弱电最新实战记录
快速检查交换机哪个口环路了
命令:
display stp brief
- 作用: 查看交换机上所有端口的 STP(生成树协议)状态,快速判断哪个口是阻塞、哪个口在转发,防环路用的
典型输出例子
MSTID Port Role STP State Protection
0 GigabitEthernet0/0/1 DESI FORWARDING NONE
0 GigabitEthernet0/0/2 DESI FORWARDING NONE
0 GigabitEthernet0/0/3 ROOT FORWARDING NONE
0 GigabitEthernet0/0/4 ALTE DISCARDING NONE
每一列什么意思
- MSTID 0:默认生成树实例(单生成树环境)
- Port:端口
- Role
- ROOT:根端口,去根桥的口
- DESI:指定端口,转发口
- ALTE:备份端口,会被阻塞
- STP State
- FORWARDING:正常转发数据
- DISCARDING:阻塞,不转发(防环路)
- Protection:保护功能
简单记
看到 DISCARDING → 这个口被生成树堵了,所以业务不通。(g0/0/4口环路了,检查线路)
ARP欺骗(中间人攻击)导致网络断断续续
-
假设冒充的网关地址是
192.168.1.1 -
解决办法: 电脑操作
- ping 192.168.1.1 -t # 打开鲨鱼抓包,获取到冒充方设备的mac地址
- 登录网管交换机
- 查询经过这台交换机的所有mac地址
- display mac-address
xxxxx-yyyy-zzz
- 从上面的返回结果里面,核对Mac地址,然后根据端口号把这台设备的网线拔掉,从而把冒充设备踢出网络,最终实现目的
- 预防措施: 在交换机上,只绑定真实网关的mac地址
- arp static 192.168.1.1 真实的网关mac地址
快速备份交换机并转移到新设备
- 命令
- dis cur # 然后一直回车,等输出结束以后,复制所有的命令,保存到记事本
[Huawei]display current-configuration
#
sysname Huawei
#
cluster enable
ntdp enable
......
return
- 进入新设备的命令行,然后粘贴记事本的内容
- 最后,检查一下是否有报错的异常,再补充一下命令即可
网络缓慢
- 排查私接小路由
- 使用
DHCP检测工具
- 使用
- 使用
快速群Ping工具
家庭小路由器连接三层交换机(小路由器已实现上网)
- 三层规划如下
- 划分三个vlan
- vlan10 给办公:
- vlan10 配置IP地址,在终端上设置成网关
- 接口配置access并加入vlan10
- vlan20 给监控:
- vlan20 配置IP地址,在终端上设置成网关
- 接口配置access并加入vlan20
- vlan30 给AP:
- vlan30 配置IP地址,在终端上设置成网关
- 接口配置access并加入vlan30
- 至此,终端之间实现同网段的互联互通,想上网怎么办?配置一条静态路由即可
- 对端小路由的lan口地址是: 192.168.0.1
- 三层交换机的接口地址配置为: 192.168.0.2
- int vlan1
- ip addr 192.168.0.2 24
- ip route-static 0.0.0.0 0.0.0.0 192.168.0.1
- 至此,在三层交换机上面,是可以ping通外网地址的,但是,终端ping外网还是不行,因为需要在小路由上面配置回程路由(静态路由)
- 静态路由设置
- 目的网络地址: 192.168.0.0
- 子网掩码: 255.255.0.0
- 下一跳地址: 192.168.0.2
快速找出私接小路由
- 使用
DHCP检测工具- 找出小路由的IP地址
ping该小路由器的IP地址,然后arp -a找出这台小路由器的Mac地址- 登录三层交换机,执行
display mac,找到该小路由器对应的端口,然后把该端口的网线拔掉 - 最后,等人过来反馈,电脑无法上网~~~该怎么处理就怎么处理
另外一种解决办法,只信任指定交换机接口的DHCP请求
- 视图模式下,开启dhcp snooping enable
- 进入vlan1: 也开启dhcp snooping enable
- dhcp snooping trusted interface g0/0/24 // 找到连接路由的交换机接口,只信任该接口的DHCP请求
- 最后,终端的网卡禁用再启用,重新获取IP地址即可
防火墙
基础网络: 配置接口IP,让网络通。
路由指引: 配置默认路由指向互联网,配置回程路由指向内网。
地址转换: 通过NAT策略,将大量内网用户的私有IP转换为一个公网IP去访问互联网,解决了IPv4地址不足的问题。
安全划分: 将内网口加入信任区,将外网口加入非信任区
- 通过安全策略放行流量
- 允许内网访问外网(应用于inside)
- 放行外网的回程流量(应用于outside)
故障: 华为交换机和华三交换机通过一根网线互联,双方接口的指示灯都不亮,故障分析
- 检查网线是否OK
- 可能是双方接口的速率不同,造成通讯不正常
- 比如一个是百兆口,另外一个是千兆口,速率不匹配,造成双方之间无法互联
- 解决办法: 把千兆口降为百兆口,再设置全双工模式,保存即可
VLAN聚合和ARP代理
-
严格来说,VLAN聚合(VLAN Aggregation) 不等于 ARP 代理,但它的实现依赖 ARP 代理。
-
可以这样理解两者的关系:
- VLAN聚合:是一种解决 IP 地址浪费的技术思路/方案。
- ARP 代理:是实现该方案的一个关键机制。
下面为你详细拆解。
1. 什么是 VLAN 聚合?
