<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>路径对称 on Zero Day Notes</title>
        <link>https://blog.5772447.xyz/tags/%E8%B7%AF%E5%BE%84%E5%AF%B9%E7%A7%B0/</link>
        <description>Recent content in 路径对称 on Zero Day Notes</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh</language>
        <lastBuildDate>Tue, 15 Dec 2020 07:00:00 +0800</lastBuildDate><atom:link href="https://blog.5772447.xyz/tags/%E8%B7%AF%E5%BE%84%E5%AF%B9%E7%A7%B0/index.xml" rel="self" type="application/rss+xml" /><item>
            <title>记一次跨机房链路变更验收Checklist的落地：连通矩阵、回程路由与MTU三道关</title>
            <link>https://blog.5772447.xyz/posts/7c686262/</link>
            <pubDate>Tue, 15 Dec 2020 07:00:00 +0800</pubDate>
            <guid>https://blog.5772447.xyz/posts/7c686262/</guid>
            <description>&lt;h2 id=&#34;问题背景&#34;&gt;&lt;a href=&#34;#%e9%97%ae%e9%a2%98%e8%83%8c%e6%99%af&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;问题背景&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;机房搬迁、专线扩容、防火墙替换、VPN 重协商这类跨机房链路变更，现场最常见的验收口径是「两边能 ping 通、核心业务打开页面」。看起来很快，晚上却往往出事：A 到 B 正常、B 到 A 超时；小包没事、大文件/数据库同步卡死；白天流量小看不出来，晚高峰回程路径一拥塞就全面抖。&lt;/p&gt;&#xA;&lt;p&gt;结合近年处置过的非对称路由、PMTUD 黑洞、OSPF 配置漂移、专线抖动等案例，我们把零散经验收成一份&lt;strong&gt;跨机房链路变更验收 Checklist&lt;/strong&gt;，并在一次生产窗口强制落地。目标不是再写一篇事后复盘，而是让值班在变更当晚按清单逐项打勾，把「半通 / 大包不通 / 路径漂移」挡在业务发现之前。&lt;/p&gt;&#xA;&lt;h2 id=&#34;故障现象&#34;&gt;&lt;a href=&#34;#%e6%95%85%e9%9a%9c%e7%8e%b0%e8%b1%a1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;故障现象&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;变更窗口结束后，监控与值守群一度显示「正常」：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;ICMP 通&lt;/strong&gt;：核心交换机、关键服务器双向 &lt;code&gt;ping&lt;/code&gt; 延迟稳定，丢包为 0。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;页面通&lt;/strong&gt;：运维从办公网打开对端工单/监控，HTTPS 能打开。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;告警静默&lt;/strong&gt;：链路 up、BGP/OSPF 邻居 Established、专线 SD-WAN 面板全绿。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;约 40 分钟后问题陆续冒头：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;单向业务失败&lt;/strong&gt;：A 机房调用 B 机房内部 API 正常，反向回调/Webhook 超时；部分日志同步只见 half-open。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;大包业务卡死&lt;/strong&gt;：跨机房备份、镜像同步、数据库物理复制进度条长时间不动；&lt;code&gt;ping&lt;/code&gt; 小包仍正常。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;路径不一致&lt;/strong&gt;：&lt;code&gt;traceroute&lt;/code&gt; 去程走新专线，回程仍钻旧 VPN 或策略路由旁路；NAT/状态防火墙开始出现「只见半连接」。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;晚高峰放大&lt;/strong&gt;：业务量上来后抖动与重传激增，一线又会把锅甩给「应用层超时配置」。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;若只以「能 ping」结单，这类故障会伪装成应用问题，排查成本成倍上升。&lt;/p&gt;&#xA;&lt;h2 id=&#34;排查过程&#34;&gt;&lt;a href=&#34;#%e6%8e%92%e6%9f%a5%e8%bf%87%e7%a8%8b&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;排查过程&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-停掉能-ping-就收工的习惯&#34;&gt;&lt;a href=&#34;#1-%e5%81%9c%e6%8e%89%e8%83%bd-ping-%e5%b0%b1%e6%94%b6%e5%b7%a5%e7%9a%84%e4%b9%a0%e6%83%af&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;1. 