云防火墙如何放行监控拨测流量(观测云)

以 DigitalOcean Cloud Firewall 为例,按拨测节点来源、目标端口和协议配置最小范围放行,并结合防火墙日志与拨测结果排查超时。

最佳实践
网络请求路由与访问控制示意

本机访问正常、外部拨测失败,并不一定代表应用宕机。 先核对失败节点、时间和错误类型,再通过云防火墙、主机防火墙或 WAF 日志确认是否发生拦截。不要仅凭超时就扩大所有入站权限。

确认拨测来源与目标

观测云支持 HTTP、TCP、ICMP 和 WebSocket 等 API 拨测。先在任务中核对所选节点、目标地址、端口和协议,再从当前节点信息或官方支持渠道确认出口 IP。自建节点需核对其实际 NAT 出口地址。

不要把客户端地址、服务器内网 IP 或过期节点列表当成拨测来源。本文不提供固定 IP,避免节点变更后规则失效。

在 DigitalOcean 配置入站规则

在控制台 Networking → Firewalls 中打开绑定目标 Droplet 的防火墙,添加满足当前任务的入站规则:

字段 配置原则
来源 已核实的拨测节点 IP 或 CIDR
协议 HTTP/HTTPS 与 TCP 拨测使用 TCP;ICMP 任务另配对应规则
目标端口 仅开放实际服务端口,例如 HTTPS 的 443
应用对象 确认规则作用于正确的 Droplet 或资源标签

保存后等待下一个拨测周期,检查结果和防火墙日志。已有其他允许规则也会影响实际开放范围,需要一起检查。

仍然失败时怎样排查

  1. 连接超时:核对来源 IP、端口、路由、云防火墙与主机防火墙。
  2. 连接被拒绝:确认目标端口是否有进程监听,以及监听地址是否正确。
  3. TLS 握手失败:核对证书、域名和协议配置;放行网络流量不会修复证书错误。
  4. HTTP 403 或挑战页面:查看 WAF/CDN 规则命中记录,只对已确认的节点和必要检测路径设置例外。
  5. 部分节点失败:对比地域和运营商结果,不能直接认定全部是目标侧拦截。

如果业务经由 CDN,源站看到的可能是 CDN 出口 IP,此时源站规则与 WAF 规则应分别判断。

保留必要的安全边界

放行来源不等于信任全部请求。保持应用鉴权与其他安全校验,只开放任务需要的端口和路径,不要向探针开放 SSH、远程桌面等管理端口。定期复核节点变化,删除不再使用的例外。

参考资料

获取专属方案

联系我们

加入社区

微信扫码
加入官方交流群

立即体验

在线开通,按量计费,真正的云服务!

立即开始

选择观测云版本

代码托管平台