十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

交换机品牌选型与配置实战:千兆/三层/VLAN/监控

交换机品牌选型与配置实战:千兆/三层/VLAN/监控 上周帮一个朋友的创业公司选交换机他开口就问哪个牌子好我反问了一句这台机器要接多少人、跑不跑三层、以后会不会加摄像头和无线AP。他愣了三秒。交换机这个品类品牌确实是选购时最直观的判断依据但真正决定你用起来顺不顺手的往往是品牌背后那一套命令体系、固件维护节奏和生态配套。市面上从几十块的傻瓜交换机到几十万的核心框式设备都叫交换机跨度比大多数人想象的大得多。这篇就把我这些年摸过的十来个热门品牌摆出来结合千兆交换机、三层交换机、华为交换机VLAN这些高频需求把选型逻辑、核心配置、监控接入和踩坑记录一次性讲透。刚入行的网络工程师、要自建办公网的中小企业IT、以及有点基础想系统梳理一遍的爱好者都能从里面挑到能直接用的东西。1. 先把需求想清楚交换机选型的三条硬线我见过太多人一上来就比品牌结果买回来发现根本用不上或者关键功能缺一块。选型这件事先定类型再定速率最后才轮到品牌。1.1 傻瓜、二层网管、三层选错类型比选错品牌更致命傻瓜交换机就是插上就用没有管理界面没有VLAN没有命令行芯片里跑的就是一张MAC地址表加转发逻辑。它便宜、安静、零维护家里接几台设备、小办公室当个端口扩展器完全够。缺点也很直白一个口插错了形成环路整台设备的广播就炸了没法做隔离谁都能看到谁的广播包出问题了只能靠拔线试。二层网管交换机多了VLAN、链路聚合、STP、端口安全、SNMP这些能力价格通常从几百到两三千。它的典型定位是接入层——把不同部门、不同业务划到不同VLAN里广播域隔开再通过一条trunk上行到核心。绝大多数中小企业的办公网二层网管交换机加一台三层核心就够用了。三层交换机在二层能力之上加了路由功能能配VLANIFH3C叫VLAN-interface锐捷叫SVI直接在设备内部完成不同网段的三层转发。它和路由器的差别不是能不能路由而是怎么路由三层交换机用ASIC转发接口密度高、转发延迟低适合内网东西向流量路由器接口类型丰富串口、光口、拨号更擅长南北向出口和NAT、策略路由这类活。所以不同网段通信需要三层交换机吗这个问题的答案是需要一个三层设备可以是三层交换机也可以是路由器做单臂路由。如果只是同一个VLAN内部互访二层设备就够了。1.2 端口速率与形态怎么定千兆是目前接入层的绝对主流百兆设备除了存量替换基本不建议再买。判断标准很简单桌面办公PC、打印机、IP电话用千兆接入无线AP、摄像头、服务器上联考虑2.5G或万兆核心到汇聚的链路通常是万兆起。别为了省几百块在上联口用千兆后面做链路聚合和带宽扩容时会很被动。按形态分盒式交换机固定端口适合接入和中小汇聚框式交换机插板卡槽位多、双主控、双电源适合大型园区核心数据中心现在普遍走Spine-Leaf的分布式架构每一台接入交换机都直连到所有骨干交换机层级压平流量路径固定配合分布式网关每台Leaf都当网关能减少跨设备绕行。这种架构在选型时看的是时延、缓存和ECN/PFC能力跟办公网的选型逻辑完全是两套。1.3 品牌之外真正决定体验的四个指标第一个是背板带宽和包转发率。很多标称全千兆的设备实际是24口千兆加2个上行口背板带宽只有16Gbps理论上24口满线速需要48Gbps双向这种设备在满负荷时会丢包。看参数时用端口数 × 速率 × 2估个下限低于这个值的直接跳过。第二个是MAC地址表深度和ARP表容量。接入交换机8K够用核心交换机要16K以上否则大型网络里会出现MAC表溢出导致泛洪。第三个是交换芯片的方案。主流商用芯片转发稳定成本可控部分低端设备用的是SoC集成方案功能裁剪明显比如ACL条数很少、不支持IPv6、QoS只支持端口级。这个参数官网通常不写只能靠拆机图、评测或者实测去判断。第四个是固件维护节奏。这一点最容易被忽略却是长期使用体验的分水岭。一个还在持续出补丁、支持页面上能查到详细配置手册的品牌和三年不更新的品牌用起来完全是两回事。买之前先上官网支持中心搜一下型号看看最后版本的发布时间。提示选型时把三年后还能不能拿到固件和手册写进评估表比对比端口数更值钱。2. 10个热门交换机品牌逐个拆解品牌这件事没有绝对的好坏只有适配场景。