停掉「能 ping 就收工」的习惯&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;窗口负责人没有直接关单，而是拉出验收清单，按&lt;strong&gt;业务矩阵 → 双向路径 → 大包/MTU → 协议与冗余 → 回退点&lt;/strong&gt;五段复核。同时保留变更前配置快照、路由表导出与流量基线，避免「修着修着不知道改过什么」。&lt;/p&gt;&#xA;&lt;h3 id=&#34;2-第一道关连通矩阵比单点-ping-重要&#34;&gt;&lt;a href=&#34;#2-%e7%ac%ac%e4%b8%80%e9%81%93%e5%85%b3%e8%bf%9e%e9%80%9a%e7%9f%a9%e9%98%b5%e6%af%94%e5%8d%95%e7%82%b9-ping-%e9%87%8d%e8%a6%81&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;2. 第一道关：连通矩阵（比单点 ping 重要）&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;列出跨机房真实流量，而不是只测运维跳板机：&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;源区域&lt;/th&gt;&#xA;          &lt;th&gt;目标区域&lt;/th&gt;&#xA;          &lt;th&gt;代表流量&lt;/th&gt;&#xA;          &lt;th&gt;协议/端口&lt;/th&gt;&#xA;          &lt;th&gt;期望&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;A 应用区&lt;/td&gt;&#xA;          &lt;td&gt;B 数据库区&lt;/td&gt;&#xA;          &lt;td&gt;业务读写&lt;/td&gt;&#xA;          &lt;td&gt;TCP 业务端口&lt;/td&gt;&#xA;          &lt;td&gt;双向可建连&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;B 应用区&lt;/td&gt;&#xA;          &lt;td&gt;A API 网关&lt;/td&gt;&#xA;          &lt;td&gt;回调/Webhook&lt;/td&gt;&#xA;          &lt;td&gt;TCP 443/业务口&lt;/td&gt;&#xA;          &lt;td&gt;&lt;strong&gt;反向同样要通&lt;/strong&gt;&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;A 备份网&lt;/td&gt;&#xA;          &lt;td&gt;B 对象存储/NAS&lt;/td&gt;&#xA;          &lt;td&gt;备份复制&lt;/td&gt;&#xA;          &lt;td&gt;TCP/NFS/专用口&lt;/td&gt;&#xA;          &lt;td&gt;持续大流量稳定&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;监控区&lt;/td&gt;&#xA;          &lt;td&gt;两端主机&lt;/td&gt;&#xA;          &lt;td&gt;探针/exporter&lt;/td&gt;&#xA;          &lt;td&gt;ICMP+TCP&lt;/td&gt;&#xA;          &lt;td&gt;对称可达&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;办公运维&lt;/td&gt;&#xA;          &lt;td&gt;两端堡垒/带外&lt;/td&gt;&#xA;          &lt;td&gt;运维通道&lt;/td&gt;&#xA;          &lt;td&gt;SSH/RDP/HTTPS&lt;/td&gt;&#xA;          &lt;td&gt;变更中不中断&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;执行要求：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;每个格子用&lt;strong&gt;源侧真实网段主机&lt;/strong&gt;测，不拿 NAT 后的跳板机冒充应用源&lt;/li&gt;&#xA;&lt;li&gt;同时测 &lt;strong&gt;TCP 端口&lt;/strong&gt;（&lt;code&gt;nc&lt;/code&gt;/&lt;code&gt;Test-NetConnection&lt;/code&gt;/&lt;code&gt;curl&lt;/code&gt;），不只靠 ICMP&lt;/li&gt;&#xA;&lt;li&gt;关键 &lt;code&gt;conntrack&lt;/code&gt;/会话表，确认是 ESTABLISHED，而不是反复 SYN 重试&lt;/li&gt;&#xA;&lt;li&gt;任一方「半通」即判验收失败，禁止用「业务侧可绕行」抵赖&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;本窗口第一轮就扫出 2 条反向路径缺失：B→A 的回调地址仍指向旧 VIP，A 侧安全策略只放行了新专线网段的入向，出向回包被旧策略路由送进黑洞。&lt;/p&gt;&#xA;&lt;h3 id=&#34;3-第二道关回程路由与对称性&#34;&gt;&lt;a href=&#34;#3-%e7%ac%ac%e4%ba%8c%e9%81%93%e5%85%b3%e5%9b%9e%e7%a8%8b%e8%b7%af%e7%94%b1%e4%b8%8e%e5%af%b9%e7%a7%b0%e6%80%a7&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;3. 第二道关：回程路由与对称性&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;「去程通、回程不通」是跨机房变更的高频杀手。清单强制做：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;双向 traceroute / 路由查表&lt;/strong&gt;&lt;br&gt;&#xA;在源、目的各取 2 个真实主机，对打并记录路径哈希（下一跳序列）。