H3C交换机端口不通排查实例
这是“H3C交换机中小企业运维实战”专栏的第 12 篇。办公电脑端口突然不通时,我不会先删除配置或重启交换机,而是从电脑、网线、端口状态、安全绑定、MAC 学习、VLAN、上联和网关逐步缩小范围。
本文以 H3C S5570S 和 Comware V7 为例,演示一台办公电脑无法访问 IPv4、IPv6 网关时的排查过程。地址、接口、VLAN 和 MAC 都是示例,使用时必须换成现场实际信息。
一、示例环境
| 项目 | 示例值 |
|---|---|
| 接入交换机 | HQ-Access-01 |
| 上级交换机 | HQ-Core-01 |
| 电脑端口 | GigabitEthernet1/0/1 |
| 上联聚合接口 | Bridge-Aggregation1 |
| 办公网 VLAN | 10 |
| 电脑 IPv4 | 192.168.10.11 |
| IPv4 网关 | 192.168.10.1 |
| 电脑 IPv6 | 2001:db8:10::11 |
| IPv6 网关 | 2001:db8:10::1 |
| 电脑 MAC | 00e0-fc12-3456 |
排查前先从终端、DHCP 平台或网管系统取得真实 IP、MAC、端口和 VLAN,不能直接照抄示例值。
二、先判断故障范围
现场先检查电脑网卡、网线和插口,再执行:
# 查看网卡、IPv4、IPv6、网关和 DHCP 状态。
ipconfig /all
# 测试本机 TCP/IP。
ping 127.0.0.1
ping ::1
# 测试办公网双栈网关。
ping 192.168.10.1
ping 2001:db8:10::1
# 查看本机记录的 IPv4 ARP 和 IPv6 邻居。
arp -a
netsh interface ipv6 show neighbors
故障范围决定后面的重点:
- 只有一台电脑不通,优先检查电脑、网线、接入口和安全绑定;
- 同一 VLAN 多台电脑同时不通,优先检查聚合、Trunk 和网关;
- IPv4 正常、IPv6 不通,重点检查 IPv6 地址、网关、邻居表和安全策略;
- 内网正常、只有互联网不通,应继续检查路由、防火墙和 DNS。
端口存在 IP-MAC-端口绑定时,不能随便换一台电脑测试,因为新电脑的地址和 MAC 本来就不符合绑定。
三、检查端口物理状态
# 查看全部端口和 Down 端口。
<HQ-Access-01> display interface brief
<HQ-Access-01> display interface brief down
# 查看故障端口的速率、双工、错误计数和抖动时间。
<HQ-Access-01> display interface GigabitEthernet 1/0/1
# 查看端口当前生效配置。
<HQ-Access-01> display current-configuration interface GigabitEthernet 1/0/1
常见状态可以这样判断:
UP:物理连接已经建立,但不代表 VLAN 和业务正常;DOWN:常见于未接线、网线损坏、对端网卡关闭或协商失败;ADM:端口被shutdown,要先确认关闭原因;- 反复 Up/Down:重点检查水晶头、网线、网卡、模块或光纤。
光口上联故障时,再检查模块和光功率:
<HQ-Access-01> display transceiver interface GigabitEthernet 1/0/49
<HQ-Access-01> display transceiver alarm interface GigabitEthernet 1/0/49
<HQ-Access-01> display transceiver diagnosis interface GigabitEthernet 1/0/49
普通电口不需要执行光模块命令。光功率应结合模块规格和设备告警判断,不能套用一个固定数值。
四、检查绑定和接口安全策略
# 查看端口是否启用了 IPv4、IPv6 Source Guard。
<HQ-Access-01> display current-configuration interface GigabitEthernet 1/0/1
# 查看端口上的双栈静态绑定。
<HQ-Access-01> display ip source binding static interface GigabitEthernet 1/0/1
<HQ-Access-01> display ipv6 source binding static interface GigabitEthernet 1/0/1
# 查看端口安全状态和安全 MAC。
<HQ-Access-01> display port-security interface GigabitEthernet 1/0/1
# 查看接口入、出方向应用的 ACL。
<HQ-Access-01> display packet-filter interface GigabitEthernet 1/0/1 inbound
<HQ-Access-01> display packet-filter interface GigabitEthernet 1/0/1 outbound
绑定中的 IP、MAC、VLAN 和端口必须全部对应当前电脑。不能为了快速恢复就删除整套安全策略,应先记录现场信息,再修改确实错误的表项。
五、检查 MAC 学习
让电脑持续 ping 网关,同时查看交换机 MAC:
# 查看故障端口动态学习到的 MAC。
<HQ-Access-01> display mac-address dynamic interface GigabitEthernet 1/0/1
# 按电脑 MAC 查询 VLAN 和端口。
<HQ-Access-01> display mac-address 00e0-fc12-3456 vlan 10
# 查看 VLAN 10 的全部 MAC,便于与正常电脑对比。
<HQ-Access-01> display mac-address vlan 10
根据结果继续判断:
- 学不到 MAC:检查终端是否发包,以及网线、网卡、端口和安全策略;
- MAC 学在 GE1/0/1、VLAN 10:接入口到电脑基本正常,继续查上联和网关;
- MAC 学在其他端口:确认电脑是否接错位置,并留意 MAC 漂移;
