适用场景
内网三层问题的排查核心是「表」:路由表、ARP 表、MAC 表、会话表。把四张表按顺序看一遍,绝大多数不通问题能定位。规划层面则要避免「静态路由堆成蜘蛛网」。
配置步骤(网关冗余 VRRP / HSRP)
# 主网关(优先级高)
interface Vlan-interface 10
ip address 172.16.10.2 255.255.255.0
vrrp vrid 10 virtual-ip 172.16.10.1
vrrp vrid 10 priority 120
vrrp vrid 10 preempt-mode delay 30
# 备网关
interface Vlan-interface 10
ip address 172.16.10.3 255.255.255.0
vrrp vrid 10 virtual-ip 172.16.10.1
vrrp vrid 10 priority 100
# 查看
display vrrp verbose
# 上行链路跟踪(主网关上行断时自动降优先级)
vrrp vrid 10 track interface GigabitEthernet1/0/1 reduced 30
关键参数与建议
- 地址规划:VLAN 与网段一一对应,网关固定在核心或汇聚的虚接口
- 路由设计:小型网络静态路由够用,超过 10 台三层设备考虑 OSPF 并规划区域
- 网关冗余:双核心用 VRRP/HSRP,主备优先级差 10-20,配置抢占延迟
- 黑洞规避:避免双向重分发无过滤,防止路由环路
- 文档:网段表、网关表、路由表、互联地址表四张表必须可查
- 变更:路由变更走窗口,变更前后保存配置与路由表快照
- 监控:关键链路丢包与路由邻居状态接入监控
- 验证:新网段上线必须实测跨网段可达性与冗余切换
容易踩的坑
- 双核心都配成相同优先级,出现双主(MAC 表来回跳)
- 没配抢占延迟,主设备重启后频繁抢回导致抖动
- 没做上行链路跟踪,上行断了网关还占着主
- 终端与网关不同网段,ARP 学不到虚 MAC
- VRRP 认证没配,遇到伪造报文
- 只测通不通,不测切换时间
验证与巡检
display vrrp verbose | include 'State|Priority|Virtual IP|Master'
# 主备状态明确、Virtual IP 一致
# 切换演练
# 1) 拔掉主网关上行,观察备是否接管
# 2) 记录业务中断时长(目标 < 3 秒)
# 3) 恢复后观察是否稳定抢占
- 巡检:主备状态唯一、抢占延迟合理、跟踪配置存在、季度切换演练有记录
小结
三层验收:任意两台跨网段主机能互通,拔掉一台核心后业务自动切换,路由表可解释且与文档一致。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。