它的核心目的是节省 IP 地址,同时又能隔离广播域。
背景问题:
传统 VLAN 中,每个 VLAN 对应一个独立子网。即使一个 VLAN 只接了几台设备,也要分配一个完整的子网(比如 /24,254个地址),造成大量地址浪费。同时,如果 VLAN 太多,还会消耗大量 VLAN ID(最多 4094 个)。
VLAN 聚合的解决方案:
- Super VLAN (主 VLAN):只创建一个主 VLAN,并给它分配一个大的子网(如
192.168.0.0/22)。 - Sub VLAN (子 VLAN):在主 VLAN 内部划分多个子 VLAN(比如 VLAN 10、20、30)。这些子 VLAN 没有独立的三层接口,没有自己的网关 IP,它们共用主 VLAN 的三层接口和 IP 地址。
效果:
- 不同子 VLAN 之间的主机默认不能直接通信,保持了广播隔离,减少广播风暴。
- 所有主机都使用同一个网关(主 VLAN 的 IP)。
- 地址分配可以按需从大池里取用,避免了每个小 VLAN 浪费一个子网的地址。
2. 为什么需要 ARP 代理?
这里就出现了关键问题:
主机 A(位于子 VLAN 10,IP
192.168.1.1/22)想访问主机 B(位于子 VLAN 20,IP192.168.1.2/22)。
它们发现彼此 IP 在同一网段 (因为都配了 /22 掩码)—— 按照正常逻辑,A 会直接发送 ARP 广播 问“谁有 192.168.1.2?”。但广播包只在子 VLAN 10 内有效,到不了子 VLAN 20。如果不处理,通信就失败了。
此时就需要 ARP 代理:
- 三层交换机(主 VLAN 对应的网关)拦截 A 发出的 ARP 请求。
- 网关检查路由表,发现
192.168.1.2就是自己管辖的其他子 VLAN 中的主机。 - 网关代替 B 回复 A: “
192.168.1.2的 MAC 地址是我的 MAC”。 - A 收到后,以为 B 就是网关,把发往 B 的数据包都发给网关。
- 网关收到包后,再进行三层转发,把包送到子 VLAN 20 的 B。
可见,ARP 代理让不同子 VLAN 的主机感觉不到它们在逻辑上被隔离了。
3. 两者区别总结
| 特性 | VLAN 聚合 (Super VLAN) | 普通 ARP 代理 |
|---|---|---|
| 本质 | 一种网络设计技术,解决地址浪费和 VLAN 数量限制。 | 一个转发机制,解决不同广播域内同网段 IP 的通信。 |
| 使用场景 | 仅用于三层交换机上,且子 VLAN 共用同一主 VLAN 的网关。 | 可用在路由器、交换机、VPN 等多种设备上,跨不同接口或网络。 |
| 是否必须 ARP 代理 | 必须依赖 ARP 代理来实现子 VLAN 间通信。 | 本身就是独立功能,不限于 VLAN 聚合。 |
| 共同目标 | 两者结合,实现隔离广播 + 节约地址 + 透明通信。 |
4. 真实配置中的对应命令(华为示例,供理解)
vlan 10 # 子 VLAN
vlan 20 # 子 VLAN
vlan 100 # 主 VLAN
aggregate-vlan # 标记为主 VLAN
access-vlan 10 20 # 关联子 VLAN
interface Vlanif100
ip address 192.168.0.1 22
arp-proxy inter-sub-vlan-proxy enable # 开启子 VLAN 间 ARP 代理
结论
- VLAN 聚合 ≠ ARP 代理
- 但 VLAN 聚合的实现强烈依赖于 ARP 代理(更准确说是 子 VLAN 间 ARP 代理)。
- 没有 ARP 代理,VLAN 聚合下的不同子 VLAN 主机无法直接通信。
实际应用场景案例(应用较少)
- 客户想划分两个vlan
- vlan10 办公: 192.168.1.xx IP地址 // 变态的需求,划分不同vlan以后,IP地址的网段要一致
- vlan20 监控: 192.168.1.xx IP地址
- 正常情况下,划分vlan以后,终端之间不能互联互通,因为vlan隔离了
- 解决办法: 使用聚合vlan
- 比如新建vlan30,把vlan10和vlan20加进来,然后开启arp代理即可
技术亮点
- 结合了VLAN隔离、共用网关、ARP代理等知识点