下面这十个是我在实际项目和运维里接触最多、也最常被问到的按国内使用频次大致排。2.1 华为政企园区与三层场景的主力华为在企业网和行业项目里的存量非常大S1700/S2700/S5700/S6700这一串型号几乎覆盖了从接入到核心的全部档位。它的优势在于命令体系统一、文档齐全、三层功能扎实VLAN、VLANIF、链路聚合、堆叠、VRRP这些能力在S5700以上都是标配S5720、S5730这类千兆接入机型在中小项目里出镜率极高。华为命令的一个特点是所见即所得system-view进配置模式display系列命令查状态save保存。查MAC地址表用display mac-address想过滤关键字就配合include比如display current-configuration | include vlan只打印含vlan的行排查配置冲突时非常省事。查接口状态常用display interface brief或者display interface brief | include up只看UP的口。华为的三层交换机做部门间互访特别顺手一台S5730上创建五个VLAN再建五个VLANIF配上网关地址内部路由自动生成不用额外配静态路由。这也是为什么华为交换机配置实例这类问题里五个部门划分五个子网的案例经久不衰。2.2 H3C命令风格接近的另一极H3C新华三的Comware系统和华为VRP在思路上很像很多工程师在两边切换时只需要改几个关键字。差异点我列一下避免踩坑华为的虚拟接口叫VlanifH3C叫VLAN-interface华为的聚合口是Eth-TrunkH3C是Bridge-AggregationH3C的access口配port access vlan 10trunk口配port trunk permit vlan 10 20保存命令H3C要写save force才不弹确认。H3C的高端框式产品线在大型园区和行业专网里很常见配置量大、板卡种类多。它的用户权限体系是user-role分级配合三权分立的账号设计管理、配置、审计分离落地比较自然——审计账号只给只读角色配置账号限制到具体命令集管理员管账号本身。这个设计在需要权限隔离的项目里很吃香。H3C有个很典型的运维场景是忘记Console密码通用做法是设备重启时按中断键进入BootWare菜单选择跳过当前配置启动进去之后再把认证方式改掉最后恢复配置启动。具体的中断键和菜单项在不同版本上略有差别操作前一定要把手册下下来对着做别凭记忆瞎按。2.3 锐捷教育、医疗、酒店场景的常客锐捷在校园网、医院、酒店这类场景里份额很稳尤其是宿舍楼的接入和无线配套。它的命令风格介于华为和思科之间看惯了思科的人上手很快enable进特权模式configure terminal进配置show running-config看配置write或者copy running-config startup-config保存。VLAN配置是vlan 10然后interface GigabitEthernet 0/1下switchport mode access和switchport access vlan 10。常见命令再加上几个show vlan看VLAN列表show interfaces status看接口状态show mac-address-table看MAC表show version看版本和序列号。锐捷的用户体验做得比较细Web管理界面比同价位的很多品牌好用对没有命令行基础的运维人员很友好。2.4 中兴运营商与行业市场的老牌中兴ZXR10系列在运营商和能源、交通等行业市场有长期积累R10 5252这类盒式三层设备在项目里能见到。它的命令体系自成一套ACL配置这块跟华为、H3C都不完全一样通常是先创建ACL再定义rule匹配源目地址和端口最后在接口或全局用ip access-group引用。这里必须提醒一句写ACL之前先用show running-config和show acl把现有配置摸清楚确认清楚默认动作是permit还是deny。不同平台、不同版本的默认行为可能不一致一条隐式拒绝就可能把管理通道自己给断了。稳妥的做法是在ACL最后显式写一条放行管理网段的规则给自己留条路。密码策略方面中兴设备支持密码有效期设置比如配置成90天强制更换。这个功能在合规项目里是加分项但一定要配合改密流程规划否则一批设备同时到期运维窗口那天你会非常痛苦。