去程与回程若不一致，标记为「非对称」，进入高风险清单。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;策略路由 / PBR / 默认路由优先级&lt;/strong&gt;&lt;br&gt;&#xA;核对静态路由、SD-WAN 选路、防火墙 policy-based route 是否与新链路同步；禁止只改一边的下一跳。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;状态防火墙与 RPF&lt;/strong&gt;&lt;br&gt;&#xA;对启用 strict uRPF / 会话严格绑定入接口的设备，非对称几乎必然丢回程。能改 loose 的评估影响；不能改的必须把去程回程收敛到同一逻辑路径。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;NAT 边界&lt;/strong&gt;&lt;br&gt;&#xA;跨机房若存在源 NAT/目的 NAT，验收时确认两端看到的五元组一致，避免「A 以为连的是 10.x，B 回的是公网映射地址」。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;本窗口发现：新专线只在 A 侧注入了更优 metric，B 侧回程仍偏好旧 IPsec。白天流量小时偶发成功（部分流碰巧对称），高峰则大面积超时——典型「验收假绿」。&lt;/p&gt;&#xA;&lt;h3 id=&#34;4-第三道关mtu--mss--大包&#34;&gt;&lt;a href=&#34;#4-%e7%ac%ac%e4%b8%89%e9%81%93%e5%85%b3mtu--mss--%e5%a4%a7%e5%8c%85&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;4. 第三道关：MTU / MSS / 大包&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;小包通、大文件卡，优先怀疑隧道封装与 PMTUD：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;测路径 MTU&lt;/strong&gt;&lt;br&gt;&#xA;&lt;code&gt;ping -M do -s &amp;lt;size&amp;gt;&lt;/code&gt;（Linux）或等价大包 DF 探测，从 1500 递减找到两端实际可用 MTU；隧道场景常见有效载荷掉到 1400 附近。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;禁止只靠「不分片就缩小包」糊弄&lt;/strong&gt;&lt;br&gt;&#xA;业务 TCP 若 MSS 未钳制，仍会发接近 1500 的包，中间丢 ICMP「需要分片」时即 PMTUD 黑洞。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;验收项必须含大包业务&lt;/strong&gt;&lt;br&gt;&#xA;至少跑一轮：&lt;code&gt;iperf&lt;/code&gt;/&lt;code&gt;smb&lt;/code&gt; 大文件、数据库逻辑同步、对象存储 multipart；持续 3–5 分钟看重传与吞吐是否达到基线 80% 以上。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;设备侧检查&lt;/strong&gt;&lt;br&gt;&#xA;隧道口 MTU、TCP MSS adjust、是否错误丢弃 ICMP Type3 Code4、是否对 DF 包粗暴 drop。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;本窗口第三关直接复现：ICMP 64 字节完美，1420+ DF 包在防火墙被静默丢弃；备份任务卡在初始化后的大块传输。放通必要 ICMP 差错并在网关做 MSS 钳制后恢复。&lt;/p&gt;&#xA;&lt;h3 id=&#34;5-协议邻居冗余与回退演练&#34;&gt;&lt;a href=&#34;#5-%e5%8d%8f%e8%ae%ae%e9%82%bb%e5%b1%85%e5%86%97%e4%bd%99%e4%b8%8e%e5%9b%9e%e9%80%80%e6%bc%94%e7%bb%83&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;5. 协议邻居、冗余与回退演练&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在三道关都绿后，补协议与运维动作：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;路由协议：邻居稳定时长、LSA/前缀数量对比变更前、是否出现 flap damping&lt;/li&gt;&#xA;&lt;li&gt;冗余：主断备切、备断主回切各测一次，观察收敛时间与是否双主/黑洞&lt;/li&gt;&#xA;&lt;li&gt;DNS/VIP/证书：跨机房域名解析与证书 SAN 是否指向新入口&lt;/li&gt;&#xA;&lt;li&gt;回退点：保留旧链路 admin-down 而非物理拆线，直到观察期结束；回退步骤写成 5 分钟内可执行的命令序&lt;/li&gt;&#xA;&lt;li&gt;观察期：至少覆盖一个业务高峰 + 一次备份窗，监控丢包、时延、会话失败率、专用链路带宽&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;6-清单落地时的分工与门禁&#34;&gt;&lt;a href=&#34;#6-%e6%b8%85%e5%8d%95%e8%90%bd%e5%9c%b0%e6%97%b6%e7%9a%84%e5%88%86%e5%b7%a5%e4%b8%8e%e9%97%a8%e7%a6%81&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;6. 