端口是 up 的,就是不通——这是现场最高频的问题。按下面顺序查,基本 10 分钟内定位。

第 1 步:确认物理层真的没问题

华为/H3C:display interface brief    → 看 up/up 与速率
思科    :show interfaces status    → 看 connected 与速率双工

顺手看错包:display interface GigabitEthernet x/x/x 里的 CRC、Error 计数是否在涨;在涨就是线缆/模块/水晶头问题,别往下查了。

第 2 步:端口到底在哪个 VLAN

华为:display port vlan
     display interface GigabitEthernet x/x/x   → 看 link-type 与 PVID
H3C :display port vlan active
思科:show vlan brief / show interfaces trunk

常见错误:口配了 access,但 VLAN 写错;或者 trunk 没放通该 VLAN。

第 3 步:看 MAC 学到了没有(判断二层通不通)

华为/H3C:display mac-address | include 目标MAC后四位
思科    :show mac address-table
  • 学到 MAC → 二层通,问题在三层或策略
  • 学不到 MAC → 二层不通(VLAN/链路/隔离/STP)

第 4 步:看生成树是否把端口阻塞了

华为/H3C:display stp brief
思科    :show spanning-tree vlan 10

端口如果是 Discarding/Blocking,说明有环路被 STP 掐了,此时要查物理连线是不是多接了一根。

第 5 步:看是否被端口隔离 / 端口安全拦了

H3C:display port-isolate group all
思科:show port-security interface GigabitEthernet1/0/1

第 6 步:确认是二层还是三层问题

  • 同网段不通 → 二层或终端本身(IP/掩码/网关写错)
  • 跨网段不通 → 三层网关/路由/防火墙策略
华为/H3C:display ip interface brief     display arp   display ip routing-table
思科    :show ip interface brief        show arp      show ip route

第 7 步:三层通了但不通业务

  • 检查 ACL:display acl all / show access-lists
  • 检查防火墙安全域与策略(H3C 防火墙常见:接口没划入安全域、域间策略没放通)
  • 检查 NAT / 路由回程:只有去程没有回程,表现就是「单通」

第 8 步:抓包定位

交换机上做端口镜像,抓包看:

  • 请求出去没有、回应回来没有
  • 是否被设备丢在二层(无回应)还是被策略丢(有 RST / ICMP 不可达)

一张排障顺序表

  • 物理(up/错包)→ VLAN/Trunk(PVID、allow/permit)→ MAC(二层通不通)→ STP(是否阻塞)→ 网关/ARP/路由(三层)→ ACL/安全域(策略)→ 抓包(兜底)

现场经验

  1. 先看灯和错包,再看配置,顺序不要反
  2. 改配置前把当前配置导出,出问题能逐段回退
  3. 多人协作时,一次只改一个变量,改完立刻验证
  4. 「昨天还好好的」通常意味着「有人动过」,先问再查能省一半时间