2.5 思科存量网络与外企场景思科在国内的增量不算大但存量极多尤其是运营了十年以上的园区网和外企环境。IOS的命令逻辑是所有网络工程师的普通话理解了思科看其他品牌基本都能猜个八九不离十。它的show命令体系、debug机制、MIB支持都比较成熟。选思科要考虑的是供货周期和授权成本很多高级功能需要对应的License。如果只是维护存量设备务必把IOS版本和EOL时间点记下来提前规划替换别等到设备停产再抓瞎。2.6 TP-LINK商用系列中小项目的性价比选项TP-LINK的家用产品线大家很熟它的商用系列TL-SG系列、TL-SL系列在中小办公场景里其实很实用。千兆接入、简单VLAN、Web管理价格友好适合几十人的办公室、连锁门店。缺点是三层能力和高级特性相对有限做堆叠、做复杂ACL就比较勉强。家用路由器接商用交换机时有个经典坑路由器的LAN口和交换机之间反复协商最后只跑出10兆。排除了线材问题的话基本是协商异常两端手动固定速率双工或者关掉网卡的节能以太网功能就能解决。2.7 水星、迅捷纯家用与微型办公这两个品牌和TP-LINK同源定位更低一档主打五口、八口、十六口的千兆傻瓜交换机。给家里做端口扩展、给小工作室接几台电脑和打印机完全够用几十到一两百块。指望它做VLAN隔离或者端口镜像就不现实了认清定位就行。2.8 网件、合勤、Ubiquiti小众但好用的几类网件NETGEAR的商用系列在海外和中小企业里口碑不错Web管理直观合勤Zyxel在部分行业项目里有稳定用户Ubiquiti的UniFi系列则是全家桶思路交换机、AP、网关统一在一个控制器里管理界面清爽做小型连锁和多点门店特别顺手。缺点是要接受它的生态绑定混搭其他品牌时体验会打折。2.9 迈普、艾泰、爱快特定场景的补充选项迈普在部分行业市场有存量艾泰和爱快iKuai更偏路由和上网行为管理交换机产品线是配套。这类品牌的价值在于整体方案打包比如做多WAN接入加流控加端口隔离的小型网络一套买齐省事。单看交换机本身的硬件规格性价比一般。2.10 十个品牌横向对照品牌典型定位命令风格三层能力适合场景华为接入到核心全覆盖VRPdisplay体系强政企园区、行业项目H3C接入到核心全覆盖Comware接近华为强大型园区、权限隔离要求高锐捷接入与无线配套接近思科中到强学校、医院、酒店中兴行业与运营商自有体系强能源、交通、专网思科存量与外企IOS强存量维护、跨境协作网络TP-LINK商用中小办公Web为主弱到中门店、小型办公室水星/迅捷家用无命令行无家庭、微型工作室网件中小企业Web加简易CLI中海外风格办公网合勤行业补充Web加CLI中特定行业项目Ubiquiti连锁与门店控制器统一管理中多点统一运维注意同一品牌内部不同系列差异极大别拿家用线的体验去评判商用线也别拿接入机的规格去要求核心机。3. 核心配置实操从开箱到VLAN互通理论讲完下面全是能直接抄的部分。我按实际施工顺序来。3.1 Console连不上先解决物理层和终端软件新设备开箱第一次配置基本都得走Console。工具是一条USB转RJ45的Console线常见芯片有CH340、PL2303、FTDI几种装完驱动在设备管理器里能看到对应的COM口。终端软件用MobaXterm、SecureCRT、PuTTY都行。MobaXterm的连接方式新建Session选Serial选中对应的COM口参数设成波特率9600、数据位8、停止位1、校验None、流控None。华为、H3C、锐捷、中兴的默认Console参数基本都是这个组合少数设备是115200连上没回显就换一下。如果完全没输出按顺序排查驱动是否装好、COM口是否被别的软件占用、Console线的针脚是否完好、设备是否真的上电完成框式设备启动要几分钟。有些设备在启动阶段会打印大量日志看到一堆字符不要慌等它跑完敲回车就有提示符了。3.2 改密码与开放SSH本地登录华为S5720实例这是被问得最多的一类问题。Console进去之后先看当前用户再改密码。