- 意义: 如果把所有网络技术比作一个工具箱,VLAN聚合技术就像是那把多功能瑞士军刀上的“开瓶器”——不是每天都会用到,但在需要解决“开启瓶盖”(即优化IPv4地址分配)这个特定问题时,它就是最顺手、最高效的工具。
NAT回流和双向NAT
1. NAT回流 (NAT Loopback,也常被称为Hairpin NAT)
这是你问题中更可能想了解的技术。它在国内也被通俗地称为 “NAT回流”或 “端口回流”。
-
解决什么问题?
你家里有一台NAS(比如IP192.168.1.100),通过路由器的端口映射,可以让外网用http://你家公网IP:5000访问。但你自己在家里用电脑(内网)时,如果也敲这个公网地址,会发现打不开。必须换成内网地址http://192.168.1.100:5000才行。这很麻烦,因为你没法随时修改手机App里的服务器地址。 -
NAT回流做了什么:
它让路由器识别出:你从内网电脑发起的请求,目标是自己映射出去的那个公网IP和端口。于是,路由器“聪明地”把数据包“折返”,直接转给你内网的那台NAS,而不真的发到外网。这样,无论你在家还是在外,都可以用同一个域名或公网IP地址访问你的服务,体验一致。 -
技术本质:
路由器需要同时修改数据包的目标地址(DNAT,将公网IP改为NAS的内网IP)和源地址(SNAT,将你电脑的内网IP改为路由器自己的内网IP),以确保NAS的回复包能正确通过路由器返回到你电脑。
2. 双向NAT (Bidirectional NAT)
这是一个范围更广、主要用于企业网络互联场景的概念,而不是NAT回流这种家庭场景。
-
解决什么问题?
两家公司合并了,但各自内部使用了相同的私有IP网段(比如都是192.168.1.x)。现在两边的服务器需要互相通信。直接打通网络肯定会IP冲突。你不能让双方大规模重配IP,代价太高。 -
双向NAT做了什么:
在两个网络之间的连接路由器上,对两个方向经过的数据包都进行IP地址转换。- 当A网的服务器(
192.168.1.10)访问B网的服务器时,路由器会把A的源IP转成一个“临时”的新IP(比如10.0.0.10)。 - 同时,路由器也会把B网服务器的目标IP(
192.168.1.20)也转成B网的真实地址。 - 这样一来,两边的服务器“眼中”看到的都是不冲突的、可路由的地址,从而实现了通信,避免了IP冲突。
- 当A网的服务器(
-
技术本质:
它是对单个连接上的数据包,同时应用源NAT(SNAT)和目的NAT(DNAT)。这通常需要结合路由策略、策略路由(PBR)和NAT规则才能精细实现。
核心区别总结
| 特性 | NAT回流 (NAT Loopback) | 双向NAT (Bidirectional NAT) |
|---|---|---|
| 主要使用场景 | 家庭/小型办公网络,用于从内网访问自己发布的公网服务 | 企业网络合并,解决两个使用相同私有IP地址的网络之间的互访问题 |
| 解决的核心问题 | 内网用户使用公网地址无法访问内部服务器的“发卡弯”问题 | 不同网络间IP地址冲突时的跨网络通信问题 |
| 转换方向 | 出站请求(源:内网->目标:公网IP,被折返向内网服务器) | 双向出站(源和目标IP经过两个网络边界时都可能被转换) |
| 对哪类IP操作 | 转换目标IP(DNAT)和源IP(SNAT) | 转换两边的源和目标IP |
| 常见程度 | 高。很多家用路由器直接叫“端口回流”或“启用NAT Loopback” | 中低。多见于企业级防火墙/路由器的复杂策略配置 |
补充:你可能遇到的其他情况
- 路由器不支持NAT回流: 如果在路由器后台没找到相关开关,最简单的办法是在内网电脑的
hosts文件里,把域名手动指向内网IP(如192.168.1.100)。但手机操作起来就比较麻烦了。 - 双向NAT的“标准”定义: 在某些RFC标准文档中,“双向NAT”也可能指一种允许外部主机主动访问内网主端的配置(即同时建立正向和反向映射)。但在工程口语中,它更常指代上面提到的解决地址重叠问题的技术。
一句话总结:
NAT回流是为了让你从家里用公网地址访问家里的服务器;双向NAT是为了让两家有相同地址的公司网络能互相通信。前者治“回路”之患,后者解“冲突”之困。
华为核心交换机下,新增一台TP-link的二层交换机,实现不同vlan之间互联互通并上网
