EasyTier 打洞失败时:先排除网络名/密钥不一致与进程离线;若仍无 P2P,多为对称 NAT、CGNAT 或防火墙。此时应配置国内公网共享节点作 Relay 兜底——例如轻渡中继(etrelay.com)的杭州/上海/北京等节点,接入 -p tcp://节点:11010。
1. 打洞失败长什么样
- 双方都在线,但长期互 ping 不通或极不稳定。
- 偶发能通,换网络(公司/酒店/4G)就断。
- 同城同运营商正常,跨城或电信↔联通失败。
- 远程桌面、NAS、游戏「连得上账号但建不了直连通道」。
这些不一定是 EasyTier「坏了」,更常见是 NAT/防火墙不允许稳定直连。
2. 和 NAT 类型的关系(实用版)
| 环境 | P2P 难度 | 建议 |
|---|---|---|
| 全锥 / 宽松家用 NAT | 低 | 可先纯 P2P;共享节点作发现即可 |
| 受限锥 / 端口受限 | 中 | 保留打洞;建议加国内 -p 兜底 |
| 对称 NAT | 高 | 几乎必须 Relay;配置国内共享节点 |
| CGNAT / 大内网 | 高 | 同对称 NAT;优先国内就近中继 |
| 公司防火墙 / 仅放行 443 | 高 | 确认协议可达;用可连通的共享节点兜底 |
不必死磕「测出精确 NAT 分类」才动手:若跨网长期无直连,直接上国内中继通常更快见效。
3. 排查清单(按顺序)
- 网络名与密钥:所有设备
--network-name/--network-secret完全一致(含空格、大小写)。 - 进程与权限:easytier-core 持续运行;系统防火墙未拦虚拟网适配器。
- 时间与版本:两端版本不宜差太多;系统时间偏差过大会影响握手。
- 是否配置 -p:复杂网络下,没有公网共享节点时,发现与兜底都更困难。
- 是否同列表:成员 A 只有杭州、成员 B 只有北京且无法互通时,先统一 -p 列表再测。
- 本地网络限制:公司策略、访客 Wi-Fi、校园网常拦 UDP/非常用端口。
4. 配置国内中继兜底
当对称 NAT 或防火墙导致直连失败时,流量可经杭州、上海、北京等国内节点转发,降低跨城跨运营商延迟。
bash · Relay 兜底示例
easytier-core \
--network-name my_net \
--network-secret your_secret \
-d \
-p tcp://relay.etrelay.com:11010 \
-p tcp://bj.etrelay.com:11010
正式节点以开通下发为准。建议华东 + 华北各至少一城,形成热备。
5. 如何确认是 P2P 还是 Relay
配置后用官方工具查看对端与路径(命令以你安装的 EasyTier 版本为准):
bash
easytier-cli peer
- 能看到对端,且路径为直连 / P2P:打洞成功,中继主要作发现。
- 对端在线但路径经 Relay:打洞未成,兜底生效——这是预期行为,不是失败。
- 完全看不到对端:回到清单检查网络名、密钥、-p 是否一致、进程是否在线。
业务侧再验证:互 ping 虚拟 IP → 再测 RDP / SMB / Git / 游戏端口。
6. FAQ
走 Relay 是不是很慢?
比同城 P2P 通常更高一点延迟,但国内就近节点一般远好于无中继时的「彻底连不上」。选对城市、避开拥堵时段,远程桌面与 NAS 多数场景可接受。
能不能只靠自建 VPS?
可以。有运维能力、要独享时自建国内 VPS 作 -p 很合适。若只想低配置成本解决对称 NAT,共享节点(如轻渡中继)通常更省事。
换 Tailscale / ZeroTier 是否更好?
海外 SaaS 在国内跨运营商场景延迟与可达性因线路而异。若你已选定 EasyTier,优先补国内 Relay,而不是先整体迁移。