Huawei system-view [Huawei] sysname SW-Core [SW-Core] aaa [SW-Core-aaa] local-user netadmin password irreversible-cipher YourPass2024 [SW-Core-aaa] local-user netadmin privilege level 15 [SW-Core-aaa] local-user netadmin service-type ssh terminal [SW-Core-aaa] quit这段的意思是建一个叫netadmin的本地用户密码用不可逆加密保存配置文件里看不到明文权限给到最高级15允许它通过SSH和Console登录。接着放开VTY线路和SSH服务[SW-Core] rsa local-key-pair create [SW-Core] stelnet server enable [SW-Core] ssh user netadmin authentication-type password [SW-Core] ssh user netadmin service-type stelnet [SW-Core] user-interface vty 0 4 [SW-Core-ui-vty0-4] authentication-mode aaa [SW-Core-ui-vty0-4] protocol inbound ssh [SW-Core-ui-vty0-4] quit [SW-Core] save顺序很重要先建密钥再开服务先建用户再改VTY认证方式。反过来的话VTY改成aaa认证但用户还没建好你会被自己的设备踢出来只能再跑一趟现场。这个坑我踩过一次之后再也不敢颠倒顺序。顺带说一句shell request failed on channel 0这个报错SSH能连上但进不去命令行。原因基本就三个用户的service-type没带ssh、vty下protocol inbound限制了协议、或者在线会话数超了最大VTY数。按上面的配置逐条核对再display users看一眼占用情况基本都能解决。想取消Console的密码认证华为是在user-interface console 0下undo authentication-modeH3C是在user-interface aux 0下操作。做这一步之前务必确认SSH通道已经通不然改完就只能带着笔记本和Console线回现场。3.3 五个部门五个子网VLAN与三层互通的完整实例这个案例太典型了直接上规划。A部门100台主机B部门50台C部门20台另外两个小部门各10台左右。先算地址。按主机数凑2的幂次100台需要7位主机位/25给126个可用地址50台需要6位/26给62个20台需要5位/27给30个。纯粹从数学上算够用但工程上我不建议卡得这么紧——打印机、IP电话、访客、临时的测试机都会来分地址留一倍冗余最舒服。所以我实际做法是每个部门给一个/24VLAN和网段一一对应部门VLAN网段网关A10192.168.10.0/24192.168.10.1B20192.168.20.0/24192.168.20.1C30192.168.30.0/24192.168.30.1D40192.168.40.0/24192.168.40.1E50192.168.50.0/24192.168.50.1华为侧的完整配置[SW-Core] vlan batch 10 20 30 40 50 [SW-Core] interface GigabitEthernet0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type access [SW-Core-GigabitEthernet0/0/1] port default vlan 10 [SW-Core-GigabitEthernet0/0/1] quit [SW-Core] interface Vlanif10 [SW-Core-Vlanif10] ip address 192.168.10.1 255.255.255.0 [SW-Core-Vlanif10] quitVLAN 20到50照此类推。上行到汇聚或路由器的口配成trunk[SW-Core] interface GigabitEthernet0/0/24 [SW-Core-GigabitEthernet0/0/24] port link-type trunk [SW-Core-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 40 50配完之后五个VLANIF在同一台三层交换机上直连路由自动生成部门间天然互通不需要写任何静态路由。