清单落地时的分工与门禁&#xD;&#xA;&lt;/h3&gt;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;角色&lt;/th&gt;&#xA;          &lt;th&gt;职责&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;变更执行&lt;/td&gt;&#xA;          &lt;td&gt;按变更单改配置，输出前后 diff&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;网络值班&lt;/td&gt;&#xA;          &lt;td&gt;跑连通矩阵与 traceroute，填写路径记录&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;业务代表&lt;/td&gt;&#xA;          &lt;td&gt;对关键交易/同步链路做真实拨测&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;安全/防火墙&lt;/td&gt;&#xA;          &lt;td&gt;确认策略与会话、ICMP 差错、NAT&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;变更经理&lt;/td&gt;&#xA;          &lt;td&gt;三道关全部勾选后才允许「初步完成」&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;&lt;strong&gt;门禁规则&lt;/strong&gt;：任一关未通过 → 不得关闭变更单；可暂时业务放行但必须保持旧链路可秒级回退，并升级为 P1 跟踪。&lt;/p&gt;&#xA;&lt;h2 id=&#34;解决方案&#34;&gt;&lt;a href=&#34;#%e8%a7%a3%e5%86%b3%e6%96%b9%e6%a1%88&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;解决方案&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;当晚按 Checklist 闭环处理，而不是继续和业务「对现象」：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;补齐反向路由与策略&lt;/strong&gt;：B 侧注入指向新专线的回程明细；回调 VIP 与安全策略源站网段对齐；清理指向已下线地址的残余静态路由。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;收敛非对称&lt;/strong&gt;：短期用策略路由强制关键子网对走同一逻辑隧道；中期把 SD-WAN/动态路由 metric 两端对称发布，取消「只在一端宣告更优」。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;修复 MTU 路径&lt;/strong&gt;：放行路径上 ICMP fragmentation needed；隧道口设置合理 MTU；边界做 &lt;code&gt;tcp adjust-mss&lt;/code&gt;；用大包业务回归确认吞吐回基线。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;固化验收产出物&lt;/strong&gt;：每次跨机房变更强制附件三份——连通矩阵结果表、双向 traceroute 文本、大包测试截图/日志；缺一不结单。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;观察 48 小时&lt;/strong&gt;：覆盖一次晚高峰与一次跨机房备份窗，无半通与吞吐塌陷后，再 admin-down 旧链路进入拆除排期。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;根因分析&#34;&gt;&lt;a href=&#34;#%e6%a0%b9%e5%9b%a0%e5%88%86%e6%9e%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;根因分析&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;表层是「路由/策略/MTU 各改了一点却没形成闭环」，深层是验收标准错误：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;用连通性代替业务性&lt;/strong&gt;：ping 通 ≠ 业务双向可用，更不等于大包与长连接可用。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;用单点代替矩阵&lt;/strong&gt;：只测运维主机与个别 VIP，漏掉回调、备份、监控等反向与旁路流量。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;去程思维&lt;/strong&gt;：变更单习惯写「怎么把包送过去」，很少写「包怎么原路回来」以及防火墙会话是否对称。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;忽视封装开销&lt;/strong&gt;：专线/IPsec/GRE/VXLAN 叠加后有效 MTU 下降，PMTUD 若被安全策略误伤，故障只在大包时出现，白天小流量验收永远绿。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;缺少强制门禁&lt;/strong&gt;：清单若只是「参考」，窗口压力下仍会被跳过；必须与结单流程绑定。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;预防措施&#34;&gt;&lt;a href=&#34;#%e9%a2%84%e9%98%b2%e6%8e%aa%e6%96%bd&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;预防措施&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;a-变更前t-1&#34;&gt;&lt;a href=&#34;#a-%e5%8f%98%e6%9b%b4%e5%89%8dt-1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;A. 