适用场景

内网三层问题的排查核心是「表」:路由表、ARP 表、MAC 表、会话表。把四张表按顺序看一遍,绝大多数不通问题能定位。规划层面则要避免「静态路由堆成蜘蛛网」。

配置步骤(三层不通的排查路径)

# 分层排查顺序(每步只验证一件事)
1) 本机:IP/掩码/网关是否正确、ARP 表是否有网关
   ipconfig /all   或  ip a ; ip neigh
2) 二层:MAC 表是否学到终端,端口是否在正确 VLAN
   display mac-address | include <MAC>
3) 三层:路由表是否有目标网段,下一跳是否可达
   display ip routing-table 172.16.20.0
4) 策略:ACL / 防火墙 / 策略路由是否放行
   display acl all | include <源或目的>
5) 会话:状态防火墙会话表是否有记录(有设备才有)
   display session table ipv4 | include 172.16.20.

# 常见结论
- ARP 不通:VLAN 或端口配置问题
- 能 ping 网关不能 ping 远端:路由或策略
- 单向不通:策略或非对称路由
- 时通时不通:ARP 冲突 / 双主 / 环路

关键参数与建议

  • 地址规划:VLAN 与网段一一对应,网关固定在核心或汇聚的虚接口
  • 路由设计:小型网络静态路由够用,超过 10 台三层设备考虑 OSPF 并规划区域
  • 网关冗余:双核心用 VRRP/HSRP,主备优先级差 10-20,配置抢占延迟
  • 黑洞规避:避免双向重分发无过滤,防止路由环路
  • 文档:网段表、网关表、路由表、互联地址表四张表必须可查
  • 变更:路由变更走窗口,变更前后保存配置与路由表快照
  • 监控:关键链路丢包与路由邻居状态接入监控
  • 验证:新网段上线必须实测跨网段可达性与冗余切换

容易踩的坑

  • 一上来就 ping,不看 ARP 与路由表
  • 只看单侧设备,不做双向对比
  • 忽略 ACL 与策略路由,白查半小时
  • 忽略非对称路由,导致单向通
  • 在高峰期改配置,越改越乱
  • 不记录变更,回退时不知道原来什么样

验证与巡检

# 排查记录模板
时间 | 源 IP | 目的 IP | 每层检查结果 | 结论 | 处置 | 验证结果

# 验证:从源端与目的端双向各测一次,并抓包确认往返
  • 巡检:每季度抽查一次跨网段连通性,并按模板留档

小结

三层验收:任意两台跨网段主机能互通,拔掉一台核心后业务自动切换,路由表可解释且与文档一致。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。