端口是 up 的,就是不通——这是现场最高频的问题。按下面顺序查,基本 10 分钟内定位。
第 1 步:确认物理层真的没问题
华为/H3C:display interface brief → 看 up/up 与速率
思科 :show interfaces status → 看 connected 与速率双工
顺手看错包:display interface GigabitEthernet x/x/x 里的 CRC、Error 计数是否在涨;在涨就是线缆/模块/水晶头问题,别往下查了。
第 2 步:端口到底在哪个 VLAN
华为:display port vlan
display interface GigabitEthernet x/x/x → 看 link-type 与 PVID
H3C :display port vlan active
思科:show vlan brief / show interfaces trunk
常见错误:口配了 access,但 VLAN 写错;或者 trunk 没放通该 VLAN。
第 3 步:看 MAC 学到了没有(判断二层通不通)
华为/H3C:display mac-address | include 目标MAC后四位
思科 :show mac address-table
- 学到 MAC → 二层通,问题在三层或策略
- 学不到 MAC → 二层不通(VLAN/链路/隔离/STP)
第 4 步:看生成树是否把端口阻塞了
华为/H3C:display stp brief
思科 :show spanning-tree vlan 10
端口如果是 Discarding/Blocking,说明有环路被 STP 掐了,此时要查物理连线是不是多接了一根。
第 5 步:看是否被端口隔离 / 端口安全拦了
H3C:display port-isolate group all
思科:show port-security interface GigabitEthernet1/0/1
第 6 步:确认是二层还是三层问题
- 同网段不通 → 二层或终端本身(IP/掩码/网关写错)
- 跨网段不通 → 三层网关/路由/防火墙策略
华为/H3C:display ip interface brief display arp display ip routing-table
思科 :show ip interface brief show arp show ip route
第 7 步:三层通了但不通业务
- 检查 ACL:
display acl all/show access-lists - 检查防火墙安全域与策略(H3C 防火墙常见:接口没划入安全域、域间策略没放通)
- 检查 NAT / 路由回程:只有去程没有回程,表现就是「单通」
第 8 步:抓包定位
交换机上做端口镜像,抓包看:
- 请求出去没有、回应回来没有
- 是否被设备丢在二层(无回应)还是被策略丢(有 RST / ICMP 不可达)
一张排障顺序表
- 物理(up/错包)→ VLAN/Trunk(PVID、allow/permit)→ MAC(二层通不通)→ STP(是否阻塞)→ 网关/ARP/路由(三层)→ ACL/安全域(策略)→ 抓包(兜底)
现场经验
- 先看灯和错包,再看配置,顺序不要反
- 改配置前把当前配置导出,出问题能逐段回退
- 多人协作时,一次只改一个变量,改完立刻验证
- 「昨天还好好的」通常意味着「有人动过」,先问再查能省一半时间