变更前（T-1）&#xD;&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; 导出两端路由表、策略路由、NAT、隧道 MTU/MSS、邻居状态&lt;/li&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; 画清本次流量矩阵（至少含业务、回调、备份、运维、监控）&lt;/li&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; 明确主路径/回退路径与可接受中断窗口&lt;/li&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; 预置大包测试账号与 &lt;code&gt;iperf&lt;/code&gt;/文件源，不靠临时找业务要包&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;b-变更中执行&#34;&gt;&lt;a href=&#34;#b-%e5%8f%98%e6%9b%b4%e4%b8%ad%e6%89%a7%e8%a1%8c&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;B. 变更中（执行）&#xD;&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; 配置 diff 双人复核，禁止口播改生产&lt;/li&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; 每完成一段切换就跑矩阵对应格子，不做「全部改完再测」&lt;/li&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; 旧链路保持可回退，直到三道关通过&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;c-变更后验收三道关缺一不可&#34;&gt;&lt;a href=&#34;#c-%e5%8f%98%e6%9b%b4%e5%90%8e%e9%aa%8c%e6%94%b6%e4%b8%89%e9%81%93%e5%85%b3%e7%bc%ba%e4%b8%80%e4%b8%8d%e5%8f%af&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;C. 变更后（验收三道关，缺一不可）&#xD;&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;关 1 连通矩阵&lt;/strong&gt;：双向 TCP/业务端口全绿，无半开连接&lt;/li&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;关 2 回程对称&lt;/strong&gt;：双向 traceroute 路径符合设计，无意外旁路&lt;/li&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;关 3 MTU/大包&lt;/strong&gt;：DF 大包与真实大流量业务达标&lt;/li&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; 冗余切换与回切演练完成&lt;/li&gt;&#xA;&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; 观察期与监控基线对比通过&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;d-制度化&#34;&gt;&lt;a href=&#34;#d-%e5%88%b6%e5%ba%a6%e5%8c%96&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;D. 制度化&#xD;&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;把本 Checklist 嵌入变更管理系统：跨机房/跨专线类别强制模板&lt;/li&gt;&#xA;&lt;li&gt;季度抽检历史变更附件，缺矩阵/缺 traceroute 记流程缺陷&lt;/li&gt;&#xA;&lt;li&gt;与「机房搬迁割接」「PMTUD/黑洞」「路由震荡」类事故单做关联培训，新人上岗先跑一遍模拟矩阵&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;总结&#34;&gt;&lt;a href=&#34;#%e6%80%bb%e7%bb%93&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;总结&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;跨机房链路变更最怕的不是完全不通，而是&lt;strong&gt;半通、大包不通、高峰才爆&lt;/strong&gt;。把验收从「ping 一下」升级为 &lt;strong&gt;连通矩阵 + 回程对称 + MTU/大包&lt;/strong&gt; 三道关，并用结单门禁卡住，是成本最低、收益最稳的防坑手段。&lt;/p&gt;&#xA;&lt;p&gt;本篇作为网络侧方法论/Checklist，和既有的机房搬迁非对称路由、IPSec 大包/PMTUD、OSPF flap 等排查文互补：那些文章回答「出了什么事」，本清单回答「怎样在当晚就证明没出事」。建议团队直接复制表格进变更单模板，按现场拓扑改端口与代表主机，不必等下一次半夜回填再补课。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;延伸阅读&#34;&gt;&lt;a href=&#34;#%e5%bb%b6%e4%bc%b8%e9%98%85%e8%af%bb&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;延伸阅读&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;IPSec 隧道与 MTU&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/6ef1b86a/&#34; &gt;一次跨机房 IPSec VPN 隧道大包不通导致业务间歇性卡死的排查记录&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/f11611fb/&#34; &gt;记一次跨机房 IPSec VPN 大包分片黑洞导致应用超时但小包正常的排查实录&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/3c48c9b3/&#34; &gt;IPSec VPN MTU 不匹配致 ERP 远程访问异常：定位与修复&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;</description>
        </item></channel>
</rss>