- 接线方式:
核心和二层之间, 通过光纤线连接 - 三层配置简单,配置如下
- int g25
- port link-type trunk
- port trunk all vlan 10 20 30
- 二层配置思路
- 创建vlan 10 20 30,并把相应的业务端口加入不同的vlan
- 再把接口类型修改为trunk即可
直连电脑之间,不同网段的欺骗通讯
- 两台电脑通过网线直连,A电脑IP地址: 192.168.1.100/24 网关192.168.2.100
- B电脑IP地址: 192.168.2.100/24 网关: 192.168.1.100
- 两台电脑之间互ping居然是通的
- 互相把自己配置成对方的网关。所以,当 A 想访问 B 时,它“遵纪守法”地去问网关“B 在哪?”,而这个网关恰好就是 B 本身。B 愉快地回答“我就是 B,也是你的网关”。于是通信建立。
- 这不是一次标准的“主机到主机”的直接通信,而是一次“主机到网关、网关再到主机”的、由两台主机各自扮演对方网关所完成的“代理通信”。
三层交换机接口插上网线,指示灯不亮的解决办法
- 拿一根正常的网线,将三层交换机的7号口和8号口互联,此时的接口指示灯应该会亮起来,如果不亮,说明接口被关闭了,或者设备故障了
- 进入对应的接口,no shutdown再试试效果
- 现代的三层设备,一般都有防环技术,短接一般没有关系
IP地址不够用,导致后面的终端上不了网
- 解决办法一: 拓展子网,这样可用的IP地址变多
- 解决办法二: IP地址的租期由原来的一天,修改为2个小时
实时监控电脑画面
- 工具: HDMI编码器
- 作用: 将视频信号转换为ONVIF,然后传输给硬盘录像机
- 使用场景: 收银,财务
利用NQA(Network Quality Analyzer)实现主备宽带自动切换
-
业务场景:
- 一台企业级路由器上面,接入两条宽带(电信和移动)
- 要求平时默认优先走电信,要是电信挂掉,则自动切换到移动
-
想要的电信主用,移动备用的自动切换。原理是通过 NQA 持续检测两条线路的健康状态,并用静态路由的
track和preference值来控制优先级。
1. NQA 检测配置
NQA (Network Quality Analyzer) 的作用是定时检测线路是否真的能通往外网。
nqa test-instance user dianxin # 创建一个检测实例,名叫 dianxin
test-type icmp # 检测方式是发ping包
destination-address ipv4 100.1.1.1 # 检测目标:电信网关 100.1.1.1
frequency 7 # 每7秒检测一次
probe-count 1 # 每次发1个ping包
start now # 立即开始
nqa test-instance user yidong # 同上,为移动线路创建检测实例
test-type icmp
destination-address ipv4 200.1.1.1
frequency 7
probe-count 1
start now
- 关键点:
destination-address必须是你线路对端运营商的网关地址(通常是下一跳)。只有能持续 ping 通这个地址,才说明线路正常。
2. 静态路由配置
这两条是默认路由,用于指引路由器把不认识的外网流量送到哪里去。
# 电信线路(优先级高,作为主线路)
ip route-static 0.0.0.0 0.0.0.0 100.1.1.1 preference 50 track nqa user dianxin
# 移动线路(优先级低,作为备用线路)
ip route-static 0.0.0.0 0.0.0.0 200.1.1.1 preference 100 track nqa user yidong
0.0.0.0 0.0.0.0:代表所有目标地址,即默认路由。100.1.1.1/200.1.1.1:下一跳,把包发给运营商的网关。preference 50和100:优先级。数字越小越优先。所以电信(50)会被优先选用。只有当电信的track检测失败时,移动(100)才会生效。track nqa user dianxin:把这条静态路由和 NQA 检测绑在一起。
3. 自动切换是如何工作的?
