这是“H3C交换机中小企业运维实战”专栏的第 16 篇。现场遇到原有 VLAN 正常、只有新增加的 VLAN 无法通过上联时,我一般不会先改 PVID,而是先对比两端 Trunk 的允许列表。

本文以 H3C S5570S 和 Comware V7 为例。文中的 VLAN、接口、地址和设备名称都是示例,实际操作时必须换成现场信息。

一、故障现象

接入交换机 HQ-Access-01 与上级交换机 HQ-Core-01 通过 Bridge-Aggregation1 相连。办公 VLAN 10 和管理 VLAN 100 都正常,新增加的 VLAN 20 却无法访问网关。

接入口已经确认属于 VLAN 20,同一台接入交换机上的电脑之间可以通信,但流量到不了上级交换机。

这个现象说明聚合上联没有完全中断,重点检查 VLAN 20 是否在 Trunk 两端都已创建并允许通过。

二、先确认 VLAN 和聚合状态

在两台交换机上分别确认 VLAN 20:

# 接入交换机确认 VLAN 20 已创建。
<HQ-Access-01> display vlan 20

# 上级交换机也要存在 VLAN 20。
<HQ-Core-01> display vlan 20

再确认聚合成员端口状态:

# 两端分别检查聚合状态和成员端口。
<HQ-Access-01> display link-aggregation summary
<HQ-Access-01> display link-aggregation verbose bridge-aggregation 1

<HQ-Core-01> display link-aggregation summary
<HQ-Core-01> display link-aggregation verbose bridge-aggregation 1

动态聚合正常时,参与转发的成员端口应显示为 Selected。不过,Selected 只说明端口能参与聚合转发,不代表每个业务 VLAN 都已经放行。

三、对比两端 Trunk 配置

# 查看接入交换机聚合接口的配置。
<HQ-Access-01> display current-configuration interface Bridge-Aggregation1

# 查看上级交换机对应聚合接口的配置。
<HQ-Core-01> display current-configuration interface Bridge-Aggregation1

重点比较三项:

  1. 两端是不是 port link-type trunk
  2. 两端的 port trunk permit vlan 是否都包含 VLAN 20;
  3. 两端的 port trunk pvid vlan 是否一致。

本例检查后发现:

  • 接入交换机允许 VLAN 1、10、20、100;
  • 上级交换机只允许 VLAN 1、10、100;
  • 两端 PVID 都是 VLAN 1。

故障原因是上级交换机的聚合 Trunk 遗漏了 VLAN 20。

还可以用汇总命令快速核对:

# 查看两端 Trunk 的 PVID 和允许通过的 VLAN。
<HQ-Access-01> display port trunk
<HQ-Core-01> display port trunk

四、通过 MAC 学习判断中断位置

让 VLAN 20 的测试电脑持续 ping 网关,再查看它的 MAC:

# 接入交换机应在电脑接入口学到该 MAC。
<HQ-Access-01> display mac-address 00e0-fc12-3420 vlan 20

# 上级交换机正常收到报文后,也应在 VLAN 20 中学到该 MAC。
<HQ-Core-01> display mac-address 00e0-fc12-3420 vlan 20

可以这样判断:

  • 接入交换机学不到 MAC:先检查电脑、网线和接入口;
  • 接入交换机能学到,上级交换机学不到:重点检查 Trunk 和聚合;
  • 上级交换机也能学到:继续检查 VLAN 接口、网关和上层策略。

五、补上遗漏的 VLAN

本例只在 HQ-Core-01 的聚合 Trunk 上遗漏了 VLAN 20,因此只增加这一项:

<HQ-Core-01> system-view
[HQ-Core-01] interface Bridge-Aggregation1

# 在现有允许列表中增加 VLAN 20。
[HQ-Core-01-Bridge-Aggregation1] port trunk permit vlan 20
[HQ-Core-01-Bridge-Aggregation1] return

port trunk permit vlan 20 会增加 VLAN 20,不会替换原来的允许列表。不要为了省事改成 port trunk permit vlan all

聚合上联应在 Bridge-Aggregation1 上统一维护 Trunk 配置,不要分别修改 GigabitEthernet1/0/49GigabitEthernet1/0/50

六、验证配置和业务

# 两端确认 VLAN、Trunk 和聚合状态。
<HQ-Access-01> display vlan 20
<HQ-Core-01> display vlan 20
<HQ-Access-01> display port trunk
<HQ-Core-01> display port trunk

# 确认测试电脑的 MAC 已到达上级交换机。
<HQ-Core-01> display mac-address 00e0-fc12-3420 vlan 20

再从电脑测试 IPv4、IPv6 网关和实际业务:

# 使用时替换成现场实际网关。
ping 192.168.20.1
ping 2001:db8:20::1

验证 VLAN 20 恢复后,还要确认原来的 VLAN 10、管理 VLAN 100 和交换机远程管理没有受到影响。最后保存发生过配置变更的设备:

<HQ-Core-01> save force

网站完整版还包括 PVID 判断、Comware V5 配置、常见问题、回退方法、完整配置汇总和 H3C 官方参考资料:

H3C交换机Trunk不通排查实例

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