这篇不分厂商,讲的是跨厂商都会遇到的坑。每条都给出「现象 / 原因 / 怎么查 / 怎么修」。

1. Trunk 忘记放通 VLAN

  • 现象:端口 up,同 VLAN 内不通,网关也 ping 不到
  • 原因:trunk 默认只放通 VLAN 1(思科默认 all,但很多模板会限死)
  • 查:华为 display port vlan、H3C display port vlan active、思科 show interfaces trunk
  • 修:华为 port trunk allow-pass vlan 10 20、H3C port trunk permit vlan 10 20、思科 switchport trunk allowed vlan 10,20

2. PVID / Native VLAN 两端不一致

  • 现象:带标签流量正常,不打标签的那部分异常;思科会直接报 native VLAN mismatch 日志
  • 原因:PVID 决定「不打标签」归属哪个 VLAN,两端不同就会出现错 VLAN 转发
  • 修:两端统一 port trunk pvid vlan X / switchport trunk native vlan X

3. 链路聚合成员口配置不一致

  • 现象:只有一条链路在工作,带宽上不去;成员口状态 Unselected
  • 原因:成员口与聚合口的链路类型、允许 VLAN、速率/双工不一致
  • 查:华为 display eth-trunk 1、H3C display link-aggregation verbose、思科 show etherchannel summary
  • 修:把成员口配置与聚合口对齐(建议成员口只留物理属性,业务配置全在聚合口上)

4. 聚合模式两端不匹配

  • 现象:聚合口 up 但流量异常,或对端只有一条转发
  • 原因:一端静态(手工)聚合、另一端 LACP 动态
  • 修:统一为 mode lacp-static / link-aggregation mode dynamic / channel-group 1 mode active

5. 忘了开边缘端口 / 生成树配置不当

  • 现象:接终端的口要等 30 秒才通(STP 收敛),插拔网线短暂不通
  • 修:接终端/AP 的口设边缘端口;华为 stp edged-port enable、H3C stp edged-port、思科 spanning-tree portfast(可加 bpduguard enable)

6. 没指定根桥,根桥乱跑

  • 现象:内网互访绕远,链路利用率反常
  • 修:核心上指定:华为/H3C stp root primary,思科 spanning-tree vlan 10 root primary

7. 环路:两条线没做聚合也没起 STP

  • 现象:广播风暴,CPU 打满,全网卡顿
  • 查:华为/H3C display stp brief、思科 show spanning-tree;看是否有端口在 Discarding
  • 修:要么聚合,要么确认 STP 生效;临时救急可 shutdown 一条线

8. 端口隔离 / 端口安全开启后忘了解除

  • 现象:换端口后不通,或新设备接上就断
  • 查:H3C display port-isolate group、思科 show port-security interface
  • 修:按需调整隔离组或端口安全条目,别在接入层做「一次性实验」后不记录

9. 管理地址放 VLAN 1 且 trunk 没放通 VLAN 1

  • 现象:现场改配置,改完远程连不上,只能跑机房
  • 修:管理 VLAN 独立规划并放通;改管理相关配置前先确认管理路径,最好留一条带外/串口通道

10. 忘记保存

  • 现象:重启后配置回到上一版
  • 修:save / save force / write memory;上电重启类变更前必备份

11. 光模块 / 线缆不兼容或速率不匹配

  • 现象:端口 up/down 反复,或 up 了但丢包
  • 查:display interface 看 CRC、错包计数;思科 show interfaces counters errors
  • 修:换原厂/兼容性好的模块,固定速率双工(speed 1000 / duplex full),必要时 undo negotiation auto

12. MTU / 巨帧不一致

  • 现象:ping 小包通,大包丢;跨设备大文件传输异常
  • 查:带大包 ping:华为/H3C ping -s 1472 目标,思科 ping 目标 size 1472
  • 修:端到端统一 MTU / 巨帧,避免中间某台设备「半路截断」

13. DHCP Snooping / ARP 检测 trust 口没配

  • 现象:合法用户拿不到 IP 或时通时不通
  • 查:display dhcp snooping / show ip dhcp snooping binding
  • 修:把上联/合法 DHCP 服务器方向的口设为 trusted,接入口保持 untrusted

收尾

现场排障记住一句话:先二层、再三层、最后策略。二层看 VLAN 与 MAC,三层看网关与 ARP,最后才看 ACL/安全域。顺序反了,会白查两小时。