这就是单台三层交换机做部门隔离加互访的最小闭环也是单机交换机实验最经典的练手题。H3C的对应写法vlan 10创建接口下port link-type access加port access vlan 10虚拟接口用interface Vlan-interface10掩码可以写ip address 192.168.10.1 24。锐捷则是switchport mode access加switchport access vlan 10虚拟接口是interface Vlan 10。保存命令各不相同华为saveH3Csave force锐捷write。如果跨设备比如接入层交换机做VLAN核心做网关那接入和核心之间必须走trunk放通所有VLAN并且在核心上确认VLANIF状态是UP。很多VLAN配了但ping不通的问题最后都栽在trunk没放通某个VLAN上。用display vlan看每个VLAN的成员端口一查就清楚。3.4 端口模式与链路聚合access、trunk、hybrid怎么选端口模式这块华为和H3C有三种access只属于一个VLAN接终端trunk可以带标签通过多个VLAN接交换机或APhybrid最灵活可以按VLAN单独指定出方向是否带标签。思科只有access和trunk两种。如果把QinQ隧道模式也算上就是第四种扩展形态用在运营商多租户场景。选择逻辑很简单接PC、打印机、IP电话用access接交换机、无线AP、虚拟化主机用trunk并且显式放通需要的VLAN不要图省事放通全部。多放通一个VLAN就多一份广播泄漏的风险。链路聚合在两个交换机之间用得多。华为[SW-Core] interface Eth-Trunk 1 [SW-Core-Eth-Trunk1] mode lacp-static [SW-Core-Eth-Trunk1] port link-type trunk [SW-Core-Eth-Trunk1] port trunk allow-pass vlan 10 20 30 [SW-Core-Eth-Trunk1] quit [SW-Core] interface GigabitEthernet0/0/23 [SW-Core-GigabitEthernet0/0/23] eth-trunk 1 [SW-Core-GigabitEthernet0/0/23] quitH3C是interface Bridge-Aggregation 1加link-aggregation mode dynamic成员口写port link-aggregation group 1。聚合生效后用display eth-trunk 1看成员口状态两个口都应该是Selected。如果一个Selected一个Unselected八成是两端配置模式不一致一边静态一边动态或者成员口的属性速率、双工、VLAN不一样。3.5 核心交换机的堆叠与高可用思路核心层单独一台设备是单点故障。预算允许就上双机堆叠华为叫iStackH3C叫IRF锐捷叫VSU。堆叠之后两台设备逻辑上是一台管理IP一个跨设备的链路聚合可以做一台挂了另一台接管。堆叠必须配MAD检测否则脑裂的时候两台都以为自己是主IP冲突、MAC震荡全来了。MAD可以用直连的检测链路也可以通过上游设备做代理检测。网关冗余用VRRP。两台核心各跑一个VRRP组主备切换时间通常在秒级。要在接口上开BFD联动不然等VRRP自己的心跳超时要三秒以上业务会有感知。4. 安全与防环端口安全、ACL、IP-MAC绑定、STP接入层的安全问题八成来自谁都能插一根线进来和环路没人管这两件事。4.1 端口安全与IP-MAC绑定端口安全限制一个口能学多少个MAC超了就报警或者直接关端口。华为[SW-Core] interface GigabitEthernet0/0/2 [SW-Core-GigabitEthernet0/0/2] port-security enable [SW-Core-GigabitEthernet0/0/2] port-security max-mac-num 2 [SW-Core-GigabitEthernet0/0/2] port-security protect-action restrict接办公位的口限制成2个MACPC加IP电话正好接会议室的限制成5个谁私自接个小交换机立马暴露。