适用场景
内网三层问题的排查核心是「表」:路由表、ARP 表、MAC 表、会话表。把四张表按顺序看一遍,绝大多数不通问题能定位。规划层面则要避免「静态路由堆成蜘蛛网」。
配置步骤(三层不通的排查路径)
# 分层排查顺序(每步只验证一件事)
1) 本机:IP/掩码/网关是否正确、ARP 表是否有网关
ipconfig /all 或 ip a ; ip neigh
2) 二层:MAC 表是否学到终端,端口是否在正确 VLAN
display mac-address | include <MAC>
3) 三层:路由表是否有目标网段,下一跳是否可达
display ip routing-table 172.16.20.0
4) 策略:ACL / 防火墙 / 策略路由是否放行
display acl all | include <源或目的>
5) 会话:状态防火墙会话表是否有记录(有设备才有)
display session table ipv4 | include 172.16.20.
# 常见结论
- ARP 不通:VLAN 或端口配置问题
- 能 ping 网关不能 ping 远端:路由或策略
- 单向不通:策略或非对称路由
- 时通时不通:ARP 冲突 / 双主 / 环路
关键参数与建议
- 地址规划:VLAN 与网段一一对应,网关固定在核心或汇聚的虚接口
- 路由设计:小型网络静态路由够用,超过 10 台三层设备考虑 OSPF 并规划区域
- 网关冗余:双核心用 VRRP/HSRP,主备优先级差 10-20,配置抢占延迟
- 黑洞规避:避免双向重分发无过滤,防止路由环路
- 文档:网段表、网关表、路由表、互联地址表四张表必须可查
- 变更:路由变更走窗口,变更前后保存配置与路由表快照
- 监控:关键链路丢包与路由邻居状态接入监控
- 验证:新网段上线必须实测跨网段可达性与冗余切换
容易踩的坑
- 一上来就 ping,不看 ARP 与路由表
- 只看单侧设备,不做双向对比
- 忽略 ACL 与策略路由,白查半小时
- 忽略非对称路由,导致单向通
- 在高峰期改配置,越改越乱
- 不记录变更,回退时不知道原来什么样
验证与巡检
# 排查记录模板
时间 | 源 IP | 目的 IP | 每层检查结果 | 结论 | 处置 | 验证结果
# 验证:从源端与目的端双向各测一次,并抓包确认往返
- 巡检:每季度抽查一次跨网段连通性,并按模板留档
小结
三层验收:任意两台跨网段主机能互通,拔掉一台核心后业务自动切换,路由表可解释且与文档一致。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。