绕过ICMP封锁 · TCP三次握手检测

TCPing在线测试

| 端口连通性检测工具

TCPing在线测试工具通过TCP三次握手直接检测80/443/22等业务端口的开放状态,绕过ICMP封锁,解决服务器禁Ping无法检测连通性的问题。适用于阿里云、AWS、腾讯云等禁Ping环境的端口可用性验证,一次检测即可判断端口是否可达。

常用端口检测结果示意(可自定义端口)
22 SSH 远程登录 开放 18ms
80 HTTP Web服务 开放 24ms
443 HTTPS 加密Web 开放 26ms
3306 MySQL 数据库 超时
8080 HTTP 备用端口 拒绝 8ms

↑ 端口检测结果:开放 / 超时 / 拒绝 三种状态

当前位置:首页 > TCPing在线测试

核心功能

专为禁Ping环境设计,TCPing是判断服务器真实可达性的最可靠手段

🚫

绕过ICMP封锁

传统Ping走ICMP协议,在云服务器默认安全组下全部超时。TCPing走TCP协议直接与目标端口完成三次握手,不受ICMP限制。

🛡️

安全组配置验证

云服务器开放端口后,可用TCPing从外网验证安全组规则是否生效,避免因安全组配置错误导致服务对外不可达。

⏱️

端口响应时间

记录每次SYN-ACK响应时间,对比不同地区到目标端口的TCP连接速度,判断是否存在区域性访问慢或防火墙引入的延迟。

📊

SYN重传率统计

统计SYN包发出后未收到回应的比例,反映目标端口在网络路径中的真实丢包率,比端到端Ping更准确反映TCP业务质量。

🌍

多节点全球覆盖

从全国三大运营商及海外主要城市节点同时发起TCPing,横向对比不同地区的端口可达性与响应时间。

🗝️

自定义端口支持

支持任意TCP端口检测(1-65535),除常用Web端口外,还可检测SSH(22)、数据库端口(3306/5432)、邮件端口(25/465/587)等。

工作原理

理解TCP三次握手与Ping的区别,才能正确选择检测方式

1️⃣

发送SYN包

TCPing向目标端口发送TCP SYN包(同步请求包),启动三次握手的第一步。如果端口开放,目标会回应SYN-ACK。

2️⃣

等待SYN-ACK

记录从发送SYN到收到SYN-ACK的往返时间,即为端口响应延迟。超时则说明端口未开放或被防火墙拦截。

3️⃣

完成三次握手

TCPing发送ACK完成第三次握手,连接建立成功即为端口开放。如果收到RST(复位)包则说明端口被明确关闭。

4️⃣

区分响应状态

超时(SYN无回应)= 端口未监听或被防火墙拦截;RST = 端口明确关闭;ICMP不可达 = 网络不可达或被上游防火墙拦截。

对比说明

Ping和TCPing各有适用场景,了解差异才能选对工具

⚠️ 传统ICMP Ping

依赖ICMP协议,在禁Ping环境下完全失效,无法判断服务器是否可达。

  • 使用ICMP Echo协议
  • 云服务器默认禁ICMP
  • 禁Ping环境完全失效
  • 无法验证端口开放
  • 可能被防火墙过滤

✅ TCPing端口检测

走TCP协议直接验证业务端口,不受ICMP封锁影响,是禁Ping环境的最佳检测手段。

  • 使用TCP三次握手
  • 不受ICMP限制影响
  • 直接验证端口可达性
  • 反映真实业务连通性
  • 支持自定义任意端口

常见问题

8个关于TCPing和端口检测的常见疑问

为什么服务器禁Ping了?
出于安全考虑:ICMP协议可被利用进行网络侦察(通过ICMP大小探测内部网络拓扑)和放大攻击(如Smurf攻击)。主流云服务商(阿里云、AWS、腾讯云)的默认安全组通常禁用ICMP入站,以减少攻击面。禁用ICMP不影响HTTP/HTTPS等业务流量,Web服务不受影响。判断禁Ping服务器是否真正可达,需要用TCPing直接检测80/443端口。
TCPing和普通Ping有什么区别?
Ping使用ICMP Echo Request/Reply,依赖ICMP协议层;TCPing使用TCP三次握手,直接与目标端口建立连接。关键差异:禁Ping的服务器Ping不通不代表服务不可达,TCPing通过检测80/443端口可以直接验证HTTP/HTTPS服务是否正常。对于云服务器、CDN节点等通常禁ICMP的环境,TCPing是判断连通性的首选方法。
端口显示开放但网站打不开是怎么回事?
端口开放说明TCP连接建立成功(TCP三次握手完成),但应用层可能有问题:Web服务器进程(如Nginx、Apache)可能已崩溃或配置错误;域名可能解析到了错误的IP;SSL证书可能过期或配置错误导致HTTPS握手失败。建议结合HTTP测速工具,查看具体的HTTP状态码和响应头信息,定位是TCP层问题还是应用层问题。
安全组已经开放了端口但TCPing仍然超时?
常见原因:安全组出方向(outbound)规则未放行导致回程包无法发出;云服务器内部防火墙(iptables/firewalld)拦截了端口;端口绑定的服务进程未启动;TCPing探测节点不在安全组允许的IP范围内。排查步骤:先在服务器本地用telnet 127.0.0.1端口验证服务是否正常,再检查安全组入站规则是否包含TCPing节点的IP段。
可以批量检测多个端口吗?
可以。TCPing支持同时检测多个端口,用逗号分隔(如80,443,22,3306),或使用端口范围(如8000-8100)。批量检测时会从各节点并行探测,结果按节点和端口分组展示。对于新上线的服务器,建议一次性检测常用端口(80/443/22/3389),快速验证安全组配置是否完整。
SYN重传率是什么含义?
SYN重传率=未收到回应的SYN包数/发出的总SYN包数×100%。正常情况下重传率应接近0%;持续1%-5%的重传率表示网络存在轻微丢包;超过5%说明链路质量较差。TCPing探测的是TCP控制报文,不等同于实际业务流量的丢包率,但在无法Ping的环境下,SYN重传率是判断网络质量的重要参考指标。
IPv6环境下如何做TCPing?
与IPv4 TCPing操作相同,只需在输入框输入IPv6地址(如2400:cb00:2048::1)并指定端口即可。工具自动识别地址类型并选择对应协议栈。需要注意的是,IPv6地址在输入时需使用完整格式或省略规则,端口号跟在冒号后面的方括号内(如[2400:cb00:2048::1]:443)。部分云服务器默认不监听IPv6,需单独配置。
检测结果中的超时和拒绝如何区分?
超时(SYN无回应)——发出SYN包后未收到任何回应,可能是目标禁用了端口或被上游防火墙丢弃;拒绝(RST)——收到TCP RST(复位)包,目标明确关闭了端口或服务未运行;ICMP不可达——收到ICMP Type 3报文,告知主机或网络不可达。超时可能是正常的(禁Ping),拒绝说明端口确实关闭,超时如发生在常用端口则需要排查。

立即使用TCPing在线测试

绕过ICMP封锁,从全球节点测试80/443/22等业务端口连通性

下载桌面客户端