-
正常情况(电信在线)
- 路由器持续通过 NQA 向电信网关
100.1.1.1发 ping,且都收到回复。 track判断线路为up状态。- 绑定这条
track的电信默认路由有效,且preference 50更高。 - 所有流量都走电信线路。
- 路由器持续通过 NQA 向电信网关
-
电信线路故障
- NQA 连续超过定时时长收不到
100.1.1.1的回复。 track判断线路状态变为down。- 电信的默认路由因
track失效,立即从路由表中被暂时移除。 - 路由器在路由表中只剩移动的那条默认路由(
preference 100)。 - 流量自动切换到移动线路,整个过程通常在几十秒内完成。
- NQA 连续超过定时时长收不到
-
电信线路恢复
- NQA 再次能 ping 通
100.1.1.1。 track状态恢复为up。- 电信默认路由重新加回路由表,因其
preference 50更高,会立即抢占主路角色。 - 流量又从移动切回电信,无需人工干预。
- NQA 再次能 ping 通
核心参数说明
frequency 7:每 7 秒检测一次。这个频率通常够用,设得太低(如 1 秒)会增加路由器和网络负担。probe-count 1:每次只发 1 个 ping 包判定结果。如果网络偶尔抖动丢包,就可能误判线路故障。对稳定性要求高的场景,可以改成probe-count 2或3。- 下一跳选什么:
100.1.1.1和200.1.1.1通常是路由器拨号获取到的网关地址,可以在接口状态里看到,而不是这两个任意填的 IP。如果写错了,检测会一直失败。
更为理想的方案---合成电信和移动的带宽,使终端的网速达到最大,万一电信或者移动的挂掉,另一条还可以正常工作
从“主备切换”升级到“带宽叠加”,确实是很多朋友的理想方案。在技术上通常称为负载均衡或策略路由。
不过,开始之前需要先了解一个核心局限:对于一条单个的网络连接(比如下载一个文件、打开一个网页),它的速度仍然受限于你单条宽带的带宽,无法突破物理极限。 “叠加”的效果主要体现在同时进行多种任务时,比如一台电脑在满速下载,另一台设备看高清视频互不干扰。
方案一:升级设备,实施“基于流的负载均衡”(最推荐)
它的核心是让路由器把不同的网络流量(比如不同的连接、不同的任务),按照你设定的比例(如1:1),智能地分发到电信和移动两条线路上。
- 实施基础:你需要一台支持“负载均衡”功能的企业级路由器。普通的家用路由器大多不支持,或者效果不理想。专业路由器或软路由(如安装了OpenWrt系统的设备)是更好的选择。
- 核心配置思路:
- 配置双WAN口:将路由器的两个接口分别设置为WAN1(电信)和WAN2(移动),并配置好上网参数(通常是PPPoE拨号或DHCP)。
- 设置负载均衡:这是关键一步。你需要创建策略,指定两条线路的权重(例如,如果两条宽带带宽相同,就设为1:1;如果电信500M,移动200M,可以设为5:2)。然后,绑定NQA(网络质量分析)实例来进行线路健康检测,实现故障自动切换。
- 配置策略路由(可选):如果你想让某些特定设备(如公司电脑)只走电信线路,或者某些服务(如游戏)只走低延迟的线路,可以通过策略路由(PBR)来实现更精细的控制。
这种方式实现了带宽利用率的最大化和链路的高可用性,是目前最理想的方案。
方案二:实施VRRP,实现“设备级”负载均衡+冗余(进阶方案)
这个方案不是叠加带宽,而是让两台路由器“分担”流量,并提供更高的可靠性。如果你的网络环境对稳定性要求极高,不容许任何单点故障,可以考虑这个方案。
