H3C交换机Trunk不通排查实例
这是“H3C交换机中小企业运维实战”专栏的第 16 篇。现场遇到原有 VLAN 正常、只有新增加的 VLAN 无法通过上联时,我一般不会先改 PVID,而是先对比两端 Trunk 的允许列表。
本文以 H3C S5570S 和 Comware V7 为例。文中的 VLAN、接口、地址和设备名称都是示例,实际操作时必须换成现场信息。
一、故障现象
接入交换机 HQ-Access-01 与上级交换机 HQ-Core-01 通过 Bridge-Aggregation1 相连。办公 VLAN 10 和管理 VLAN 100 都正常,新增加的 VLAN 20 却无法访问网关。
接入口已经确认属于 VLAN 20,同一台接入交换机上的电脑之间可以通信,但流量到不了上级交换机。
这个现象说明聚合上联没有完全中断,重点检查 VLAN 20 是否在 Trunk 两端都已创建并允许通过。
二、先确认 VLAN 和聚合状态
在两台交换机上分别确认 VLAN 20:
# 接入交换机确认 VLAN 20 已创建。
<HQ-Access-01> display vlan 20
# 上级交换机也要存在 VLAN 20。
<HQ-Core-01> display vlan 20
再确认聚合成员端口状态:
# 两端分别检查聚合状态和成员端口。
<HQ-Access-01> display link-aggregation summary
<HQ-Access-01> display link-aggregation verbose bridge-aggregation 1
<HQ-Core-01> display link-aggregation summary
<HQ-Core-01> display link-aggregation verbose bridge-aggregation 1
动态聚合正常时,参与转发的成员端口应显示为 Selected。不过,Selected 只说明端口能参与聚合转发,不代表每个业务 VLAN 都已经放行。
三、对比两端 Trunk 配置
# 查看接入交换机聚合接口的配置。
<HQ-Access-01> display current-configuration interface Bridge-Aggregation1
# 查看上级交换机对应聚合接口的配置。
<HQ-Core-01> display current-configuration interface Bridge-Aggregation1
重点比较三项:
- 两端是不是
port link-type trunk; - 两端的
port trunk permit vlan是否都包含 VLAN 20; - 两端的
port trunk pvid vlan是否一致。
本例检查后发现:
- 接入交换机允许 VLAN 1、10、20、100;
- 上级交换机只允许 VLAN 1、10、100;
- 两端 PVID 都是 VLAN 1。
故障原因是上级交换机的聚合 Trunk 遗漏了 VLAN 20。
还可以用汇总命令快速核对:
# 查看两端 Trunk 的 PVID 和允许通过的 VLAN。
<HQ-Access-01> display port trunk
<HQ-Core-01> display port trunk
四、通过 MAC 学习判断中断位置
让 VLAN 20 的测试电脑持续 ping 网关,再查看它的 MAC:
# 接入交换机应在电脑接入口学到该 MAC。
<HQ-Access-01> display mac-address 00e0-fc12-3420 vlan 20
# 上级交换机正常收到报文后,也应在 VLAN 20 中学到该 MAC。
<HQ-Core-01> display mac-address 00e0-fc12-3420 vlan 20
可以这样判断:
- 接入交换机学不到 MAC:先检查电脑、网线和接入口;
- 接入交换机能学到,上级交换机学不到:重点检查 Trunk 和聚合;
- 上级交换机也能学到:继续检查 VLAN 接口、网关和上层策略。
五、补上遗漏的 VLAN
本例只在 HQ-Core-01 的聚合 Trunk 上遗漏了 VLAN 20,因此只增加这一项:
<HQ-Core-01> system-view
[HQ-Core-01] interface Bridge-Aggregation1
# 在现有允许列表中增加 VLAN 20。
[HQ-Core-01-Bridge-Aggregation1] port trunk permit vlan 20
[HQ-Core-01-Bridge-Aggregation1] return
port trunk permit vlan 20 会增加 VLAN 20,不会替换原来的允许列表。不要为了省事改成 port trunk permit vlan all。
聚合上联应在 Bridge-Aggregation1 上统一维护 Trunk 配置,不要分别修改 GigabitEthernet1/0/49 和 GigabitEthernet1/0/50。
六、验证配置和业务
# 两端确认 VLAN、Trunk 和聚合状态。
<HQ-Access-01> display vlan 20
<HQ-Core-01> display vlan 20
<HQ-Access-01> display port trunk
<HQ-Core-01> display port trunk
# 确认测试电脑的 MAC 已到达上级交换机。
<HQ-Core-01> display mac-address 00e0-fc12-3420 vlan 20
再从电脑测试 IPv4、IPv6 网关和实际业务:
# 使用时替换成现场实际网关。
ping 192.168.20.1
ping 2001:db8:20::1
验证 VLAN 20 恢复后,还要确认原来的 VLAN 10、管理 VLAN 100 和交换机远程管理没有受到影响。最后保存发生过配置变更的设备:
<HQ-Core-01> save force
网站完整版还包括 PVID 判断、Comware V5 配置、常见问题、回退方法、完整配置汇总和 H3C 官方参考资料:
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

所有评论(0)