- MAC 出现在错误 VLAN:检查 Access VLAN 或动态 VLAN 分配。
不要为了“刷新”直接清空整台交换机的 MAC 表。
六、必要时检查 Access VLAN
这台电脑和端口以前正常,Access VLAN 不用排在最前面。如果近期做过批量配置、恢复配置或端口调整,再重点核对:
<HQ-Access-01> display current-configuration interface GigabitEthernet 1/0/1
<HQ-Access-01> display vlan 10
本文电脑端口应看到:
interface GigabitEthernet1/0/1
port link-type access
port access vlan 10
七、检查聚合和 Trunk
如果同一 VLAN 多台电脑不通,或者接入口已经学到 MAC 但网关仍不通,就检查上联:
# 查看聚合接口和成员端口状态。
<HQ-Access-01> display link-aggregation summary
<HQ-Access-01> display link-aggregation verbose bridge-aggregation 1
# 查看聚合接口配置和 Trunk 放行情况。
<HQ-Access-01> display current-configuration interface Bridge-Aggregation1
<HQ-Access-01> display port trunk
重点确认两个成员端口是否为 Selected、聚合接口是否为 Trunk、VLAN 10 是否放行,以及两端配置是否一致。
只检查接入交换机不够,上级交换机 HQ-Core-01 也要检查聚合、Trunk、VLAN 和 MAC。
八、到真正的网关检查三层表项
本文接入交换机只有管理 VLAN 的三层地址,不一定学习办公电脑的 ARP 和 IPv6 邻居。应到办公网网关查看:
# 查看电脑的 IPv4 ARP 和 IPv6 邻居。
<HQ-Core-01> display arp 192.168.10.11
<HQ-Core-01> display ipv6 neighbors 2001:db8:10::11
# 按电脑 MAC 查询上级交换机学习位置。
<HQ-Core-01> display mac-address 00e0-fc12-3456 vlan 10
接入交换机能学到 MAC,但网关没有 ARP 或 IPv6 邻居,通常说明数据没有到达网关、终端地址错误,或者中间策略丢弃了报文。
网关已经学到正确表项仍无法通信时,应继续检查网关接口、返回路径、防火墙和电脑自身防火墙。
九、找到问题后只改对应配置
端口确认被误关闭时:
<HQ-Access-01> system-view
[HQ-Access-01] interface GigabitEthernet 1/0/1
[HQ-Access-01-GigabitEthernet1/0/1] undo shutdown
[HQ-Access-01-GigabitEthernet1/0/1] return
Access VLAN 确认配错时:
<HQ-Access-01> system-view
[HQ-Access-01] interface GigabitEthernet 1/0/1
[HQ-Access-01-GigabitEthernet1/0/1] port link-type access
[HQ-Access-01-GigabitEthernet1/0/1] port access vlan 10
[HQ-Access-01-GigabitEthernet1/0/1] return
上联遗漏 VLAN 10 时,两端确认后同时补充:
# 接入交换机。
<HQ-Access-01> system-view
[HQ-Access-01] interface Bridge-Aggregation1
[HQ-Access-01-Bridge-Aggregation1] port trunk permit vlan 10
[HQ-Access-01-Bridge-Aggregation1] return
# 上级交换机。
<HQ-Core-01> system-view
[HQ-Core-01] interface Bridge-Aggregation1
[HQ-Core-01-Bridge-Aggregation1] port trunk permit vlan 10
[HQ-Core-01-Bridge-Aggregation1] return
如果故障出在绑定或 ACL,应按实际终端信息修改对应表项,不给出一条通用删除命令。
十、处理后完成双栈验证
# 确认端口、VLAN、MAC、聚合和 Trunk。
<HQ-Access-01> display interface GigabitEthernet 1/0/1 brief
<HQ-Access-01> display vlan 10
<HQ-Access-01> display mac-address 00e0-fc12-3456 vlan 10
<HQ-Access-01> display link-aggregation verbose bridge-aggregation 1
<HQ-Access-01> display port trunk
# 在网关确认双栈表项。
<HQ-Core-01> display arp 192.168.10.11
<HQ-Core-01> display ipv6 neighbors 2001:db8:10::11
电脑端再次测试:
ipconfig /all
ping 192.168.10.1
ping 2001:db8:10::1
ping 192.168.100.30
端口显示 UP 只是第一步。终端地址、MAC 学习、双栈网关和实际业务都恢复,才算处理完成。
十一、小结
单台电脑故障多从电脑、网线、接入口和绑定入手;同一 VLAN 多台电脑同时故障,多检查上联、Trunk 和网关。找到原因后只修改对应配置,不要用重启、清空 MAC 表或删除安全策略代替排查。
网站完整版还包括 Comware V5 差异、正常端口对比、详细误区、回退方法和完整排查命令汇总:
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

所有评论(0)