Skip to content

节点全部超时 (TIMEOUT) 与全红故障深度排查指南

在日常使用网络代理客户端(Clash Verge Rev、Shadowrocket、v2rayN、Surge 等)时,最常见的阻断性故障就是主界面执行测速时,全部节点瞬间返回 Timeout-19999ms 或大面积飘红。

导致节点全部超时的原因涉及本地系统环境、客户端内部状态、家庭局域网与运营商物理链路、机场中转入口以及境外落地服务器等多个环节。

本文提供一套自底向上的五层排查模型,并附带可直接在终端执行的诊断指令,帮助快速恢复连接。


超时诊断:5层全链路故障排查模型

排查层级拓扑:
[第1层:本地操作系统] -> 系统时间同步 / TUN虚拟网卡状态 / 本地安全软件拦截
[第2层:客户端软件层] -> 端口绑定冲突 / Fake-IP路由表 / 订阅参数有效性
[第3层:本地网络与ISP] -> 路由器DNS污染 / UDP QoS限速 / 光猫MTU配置
[第4层:中转与专线入口] -> 机场BGP国内入口机房宕机 / 入口IP被GFW列入黑名单
[第5层:境外落地服务端] -> 节点端口被封 / 落地机欠费停机 / 订阅流量耗尽

第 1 步:本地操作系统基础排查

大量看似复杂的网络阻断,根源往往位于本地系统的基础配置。

1. 系统时钟误差(TLS 握手第一杀手)

现代传输协议(VLESS Reality、Trojan、Shadowsocks 2022、Hysteria 2、TUIC)以及所有 HTTPS/TLS 会话均高度依赖严格的时间戳校验。如果本地电脑或手机的时间与标准网络时间误差超过 60 秒,客户端向服务端发起握手时会被直接拒绝,导致所有节点全部超时。

Windows 修复方法:

  1. 打开 Windows “设置” -> “时间和语言” -> “日期和时间”
  2. 确保开启 “自动设置时间”
  3. 点击 “立即同步” 按钮。
  4. 若图形界面同步失败,以管理员身份打开 PowerShell 执行底层强制同步指令:
    powershell
    net stop w32time
    w32tm /unregister
    w32tm /register
    net start w32time
    w32tm /resync /force

macOS / Linux 修复方法:

打开终端执行 NTP 同步:

bash
sudo sntp -sS pool.ntp.org

2. TUN 虚拟网卡驱动死锁与残留

当代理客户端异常崩溃、强制关机或与杀毒软件冲突时,操作系统内部的虚拟网卡(如 Wintun、utun)可能处于挂起状态,无法正常收发数据包。

检查与恢复步骤:

  • Windows
    1. Win + X 打开 “设备管理器”
    2. 展开 “网络适配器”,查看是否存在名为 Wintun Userspace Tunnel 或带有黄色感叹号的虚拟网卡。
    3. 右键禁用后重新启用;若仍异常,在客户端中关闭 TUN 模式并重新执行“安装系统服务”。
  • macOS: 在终端中查看当前网络接口列表:
    bash
    ifconfig | grep utun
    若存在大量异常残留的 utun 接口,重启系统网络扩展或重启电脑即可清空。

第 2 步:客户端状态与端口冲突排查

1. 本地监听端口冲突与占用

如果客户端设定的混合代理端口(如 7890 或 10808)已被其他后台服务(如其他已退出的代理残留进程、开发服务器)抢占,客户端的核心将无法监听该端口,所有流量转发均会瞬间超时。

诊断指令(Windows PowerShell):

powershell
Get-Process -Id (Get-NetTCPConnection -LocalPort 7890).OwningProcess

若发现占用进程并非当前正在运行的代理软件主程序,打开任务管理器将其强制结束,或在客户端设置中将本地监听端口更改为其他随机端口(例如 7895)。

2. Fake-IP 路由表死锁

在 Clash 体系中,若长时间运行产生大量连接记录,Fake-IP 分配池(默认 198.18.0.1/16)可能发生死锁或解析混乱。

  • 解决方法:在客户端设置中清空 DNS 缓存,或将 DNS 模式从 Fake-IP 临时切换为 Redir-Host 进行对比测试。

第 3 步:本地网络与 ISP 运营商链路排查

1. 路由器 DNS 劫持与 UDP QoS 压制

部分家庭宽带或校园网开启了深度数据包检测(DPI),或者本地光猫 DNS 发生了严重劫持,导致客户端无法正确解析机场的中转入口域名。

诊断指令:

在终端中直接测试能否解析公共 DNS 与机场入口:

bash
# 测试本地直连解析阿里公共 DNS
nslookup dns.alidns.com 223.5.5.5

# 测试能否 ping 通本地网关
ping 192.168.1.1

2. 针对 UDP 协议的阻断排查(Hysteria 2 / TUIC)

如果使用的协议是基于 QUIC / UDP 开发的 Hysteria 2 或 TUIC,当本地网络运营商(如部分省份的移动或广电宽带)对 UDP 53/443 以外的高位端口实施了严苛的限速甚至直接阻断丢包时,会导致这些 UDP 协议节点在测速时全红超时。

  • 验证方法:切换至该机场提供的传统 TCP 协议节点(如 Shadowsocks、Trojan、VLESS-TCP)。若 TCP 节点全绿可用而 UDP 节点全红,说明当前本地网络环境存在严重的 UDP 阻断。

第 4 步:中转与专线入口连通性测试

目前 90% 以上的商业机场采用国内中转机房(BGP 入口)或 IEPL 专线,用户的客户端首先连接的是机场位于国内的入口服务器。

客户端 -> (国内公网连接) -> 机场国内中转入口 -> (内网专线) -> 境外落地机

若机场国内中转入口服务器遭到 DDOS 攻击、机房硬件故障,或者入口 IP 被防火墙实施了 TCP 阻断,用户的客户端将完全无法与入口建立握手,表现为所有节点全部超时。

1. 提取入口 IP 与端口进行 TCP 握手探测

在客户端节点详情中找到某个节点的 server(服务器地址)与 port(端口):

Windows 测试指令:

powershell
Test-NetConnection -ComputerName <入口域名或IP> -Port <端口号>

查看返回结果中的 TcpTestSucceeded

  • 若显示 False:说明从你本地物理网络到机场中转入口的链路已经被阻断,或者机场该入口机房已经宕机。此时无论如何修改本地客户端设置都无法连接,必须等待机场管理员修复入口或切换备用订阅分组。
  • 若显示 True:说明物理 TCP 握手正常,问题出在第 5 步(中转后端到落地机链路或协议认证失败)。

第 5 步:境外落地服务端与账号状态排查

1. 订阅账户欠费与流量耗尽

机场计费系统(如 SSPanel、V2board 等)在检测到用户当月流量超出限额、或者套餐到期未续费时,会在后端直接下发注销指令,断开所有认证 Token,使所有节点立刻超时。

  • 排查方法:登录机场官网用户中心,核对剩余可用流量百分比与套餐有效截止时间。

2. 节点认证密钥(Password / UUID)失效

机场为了安全防范,可能会定期重置底层节点的认证密码或 UUID。如果用户的客户端没有及时同步最新的配置,旧配置中的密钥会导致服务端认证失败。

  • 排查方法:在客户端中手动执行一次“更新订阅”,拉取最新颁发的节点连接凭证。

超时全红急救排障流程清单

按照以下顺序依次执行排查,可在 5 分钟内定位 95% 的全红超时故障:

  1. 核对系统时间:确认电脑或手机时间精确到秒级,执行一次网络时钟同步。
  2. 检查账号状态:登录机场后台,确认未欠费、未耗尽流量、且没有全员故障维护通告。
  3. 切换网络环境:将设备连接至手机移动热点再次测试。若热点下节点全部正常,说明是原 Wi-Fi 路由器或宽带运营商存在 DNS 劫持或防火墙拦截。
  4. 重新拉取订阅:在客户端中强制更新订阅,确保获取到最新的节点 IP 与加密密钥。
  5. 重启客户端并重置网络:退出客户端进程,以管理员身份重新启动;若开启了 TUN 模式,先关闭后再开启。

常见问题解答 (FAQ)

A
机场官网通常部署在 Cloudflare 等海外公共 CDN 上,只要你的直连网络没有完全阻断即可访问。而节点服务器使用的是独立的中转机房与出口服务器,两者走的是完全不同的网络链路。

机场主 - 极简网络客户端教程与故障排查知识库 | 纯静态极速响应