IP-MAC绑定分两种做法。轻量的是在交换机上配静态ARP把IP和MAC锁死严格的是开IPSGIP Source Guard在端口上校验报文的源IP和源MAC是否和绑定表一致不一致直接丢。华为的端口侧配置是ip verify source ip-address mac-address配合DHCP Snooping或者手工的静态绑定表。H3C同样支持ip verify source ip-address mac-address。这里有个细节IPSG和DHCP绑定要一起用不然员工换个IP就上不了网投诉电话能打爆。做法是把DHCP Snooping的绑定表作为源动态生成绑定条目再对固定的服务器、打印机做静态绑定。4.2 ACL隔离与三权账号体系ACL最常见的用途是隔离——比如访客VLAN只能访问互联网出口不能访问内网服务器区。写ACL有个铁律先想清楚默认动作再写拒绝规则最后显式放行管理网段。以端口ACL为例思路是创建一个高级ACL规则匹配源网段和目的网段然后在接口上用traffic-filter inbound acl 3000华为或者ip access-group其他品牌引用。顺序上ACL是按序号从小到大匹配匹配到就停所以拒绝规则一定要写在放行之前否则永远不生效。三权账号体系在很多项目里是硬要求系统管理员管设备本身和账号配置管理员改业务配置审计员只读日志和配置。落地方式是给三类账号配不同的权限等级和命令集。华为的权限等级是0到15但要做到精细授权得配合命令集command-privilegeH3C用user-role可以直接绑定预定义角色配起来更省事。注意做权限收窄之前一定留一个最高权限账号放在带外管理通道上别把自己锁在门外。4.3 STP BPDU保护与loopback-detection的代价STP是二层防环的基础接入层一般配RSTP或者MSTP核心上指定根桥。但光有STP不够还得防用户侧乱插。BPDU保护的作用是配置成边缘端口的接口如果收到BPDU说明下面接了台交换机或者有人接了家用路由器直接把端口shutdown。华为全局开stp bpdu-protection接口上配stp edged-port。这样接入层形成环路的风险就基本堵住了。根保护是另一个在上行口配stp root-protection防止下游设备抢根桥导致生成树拓扑被顶掉。loopback-detection环路检测这个功能要慎重。它的原理是周期性往端口发探测帧如果帧从同一个口回来就判定有环路然后按配置的动作处理——只告警或者直接关端口。很多人在所有端口上都开这个功能结果发现问题日志刷屏、CPU占用升高、有些场景下误判导致正常端口被关。原因是探测帧有开销端口越多、VLAN越多开销越大而且单向链路、某些网卡的回环行为都可能触发误判。我的建议是只在接入端口开上行口都关掉并且用VLAN级的方式限制检测范围控制动作选shutdown只在关键区域用其他地方先用trap观察一段时间摸清网络里到底有没有环路再收紧。一上来就全端口shutdown第二天早上你会接到一堆网断了的电话。5. 把交换机纳入监控与可观测体系设备装完不是终点看不见的网才是最大的风险。而交换机本身是最容易被忽略的监控对象。5.1 SNMP Prometheus 的最小可用方案交换机全系支持SNMP这是接入监控体系最省事的通道。v2c用团体名v3用用户名加认证加密新项目建议直接上v3。Prometheus侧用snmp_exporter。