- 实施基础:需要两台支持VRRP协议的华为路由器。
- 核心配置思路:
- 创建VRRP备份组:在路由器上创建两个VRRP组(例如VRID 1和VRID 2)。
- 分配主备角色:**在VRID 1中,设Router A为Master(负责电信线路),Router B为Backup;在VRID 2中,角色互换,Router B为Master(负责移动线路),Router A为Backup **。
- 配置网关:将内网中的电脑分为两组,分别以VRID 1和VRID 2的虚拟IP作为网关。这样,正常情况下两台路由器共同分担流量;一旦其中一台故障,另一台会立即接管它的工作,实现无缝切换。
这个方案能提供极高的网络冗余性,但硬件成本和配置复杂度也更高。
方案三:维持现状,接受“主备模式”
如果你评估后觉得负载均衡的配置比较复杂,或者现有设备不支持,那么你之前配置的方案其实是最稳定、最省心的选择。
它完美实现了你的高可用性需求,保证了网络永不中断。虽然在带宽利用上不是最优,但避免了不同运营商链路可能带来的延迟波动问题。
总结与建议
| 方案 | 带宽利用率 | 高可用性 | 配置难度 | 硬件成本 |
|---|---|---|---|---|
| 方案一:负载均衡 | 高 (流量分发) | 高 (自动切换) | 中等 | 中 (需换路由器) |
| 方案二:VRRP | 中等 (设备分担) | 极高 (设备级冗余) | 较高 | 高 (需两台路由器) |
| 方案三:主备模式 | 低 (带宽闲置) | 高 (自动切换) | 低 (你已完成) | 低 (复用现有设备) |
最终建议:
- 如果你想“榨干”每条宽带的性能,让投资收益最大化,方案一是你的最佳选择。可以考虑购买一台企业级多WAN口路由器或自己动手搭建一台软路由(如安装iKuai、OpenWrt等系统)。
- 如果你的业务至关重要,停机一秒都会造成巨大损失,那么方案二值得研究。
- 如果你希望“能不折腾就不折腾”,现在的配置已经为你提供了最核心的链路冗余,非常可靠。
最后提醒一点,电信和移动是不同运营商,它们的网络互访有时会有延迟。开启负载均衡后,个别应用(如网银、部分游戏)可能会出现IP地址频繁变动导致连接中断的情况。届时可以为这些特殊应用单独配置策略路由,强制它们只走其中一条线路,这也是一个需要留意的点。
注意事项: 如果采用负载均衡的多wan口路由器,比如电信宽带1000M,移动的宽带3000M,那么终端的最大网速,理想上只能达到3000M(移动)
-
负载均衡做的事情,是最大限度的合理利用带宽,并不是合并的效果 -
那负载均衡的“叠加”到底体现:它叠加的不是单终端的速度,而是网络的总吞吐能力。举个例子:
- 场景: 你家有3台设备同时全速下载。
- 主备模式(你之前的方案): 所有流量挤在3000M的移动线上,移动跑满3000M,电信线路完全空闲。3台设备总速度 3000M,由于互相抢占,各自可能都跑得不太好。
- 负载均衡模式(多WAN方案): 路由器会把设备A的下载分配给移动(3000M),设备B的下载分配给电信(1000M),设备C的下载再分配给移动。总速度 3000M + 1000M = 4000M,实现了带宽利用最大化。
BFD(Bidirectional Forwarding Detection,双向转发检测)概念理解
- 概念: 是一个网络快速故障检测协议
- 作用: 用极快的速度(毫秒级),检测两个网络设备之间的通信路径是否还活着。
- 通俗理解: 相比于电脑的手动
ping,它是自动ping(业余选手和专业选手的区别)
为什么需要 BFD?
