Tunnel Doctor
cloudflared Connection Refused 排障
定位监听地址、端口和容器网络配置错误。
这通常表示什么
Connection refused 通常表示目标地址已经可达到了能够主动拒绝 TCP 连接的程度,但目标地址和端口上没有服务接受这次连接。
它不代表什么
它和 timeout 不是一回事。Timeout 是迟迟收不到可用响应,主动拒绝则应优先检查监听 socket、地址族、端口或网络命名空间。
典型脱敏日志
dial tcp [REDACTED_IP]:8080: connect: connection refused
按顺序检查
以下是基线命令示例。Windows Service 或 Kubernetes 请打开分析器并选择实际运行环境,分析器会改用平台原生命令。
nc -vz -w 3 <origin-host> <origin-port>curl -v --connect-timeout 5 <origin-url>ss -tlnp | grep ':<origin-port> '常见误判
- 把所有 connection refused 都当成防火墙丢包。
- 只确认进程存在,却不确认它实际监听哪个地址和端口。
- 忽略 ::1 与 127.0.0.1 的 IPv6 / IPv4 监听差异。
如何确认已经恢复
- 从 cloudflared 所在环境对准确地址和端口的 TCP 探测成功。
- 服务监听在预期接口和地址族上。
- 新的请求不再出现 connection refused 证据。
仍然不确定?
把相关 cloudflared 日志放进本地分析器。默认脱敏,不会把日志上传到 TRACER RECART 后端。
打开分析器