这是“H3C交换机中小企业运维实战”专栏的第 12 篇。办公电脑端口突然不通时,我不会先删除配置或重启交换机,而是从电脑、网线、端口状态、安全绑定、MAC 学习、VLAN、上联和网关逐步缩小范围。

本文以 H3C S5570S 和 Comware V7 为例,演示一台办公电脑无法访问 IPv4、IPv6 网关时的排查过程。地址、接口、VLAN 和 MAC 都是示例,使用时必须换成现场实际信息。

一、示例环境

项目 示例值
接入交换机 HQ-Access-01
上级交换机 HQ-Core-01
电脑端口 GigabitEthernet1/0/1
上联聚合接口 Bridge-Aggregation1
办公网 VLAN 10
电脑 IPv4 192.168.10.11
IPv4 网关 192.168.10.1
电脑 IPv6 2001:db8:10::11
IPv6 网关 2001:db8:10::1
电脑 MAC 00e0-fc12-3456

排查前先从终端、DHCP 平台或网管系统取得真实 IP、MAC、端口和 VLAN,不能直接照抄示例值。

二、先判断故障范围

现场先检查电脑网卡、网线和插口,再执行:

# 查看网卡、IPv4、IPv6、网关和 DHCP 状态。
ipconfig /all

# 测试本机 TCP/IP。
ping 127.0.0.1
ping ::1

# 测试办公网双栈网关。
ping 192.168.10.1
ping 2001:db8:10::1

# 查看本机记录的 IPv4 ARP 和 IPv6 邻居。
arp -a
netsh interface ipv6 show neighbors

故障范围决定后面的重点:

  • 只有一台电脑不通,优先检查电脑、网线、接入口和安全绑定;
  • 同一 VLAN 多台电脑同时不通,优先检查聚合、Trunk 和网关;
  • IPv4 正常、IPv6 不通,重点检查 IPv6 地址、网关、邻居表和安全策略;
  • 内网正常、只有互联网不通,应继续检查路由、防火墙和 DNS。

端口存在 IP-MAC-端口绑定时,不能随便换一台电脑测试,因为新电脑的地址和 MAC 本来就不符合绑定。

三、检查端口物理状态

# 查看全部端口和 Down 端口。
<HQ-Access-01> display interface brief
<HQ-Access-01> display interface brief down

# 查看故障端口的速率、双工、错误计数和抖动时间。
<HQ-Access-01> display interface GigabitEthernet 1/0/1

# 查看端口当前生效配置。
<HQ-Access-01> display current-configuration interface GigabitEthernet 1/0/1

常见状态可以这样判断:

  • UP:物理连接已经建立,但不代表 VLAN 和业务正常;
  • DOWN:常见于未接线、网线损坏、对端网卡关闭或协商失败;
  • ADM:端口被 shutdown,要先确认关闭原因;
  • 反复 Up/Down:重点检查水晶头、网线、网卡、模块或光纤。

光口上联故障时,再检查模块和光功率:

<HQ-Access-01> display transceiver interface GigabitEthernet 1/0/49
<HQ-Access-01> display transceiver alarm interface GigabitEthernet 1/0/49
<HQ-Access-01> display transceiver diagnosis interface GigabitEthernet 1/0/49

普通电口不需要执行光模块命令。光功率应结合模块规格和设备告警判断,不能套用一个固定数值。

四、检查绑定和接口安全策略

# 查看端口是否启用了 IPv4、IPv6 Source Guard。
<HQ-Access-01> display current-configuration interface GigabitEthernet 1/0/1

# 查看端口上的双栈静态绑定。
<HQ-Access-01> display ip source binding static interface GigabitEthernet 1/0/1
<HQ-Access-01> display ipv6 source binding static interface GigabitEthernet 1/0/1

# 查看端口安全状态和安全 MAC。
<HQ-Access-01> display port-security interface GigabitEthernet 1/0/1

# 查看接口入、出方向应用的 ACL。
<HQ-Access-01> display packet-filter interface GigabitEthernet 1/0/1 inbound
<HQ-Access-01> display packet-filter interface GigabitEthernet 1/0/1 outbound

绑定中的 IP、MAC、VLAN 和端口必须全部对应当前电脑。不能为了快速恢复就删除整套安全策略,应先记录现场信息,再修改确实错误的表项。

五、检查 MAC 学习

让电脑持续 ping 网关,同时查看交换机 MAC:

# 查看故障端口动态学习到的 MAC。
<HQ-Access-01> display mac-address dynamic interface GigabitEthernet 1/0/1

# 按电脑 MAC 查询 VLAN 和端口。
<HQ-Access-01> display mac-address 00e0-fc12-3456 vlan 10

# 查看 VLAN 10 的全部 MAC,便于与正常电脑对比。
<HQ-Access-01> display mac-address vlan 10

根据结果继续判断:

  • 学不到 MAC:检查终端是否发包,以及网线、网卡、端口和安全策略;
  • MAC 学在 GE1/0/1、VLAN 10:接入口到电脑基本正常,继续查上联和网关;
  • MAC 学在其他端口:确认电脑是否接错位置,并留意 MAC 漂移;
  • MAC 出现在错误 VLAN:检查 Access VLAN 或动态 VLAN 分配。

不要为了“刷新”直接清空整台交换机的 MAC 表。

六、必要时检查 Access VLAN

这台电脑和端口以前正常,Access VLAN 不用排在最前面。如果近期做过批量配置、恢复配置或端口调整,再重点核对:

<HQ-Access-01> display current-configuration interface GigabitEthernet 1/0/1
<HQ-Access-01> display vlan 10

本文电脑端口应看到:

interface GigabitEthernet1/0/1
 port link-type access
 port access vlan 10

七、检查聚合和 Trunk

如果同一 VLAN 多台电脑不通,或者接入口已经学到 MAC 但网关仍不通,就检查上联:

# 查看聚合接口和成员端口状态。
<HQ-Access-01> display link-aggregation summary
<HQ-Access-01> display link-aggregation verbose bridge-aggregation 1

# 查看聚合接口配置和 Trunk 放行情况。
<HQ-Access-01> display current-configuration interface Bridge-Aggregation1
<HQ-Access-01> display port trunk

重点确认两个成员端口是否为 Selected、聚合接口是否为 Trunk、VLAN 10 是否放行,以及两端配置是否一致。

只检查接入交换机不够,上级交换机 HQ-Core-01 也要检查聚合、Trunk、VLAN 和 MAC。

八、到真正的网关检查三层表项

本文接入交换机只有管理 VLAN 的三层地址,不一定学习办公电脑的 ARP 和 IPv6 邻居。应到办公网网关查看:

# 查看电脑的 IPv4 ARP 和 IPv6 邻居。
<HQ-Core-01> display arp 192.168.10.11
<HQ-Core-01> display ipv6 neighbors 2001:db8:10::11

# 按电脑 MAC 查询上级交换机学习位置。
<HQ-Core-01> display mac-address 00e0-fc12-3456 vlan 10

接入交换机能学到 MAC,但网关没有 ARP 或 IPv6 邻居,通常说明数据没有到达网关、终端地址错误,或者中间策略丢弃了报文。

网关已经学到正确表项仍无法通信时,应继续检查网关接口、返回路径、防火墙和电脑自身防火墙。

九、找到问题后只改对应配置

端口确认被误关闭时:

<HQ-Access-01> system-view
[HQ-Access-01] interface GigabitEthernet 1/0/1
[HQ-Access-01-GigabitEthernet1/0/1] undo shutdown
[HQ-Access-01-GigabitEthernet1/0/1] return

Access VLAN 确认配错时:

<HQ-Access-01> system-view
[HQ-Access-01] interface GigabitEthernet 1/0/1
[HQ-Access-01-GigabitEthernet1/0/1] port link-type access
[HQ-Access-01-GigabitEthernet1/0/1] port access vlan 10
[HQ-Access-01-GigabitEthernet1/0/1] return

上联遗漏 VLAN 10 时,两端确认后同时补充:

# 接入交换机。
<HQ-Access-01> system-view
[HQ-Access-01] interface Bridge-Aggregation1
[HQ-Access-01-Bridge-Aggregation1] port trunk permit vlan 10
[HQ-Access-01-Bridge-Aggregation1] return

# 上级交换机。
<HQ-Core-01> system-view
[HQ-Core-01] interface Bridge-Aggregation1
[HQ-Core-01-Bridge-Aggregation1] port trunk permit vlan 10
[HQ-Core-01-Bridge-Aggregation1] return

如果故障出在绑定或 ACL,应按实际终端信息修改对应表项,不给出一条通用删除命令。

十、处理后完成双栈验证

# 确认端口、VLAN、MAC、聚合和 Trunk。
<HQ-Access-01> display interface GigabitEthernet 1/0/1 brief
<HQ-Access-01> display vlan 10
<HQ-Access-01> display mac-address 00e0-fc12-3456 vlan 10
<HQ-Access-01> display link-aggregation verbose bridge-aggregation 1
<HQ-Access-01> display port trunk

# 在网关确认双栈表项。
<HQ-Core-01> display arp 192.168.10.11
<HQ-Core-01> display ipv6 neighbors 2001:db8:10::11

电脑端再次测试:

ipconfig /all
ping 192.168.10.1
ping 2001:db8:10::1
ping 192.168.100.30

端口显示 UP 只是第一步。终端地址、MAC 学习、双栈网关和实际业务都恢复,才算处理完成。

十一、小结

单台电脑故障多从电脑、网线、接入口和绑定入手;同一 VLAN 多台电脑同时故障,多检查上联、Trunk 和网关。找到原因后只修改对应配置,不要用重启、清空 MAC 表或删除安全策略代替排查。

网站完整版还包括 Comware V5 差异、正常端口对比、详细误区、回退方法和完整排查命令汇总:

H3C交换机端口不通排查实例

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