先写generator.yml声明要采集的OIDauths: office_v3: version: 3 username: monitor security_level: authPriv password: YourAuthPass priv_protocol: AES priv_password: YourPrivPass modules: if_mib: walk: - 1.3.6.1.2.1.2 - 1.3.6.1.2.1.31 lookups: - source_indexes: [ifIndex] lookup: ifAlias - source_indexes: [ifIndex] lookup: ifDescr生成配置文件之后启动snmp_exporterPrometheus里的抓取任务这么写scrape_configs: - job_name: switch_snmp metrics_path: /snmp params: module: [if_mib] static_configs: - targets: - 192.168.10.2 - 192.168.10.3 relabel_configs: - source_labels: [__address__] target_label: __param_target - source_labels: [__param_target] target_label: instance - target_label: __address__ replacement: 127.0.0.1:9116这里有个必须注意的点流量计数器一定要用ifHCInOctets和ifHCOutOctets这两个64位OID不要用32位的ifInOctets。千兆口跑满的时候32位计数器几秒钟就回绕一次算出来的速率不是偏小就是直接变成奇怪的数字排查半天以为网卡有问题。交换机侧对应要开的配置是SNMP v3用户、团体名如果用v2c和trap目标。接口描述ifAlias一定要写清楚比如description To-Building-A-Floor-3因为后面Grafana面板的图例全是靠这个字段区分的不写就只能看着一堆GigabitEthernet0/0/7发呆。5.2 PRTG/拓扑图让接口别名替你说话如果用的是PRTG这类带拓扑的监控工具核心也是SNMP加ifAlias。添加传感器时选SNMP Traffic设备识别出来之后每个接口一条曲线拓扑视图要靠LLDP邻居信息把设备之间的连线画出来。想让拓扑图好看又好读三件事必须做所有互联口的description写清对端设备名和端口所有设备配好LLDP所有设备的主机名和监控系统里的名称一致。这三件事做完任何一个人接手都能一眼看出哪条线连着哪台设备。接口的流量和速率要做到拓扑图上还要确认设备的SNMP视图权限没有限制接口表。有些设备默认的只读视图只暴露部分OID接口表读不出来表现就是设备在线但一条曲线都没有。5.3 日志里的关键词从 adj resolve request 说起交换机日志是排查问题的第一现场但要会挑关键字。adj resolve request这类日志不同厂商的文本不完全一样抓adj这个关键字基本能定位到同一类问题三层转发时邻接表项解析不过来说白了就是有路由但没有下一跳的MAC。常见原因有四种下一跳地址不可达对端设备关机或者链路断了、ARP被抑制或者老化过快、子网掩码配置不一致导致网关不在同一个网段、VLAN没放通导致二层不通。排查顺序是先看ARP表有没有那条记录再看接口状态是不是UP然后确认两端掩码一致最后查trunk的VLAN放通列表。这四步走完八成能找到根因。其他值得盯的关键词BPDU相关日志出现说明有人在接入口接了交换机LACP相关日志说明聚合链路有抖动loopback说明检测到了环路CRC或者error说明物理层有问题。把这些关键字接进日志告警比等用户打电话过来报障要主动得多。5.4 Hyper-V虚拟交换机与物理网卡桥接的坑虚拟化环境里宿主机的网卡和Hyper-V虚拟交换机的配合经常出问题这里集中说几个。第一外部虚拟交换机绑定物理网卡之后宿主机会自动创建一个名为vEthernet(名称)的虚拟适配器。管理IP要配在这个vEthernet上物理网卡上不要再留同网段的IP否则会出现同一网段两个接口互相抢答ARP的情况网络时通时断。第二不要把无线网卡做成外部虚拟交换机绝大多数无线驱动不支持这种桥接模式绑上去宿主机会直接断网。第三MAC地址池默认只有256个去掉保留地址实际能用的更少。虚拟机数量多的环境里会出现无法开机或者网络不通需要在虚拟交换机管理器里把MAC地址池范围调大。第四网卡组合LBFO和SETSwitch Embedded Teaming不要混用Hyper-V较新的版本推荐直接用SET和虚拟交换机配合更干净。