接入排障 · 30 分钟

单终端无法上网排障

按物理、二层、三层、服务顺序定位单终端故障并保留证据。

接入排障interface-statusmac-address-tablearp-tableping-connectivity
作者:案例内容组 · 核验:内容技术审核组 · 2026/7/31 · 环境:四厂商课程命令参考、隔离园区拓扑与业务验证终端
正在读取学习状态...

1. 需求与验收

一台办公终端无法上网,必须在不重启整机、不影响其他用户的前提下定位并恢复。

学习目标

  • 能够解释“单终端无法上网排障”的业务目标、技术前提和影响范围。
  • 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
  • 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。

业务验收标准

  • 办公区 VLAN 10、访客区 VLAN 20 的端口、VLAN 与地址状态和规划表一致。
  • 验证清单全部达到预期,且未影响范围外业务。
  • 能够使用变更前证据完成回滚并恢复原业务状态。

2. 范围、风险与窗口

范围约束

  • 仅变更工单列出的设备、接口、VLAN 与地址对象。
  • 不得删除来源不明的现网配置;发现冲突时停止实施并升级确认。

不在范围

  • 出口 NAT、防火墙策略、无线控制器及服务器应用配置不属于本案例范围。

维护窗口:建议预留 45 分钟维护窗口,其中最后 10 分钟用于验收或回滚。

端口或 VLAN 识别错误

影响:可能造成其他终端中断或进入错误广播域。

缓解:实施前核对接口描述、MAC 表和端口表,并逐端口变更。

业务路径未闭环

影响:命令状态正常但终端仍无法访问目标服务。

缓解:同步执行设备状态和终端业务验证,失败立即回滚。

3. 现网与目标拓扑

现网状态

当前网络沿用默认 VLAN 或既有单链路接入方式;端口、VLAN 与网关状态必须在变更前通过真实命令输出确认。

目标拓扑

单终端无法上网排障网络拓扑图
单终端无法上网排障目标拓扑沿用星河科技统一园区基线;图中设备、链路和业务区域按本案例范围实施,未标记对象保持现网不变。下载 draw.io 源文件

4. 设备与接口

Core-SW1核心交换机支持目标平台版本的园区交换机
Access-SW1接入交换机支持 802.1Q VLAN 的接入交换机
Client-1业务验证终端具备静态 IPv4 配置的测试终端
设备接口对端用途类型
Core-SW1GE0/0/24Access-SW1 GE0/0/24交换机上联Trunk
Access-SW1GE0/0/1Client-1 Ethernet0办公区Access

5. VLAN 与 IP 规划

区域VLAN网段网关
办公网1010.10.10.0/2410.10.10.1

6. 实施前检查

  • 备份并标记当前运行配置,记录恢复文件位置。
  • 核对设备型号、系统版本、接口连接和当前告警。
  • 检查目标 VLAN、地址和端口是否已被占用。
  • 确认业务联系人、维护窗口和回滚触发条件。

7. 实施步骤

  1. 变更前核对

    保存当前配置,确认设备平台、端口连接、VLAN 占用和地址冲突情况。

  2. 创建业务 VLAN

    按规划创建 VLAN 10、VLAN 20,暂不删除任何既有 VLAN。

  3. 配置交换机上联

    将链路两端设置为 Trunk,只放行本次业务需要的 VLAN。

  4. 逐项验证

    按验证清单检查最终状态,记录命令输出和终端连通性,不以命令执行成功代替业务验收。

8. 四厂商配置

华为 · Access-SW1

VRP · V200R019 及以上

完整配置
display interface brief
display interface GigabitEthernet 0/0/1
display mac-address
display mac-address dynamic
display arp
reset arp dynamic
ping 192.168.10.1
tracert 10.20.0.10

华三 · Access-SW1

Comware · 7.1 及以上

完整配置
display interface brief
display interface GigabitEthernet 1/0/1
display mac-address
display mac-address dynamic
display arp
reset arp dynamic
ping 192.168.10.1
tracert 10.20.0.10

思科 · Access-SW1

IOS · 15.2 及以上

完整配置
show interfaces status
show interfaces GigabitEthernet0/1
show mac address-table
show mac address-table dynamic
show ip arp
clear arp-cache
ping 192.168.10.1
traceroute 10.20.0.10

锐捷 · Access-SW1

RGOS · 11.x 及以上

完整配置
show interfaces status
show interfaces GigabitEthernet 0/1
show mac address-table
show mac address-table dynamic
show ip arp
clear arp-cache
ping 192.168.10.1
traceroute 10.20.0.10

9. 验证与验收

display interface GigabitEthernet 0/0/1

确认物理与协议状态符合预期,并记录错误计数是否继续增长。

display mac-address

确认目标 MAC 对应正确 VLAN 和入接口,并观察表项类型。

display arp

生成目标流量后确认正确 IP、MAC 和接口重新学习。

display ip routing-table 192.168.10.1

Ping 失败时先确认设备存在到目标的有效路由。

display ip routing-table 10.20.0.10

把第一跳和出接口与本地路由表匹配结果对照。

10. 故障定位

接口显示 administratively down

接口被管理关闭,链路和上层协议均不能建立。;确认变更许可后进入接口视图执行 undo shutdown,并继续检查对端状态。

目标 MAC 没有表项

交换机只能在 VLAN 内泛洪未知单播,无法直接确认终端接入位置。;让终端产生流量后重新查询,并确认接口、VLAN 和链路状态正常。

高峰期清理全部动态 ARP

设备会集中重新解析大量邻居,短时增加广播并导致首包延迟。;优先清理单个异常条目,整表操作放在维护窗口并监控 CPU 和广播。

Ping 失败就认定目标主机离线

可能忽略 ICMP 被策略过滤、源地址错误或回程路由缺失。;结合 ARP、路由、ACL、源地址和业务端口测试继续判断。

中间某跳显示星号但最终目标可达

该节点可能只是不响应探测报文,不代表实际转发中断。;结合最终结果、路由表和业务测试判断,不以单个超时节点直接定责。

11. 回滚方法

华为

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)

华三

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)

思科

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)

锐捷

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)

12. 交付物

  • 变更前后配置差异与命令执行记录。
  • 逐项验证输出、终端业务测试结果和异常说明。
  • 更新后的拓扑图、VLAN/IP 表与接口表。
  • 回滚验证记录及工单交接结论。
单终端无法上网排障|交换机配置案例|vlanif.cn