这篇不分厂商,讲的是跨厂商都会遇到的坑。每条都给出「现象 / 原因 / 怎么查 / 怎么修」。
1. Trunk 忘记放通 VLAN
- 现象:端口 up,同 VLAN 内不通,网关也 ping 不到
- 原因:trunk 默认只放通 VLAN 1(思科默认 all,但很多模板会限死)
- 查:华为
display port vlan、H3Cdisplay port vlan active、思科show interfaces trunk - 修:华为
port trunk allow-pass vlan 10 20、H3Cport trunk permit vlan 10 20、思科switchport trunk allowed vlan 10,20
2. PVID / Native VLAN 两端不一致
- 现象:带标签流量正常,不打标签的那部分异常;思科会直接报 native VLAN mismatch 日志
- 原因:PVID 决定「不打标签」归属哪个 VLAN,两端不同就会出现错 VLAN 转发
- 修:两端统一
port trunk pvid vlan X/switchport trunk native vlan X
3. 链路聚合成员口配置不一致
- 现象:只有一条链路在工作,带宽上不去;成员口状态 Unselected
- 原因:成员口与聚合口的链路类型、允许 VLAN、速率/双工不一致
- 查:华为
display eth-trunk 1、H3Cdisplay link-aggregation verbose、思科show etherchannel summary - 修:把成员口配置与聚合口对齐(建议成员口只留物理属性,业务配置全在聚合口上)
4. 聚合模式两端不匹配
- 现象:聚合口 up 但流量异常,或对端只有一条转发
- 原因:一端静态(手工)聚合、另一端 LACP 动态
- 修:统一为
mode lacp-static/link-aggregation mode dynamic/channel-group 1 mode active
5. 忘了开边缘端口 / 生成树配置不当
- 现象:接终端的口要等 30 秒才通(STP 收敛),插拔网线短暂不通
- 修:接终端/AP 的口设边缘端口;华为
stp edged-port enable、H3Cstp edged-port、思科spanning-tree portfast(可加bpduguard enable)
6. 没指定根桥,根桥乱跑
- 现象:内网互访绕远,链路利用率反常
- 修:核心上指定:华为/H3C
stp root primary,思科spanning-tree vlan 10 root primary
7. 环路:两条线没做聚合也没起 STP
- 现象:广播风暴,CPU 打满,全网卡顿
- 查:华为/H3C
display stp brief、思科show spanning-tree;看是否有端口在 Discarding - 修:要么聚合,要么确认 STP 生效;临时救急可 shutdown 一条线
8. 端口隔离 / 端口安全开启后忘了解除
- 现象:换端口后不通,或新设备接上就断
- 查:H3C
display port-isolate group、思科show port-security interface - 修:按需调整隔离组或端口安全条目,别在接入层做「一次性实验」后不记录
9. 管理地址放 VLAN 1 且 trunk 没放通 VLAN 1
- 现象:现场改配置,改完远程连不上,只能跑机房
- 修:管理 VLAN 独立规划并放通;改管理相关配置前先确认管理路径,最好留一条带外/串口通道
10. 忘记保存
- 现象:重启后配置回到上一版
- 修:
save/save force/write memory;上电重启类变更前必备份
11. 光模块 / 线缆不兼容或速率不匹配
- 现象:端口 up/down 反复,或 up 了但丢包
- 查:
display interface看 CRC、错包计数;思科show interfaces counters errors - 修:换原厂/兼容性好的模块,固定速率双工(
speed 1000/duplex full),必要时undo negotiation auto
12. MTU / 巨帧不一致
- 现象:ping 小包通,大包丢;跨设备大文件传输异常
- 查:带大包 ping:华为/H3C
ping -s 1472 目标,思科ping 目标 size 1472 - 修:端到端统一 MTU / 巨帧,避免中间某台设备「半路截断」
13. DHCP Snooping / ARP 检测 trust 口没配
- 现象:合法用户拿不到 IP 或时通时不通
- 查:
display dhcp snooping/show ip dhcp snooping binding - 修:把上联/合法 DHCP 服务器方向的口设为 trusted,接入口保持 untrusted
收尾
现场排障记住一句话:先二层、再三层、最后策略。二层看 VLAN 与 MAC,三层看网关与 ARP,最后才看 ACL/安全域。顺序反了,会白查两小时。