如果网卡支持SR-IOV还要确认BIOS里的虚拟化相关选项和网卡固件版本固件太旧的时候开了SR-IOV反而丢包。第五VLAN场景下虚拟交换机上要配置允许通过的VLAN ID虚拟机网卡上再指定具体的VLAN只配一头是不生效的。6. 常见问题速查表与踩坑记录6.1 速率协商不对千兆口只跑出10兆这个现象我遇到过好几次排查路径基本是固定的。先看接口状态华为用display interface GigabitEthernet0/0/1重点看两行协商出来的速率双工以及错误计数。速率显示10M或者100M而两端都是千兆设备问题就在物理层或者协商。最常见的原因是网线只通了4芯。百兆只需要1、2、3、6四芯千兆要求八芯全通。有些施工队图省事或者水晶头压接不到位就只有四芯导通设备自协商之后自动降到百兆甚至更低。换一根确认八芯全通的成品线问题立刻消失。第二个原因是水晶头压接不良或者线缆过长、串扰严重。表现是链路能建立但错包多CRC错误计数持续增长。第三个原因是网卡或者交换机的节能以太网EEE功能和老设备的自协商逻辑打架。解决方式是在两端手动固定1000M全双工或者把节能功能关掉。排查时把这三条按顺序过一遍别一上来就怀疑设备坏了。真怀疑设备的话换一个口试比换整台机器快。6.2 固件升级与备份的注意事项升级这件事做对了没感觉做错了就是整夜加班。升级前的动作从官网支持中心核对型号和版本确认BootROM和系统软件的配套关系把当前配置display current-configuration完整导出存成文本同时在设备上save一次用dir看Flash剩余空间空间不够要先删旧文件但不能删当前运行的文件准备好TFTP或者FTP服务器或者USB介质。升级过程中的动作不要断电框式设备要先升备用主控再升主主控注意观察启动日志异常时能及时中止。升级后的动作确认版本号逐项验证VLAN、聚合、路由、ACL是否正常尤其注意大版本升级之后有些命令默认值会变。保留旧版本文件一段时间方便回退。提示不要为了用新功能去跨大版本跳跃升级跨越多个大版本的路径通常官网会给出升级路线图按图走。6.3 高频问题速查表现象常见原因处理方式Console无输出驱动未装、COM口占用、波特率不对查设备管理器确认9600-8-N-1SSH能连进不了命令行用户service-type缺ssh、VTY限制协议补service-type检查protocol inboundVLAN配了但不通trunk未放通该VLAN、VLANIF状态DOWNdisplay vlan核对成员口跨网段ping不通缺少三层设备、网关配错、掩码不一致确认VLANIF地址与终端网关链路聚合只有一个口选中两端聚合模式不一致、成员口属性不同统一为LACP动态或静态所有端口开环路检测后日志爆炸探测帧开销大、误判仅接入口开启动作先设trap千兆口只跑10兆网线只通4芯、压接不良、EEE协商异常换线、手动固定速率双工监控看不到接口流量SNMP视图受限、用了32位计数器放开OID视图改用ifHCInOctets虚拟化宿主机网络时断时续物理网卡和vEthernet配了同网段IP管理IP只配在vEthernet上6.4 几个只有踩过才知道的细节堆叠线不要和业务线混插在同一组接口上有些型号的堆叠口和业务口复用插错了整组端口都会异常。保存配置这件事要养成肌肉记忆。改完不save重启就回到解放前我在机房里返工过不止一次。华为的save、H3C的save force、锐捷的write写好贴在便签上都不为过。设备命名和接口描述花的十分钟会在三年后的排障里替你省下好几个小时。我现在接手任何一台设备第一件事就是display interface description看一眼描述规范的项目排障速度至少快一倍。关于品牌这件事我自己的做法是核心层用服务体系和文档都完善的品牌接入层可以按预算放宽家用和微型办公就别折腾管理型设备。同一张网里混用品牌不是不行但要把标准协议对齐——VLAN、LACP、STP、LLDP这些走国际标准的功能互通没问题各家的私有堆叠协议就别指望跨品牌了。如果后续还想在这个方向上继续深入我建议从两条线扩展一条是往自动化走用Netmiko或者Ansible把重复的批量配置模板化尤其是几十台接入交换机的场景另一条是往可观测走把SNMP采集的接口数据做成容量趋势看板提前预判哪些上联口快到瓶颈了。这两条线做下来网络运维这件事会从救火变成规划。
返回列表