或该前缀对应的电信交付策略有关。
TCP MTR 在负载均衡、NAT 或中间设备处理 TCP TTL 探针时可能出现多路径和异常中间跳。报告因此以终点回应、HTTPS 成功率和内核 SYN 重传作为主要判据,TCP MTR只用于辅助识别路径分叉。
六、德国CN2与德国9929对照
对照项目 |
德国CN2 |
德国9929 |
|---|
上海电信 ICMP |
终点不可达 |
60/60,0% 丢包 |
广东电信 ICMP |
终点不可达 |
60/60,0% 丢包 |
中国电信 HTTPS |
0/10 |
10/10 |
中国联通 10010 HTTPS |
5/5 |
5/5 |
电信测试期间 SYN 重传 |
明显增长 |
未呈现同类持续故障 |
两条线路使用不同的回国承载。德国9929对同一批电信目标完全正常,说明问题不是目标地址、测试时段或中国电信整体不可用,而是德国CN2的特定线路或前缀路由异常。
七、为什么联通经过相同前段却正常
“经过 CN2”只描述部分国际承载或出口,不代表电信和联通具有相同的端到端双向路径。
中国电信网络中的 CN2 为 AS4809,ChinaNet 骨干为 AS4134;本次线路首先可见的承载网络为 CTGNet AS23764。发送到不同运营商后,路径发生分叉:
- 电信目标需要从 CTGNet/CN2 交付到 ChinaNet AS4134 或省网 AS4812,并依赖电信侧存在返回德国CN2源前缀的有效路径。
- 联通目标从国际承载交付到 China169 或联通省网,例如 AS17816、AS4808。
- BGP 去程和回程分别由各网络独立选路,通常并不对称。
- 联通回程可以依据德国CN2源前缀的全球通用 BGP 路由返回,不要求经过电信内部的同一条回程。
- 电信侧如果没有正确接收该精确前缀、next-hop 异常,或该前缀被源地址策略过滤,就会出现只有电信方向收不到 SYN-ACK,而联通方向仍正常的现象。
因此,“联通也经过 CTGNet/CN2 前段”与“联通正常、电信黑洞”并不矛盾。
八、BGP 与前缀状态
8.1 当前路由状态
RIPE RIS 当前采样结果如下:
项目 |
德国CN2源前缀 |
英国CN2源前缀 |
|---|
起源 ASN |
AS41378 |
AS41378 |
RIS IPv4 可见度 |
325/325 |
17/325 |
当前 BGP 采样行 |
337 |
17 |
AS Path 包含 CTGNet AS23764 |
0/337 |
16/17 |
RPKI 状态 |
unknown |
unknown |
可见覆盖路由 |
无同等级覆盖路由 |
存在由 AS60024 发布的覆盖路由 |
德国CN2前缀当前被全部 325 个 RIS IPv4 全表对等体看到,说明该 /23 并未从全球互联网撤回。
异常点在于:337 条德国CN2精确前缀路径样本中没有一条包含 CTGNet AS23764;英国CN2精确前缀的 17 条样本中有 16 条包含 AS23764。英国CN2还存在 AS60024 发布的覆盖 /22,部分网络在精确路由不可用时仍可能通过覆盖路由返回;德国CN2没有同等级的覆盖路由。
8.2 RPKI
德国CN2和英国CN2的精确前缀均为 unknown,即没有匹配 ROA,但也不是 invalid_asn 或 invalid_length。由于两个前缀状态相同,RPKI不能解释德国CN2电信方向异常而英国CN2部分可用的差异。
8.3 近 24 小时更新
德国CN2精确前缀在查询窗口内记录到 72 次公告和 2 次撤回,查询结束时仍保持 325/325 可见。英国CN2精确前缀记录到 27 次公告和 10 次撤回。
德国CN2没有发生持续的全球撤回;故障更符合特定上游、特定运营商或特定路由策略中的传播/导入异常,而非整个前缀从互联网消失。
RIPE RIS 是公共 BGP 收集系统,并非中国电信内部 RIB/FIB 的直接副本。公共采样无法单独证明中国电信内部具体缺失在哪一台设备,但它能够证明两个相邻源前缀在 CTGNet 路径传播上存在显著差异。
九、故障域判断
高置信度故障域
德国CN2源前缀在 CTGNet/CN2 向 ChinaNet 的导出、导入、回程 next-hop 或运营商内部路由策略存在缺失或黑洞。
对应证据包括:
- 电信 HTTPS 0/10,联通 HTTPS 5/5。
- 电信阶段 SYN 重传和 TCP 超时同时增加 23,联通阶段全部为 0。
- 电信 MTR 在 CTGNet 边缘后无法出现 AS4134/AS4812 终点。
- 联通 MTR 能通过相同 CTGNet 前段进入 AS17816/AS4808 并到达终点。
- 德国9929对同一电信目标为 10/10 HTTPS、60/60 ICMP。
- 英国CN2相邻前缀存在明显的 AS23764 BGP 传播,而德国CN2精确前缀的 RIS 样本中不存在同类路径。
次级可能故障域
德国CN2源前缀可能命中 CTGNet、CN2 或 ChinaNet 的严格 uRPF、RTBH、FlowSpec、DDoS 清洗或源地址 ACL。此类策略同样会形成源前缀特异性黑洞,并导致 SYN-ACK 无法返回。
外部证据不支持的故障域
十、最终判定
德国CN2的中国电信方向存在可重复、可量化的真实 TCP 黑洞。故障与德国CN2源前缀及电信交付路径相关,最可能位于 CTGNet/CN2 与 ChinaNet 之间的路由控制面或源前缀策略。
中国联通能够正常使用,是因为流量在 CTGNet 前段之后进入不同的运营商网络,并使用独立、可能不对称的回程 BGP 路径。德国9929对相同电信目标正常,进一步证明故障只影响德国CN2线路。
MADE BY CODEX