适用场景

内网三层问题的排查核心是「表」:路由表、ARP 表、MAC 表、会话表。把四张表按顺序看一遍,绝大多数不通问题能定位。规划层面则要避免「静态路由堆成蜘蛛网」。

配置步骤(网关冗余 VRRP / HSRP)

# 主网关(优先级高)
interface Vlan-interface 10
 ip address 172.16.10.2 255.255.255.0
 vrrp vrid 10 virtual-ip 172.16.10.1
 vrrp vrid 10 priority 120
 vrrp vrid 10 preempt-mode delay 30

# 备网关
interface Vlan-interface 10
 ip address 172.16.10.3 255.255.255.0
 vrrp vrid 10 virtual-ip 172.16.10.1
 vrrp vrid 10 priority 100

# 查看
display vrrp verbose

# 上行链路跟踪(主网关上行断时自动降优先级)
vrrp vrid 10 track interface GigabitEthernet1/0/1 reduced 30

关键参数与建议

  • 地址规划:VLAN 与网段一一对应,网关固定在核心或汇聚的虚接口
  • 路由设计:小型网络静态路由够用,超过 10 台三层设备考虑 OSPF 并规划区域
  • 网关冗余:双核心用 VRRP/HSRP,主备优先级差 10-20,配置抢占延迟
  • 黑洞规避:避免双向重分发无过滤,防止路由环路
  • 文档:网段表、网关表、路由表、互联地址表四张表必须可查
  • 变更:路由变更走窗口,变更前后保存配置与路由表快照
  • 监控:关键链路丢包与路由邻居状态接入监控
  • 验证:新网段上线必须实测跨网段可达性与冗余切换

容易踩的坑

  • 双核心都配成相同优先级,出现双主(MAC 表来回跳)
  • 没配抢占延迟,主设备重启后频繁抢回导致抖动
  • 没做上行链路跟踪,上行断了网关还占着主
  • 终端与网关不同网段,ARP 学不到虚 MAC
  • VRRP 认证没配,遇到伪造报文
  • 只测通不通,不测切换时间

验证与巡检

display vrrp verbose | include 'State|Priority|Virtual IP|Master'
# 主备状态明确、Virtual IP 一致

# 切换演练
# 1) 拔掉主网关上行,观察备是否接管
# 2) 记录业务中断时长(目标 < 3 秒)
# 3) 恢复后观察是否稳定抢占
  • 巡检:主备状态唯一、抢占延迟合理、跟踪配置存在、季度切换演练有记录

小结

三层验收:任意两台跨网段主机能互通,拔掉一台核心后业务自动切换,路由表可解释且与文档一致。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。