在没有 BFD 的时候,网络设备检测故障主要靠“慢办法”:
- 路由协议(如 OSPF)的 Hello 包:默认每 10 秒发一次,连续 3-4 次收不到(即 30-40 秒后),才判定邻居故障。
- 硬件检测:只能检测到“网线拔了”或“接口掉了”这种物理层故障。对于链路其实连着、但上层不通的“逻辑故障”(比如 CPU 过载、光纤被老鼠咬了个半透光的状态)无能为力。
30-40 秒的故障检测,对于语音、视频、在线游戏等业务来说是不可接受的(用户会发现卡顿、掉线)。
BFD 的方案是:双方以亚秒级的间隔(比如 10 毫秒、50 毫秒)互相发送检测报文,连续 3 次收不到,就立刻判定故障。这样,故障检测时间可以压缩到 50-100 毫秒,用户几乎无感知。
BFD 的工作原理(通俗版)
- 建立会话:两个设备(如路由器 A 与 B)通过某种方式(双方约定或动态协商)建立起 BFD 检测关系。
- 互相打招呼:A 每隔 50ms 向 B 发一个 BFD 报文,B 也每隔 50ms 向 A 发一个。
- 故障判断:A 如果在 50ms × 3 = 150ms 内(具体倍数可调)都没收到 B 的报文,就认为到 B 的路径断了。
- 通知上层:A 立即把这个故障告诉依赖它的“客户”,比如 OSPF 路由协议、VRRP 网关冗余协议、静态路由等。
BFD 检测的对象(它查什么“路”)
| 检测类型 | 说明 | 例:检测是否连通 |
|---|---|---|
| 直连链路 | 两台设备用一根网线/光纤直连 | 路由器 A ←→ 路由器 B |
| 多跳路径 | 中间经过多个三层设备 | 路由器 A ←→ ... ←→ 路由器 D |
| 逻辑隧道 | GRE/VXLAN/MPLS 等隧道 | 路由器 A 的隧道口 ←→ 路由器 B 的隧道口 |
BFD 的几个核心特征
- 与介质无关:无论中间是以太网、光纤、串口还是 4G/5G 链路,BFD 都能跑。
- 轻量级:报文很小(通常只有几十字节),即使频繁发送也不会占用太多带宽。
- 独立于路由协议:它是一个独立的服务,但专门为 OSPF、BGP、VRRP、静态路由等提供“快速感知信号”。
一次典型的 BFD 协作(帮助理解)
场景:你的核心路由器通过一条物理光纤连到另一台路由器。光纤质量不好,时断时续,但接口灯始终亮着。
- 没有 BFD:OSPF 要等 40 秒才能判定邻居故障,期间数据包大量丢失。业务中断半分钟。
- 有 BFD:BFD 在 150 毫秒内检测到路径不通,立即通知 OSPF。OSPF 在 200 毫秒内就把流量切换到备用路径。用户在看视频时甚至感觉不到卡了一下。
实际应用场景
| 与谁协同 | 作用 |
|---|---|
| OSPF/IS-IS | 快速检测邻居路由器失效,加速路由收敛 |
| BGP | 快速检测 IBGP 邻居或直连 EBGP 邻居故障 |
| VRRP | 快速检测 Master 网关是否活着,加快主备切换 |
| 静态路由(track) | 让静态路由能动态感知下一跳是否可达 |
| MPLS LSP | 检测 MPLS 隧道的连通性 |
总结:BFD 是网络里用来替代“慢心跳”的“超灵敏脉搏检测仪”
- 慢办法(路由协议 HELLO):像用手摸脉搏,等 40 秒才发现心跳停了。
- BFD:用心电图机监测,150 毫秒就报警。
价值:把故障检测时间从几十秒缩短到百毫秒级,让网络能做到“当断则断,无缝切换” —— 从而支撑起对网络抖动敏感的业务(VoIP、视频会议、高频交易等)。
BFD的单臂回声
BFD单臂回声(BFD One-Arm Echo)是一种简化版的BFD(双向转发检测)机制,用于快速检测直连链路的故障。
它的核心特点是:只需要一端设备支持BFD,对端设备可以是任何普通路由器、交换机,甚至是一台服务器,不需要支持任何BFD协议。
工作原理(通俗版)
想象一下这样的场景:
- A设备:支持BFD,主动发起检测的设备。
- B设备:普通设备,不支持BFD,甚至不知道BFD的存在。
工作流程:
- A设备以自己为源和目的,伪造一个特殊的BFD报文。
- A把这个报文发给B。
- B收到后,完全不了解这个报文是BFD(它可能只是个普通的数据包),按照标准流程在数据链路层直接把它"弹回"给A。
- A收到自己发出去的、又"弹回来"的报文,就知道链路是通的。
- 如果连续几秒没收到弹回的报文,A就判定链路已断。
关键点:B设备不需要任何特殊配置,它只是"傻傻地"把收到的包从收到它的接口原路返回。这就是"回声"的由来。
典型配置示例(华为设备)
假设你的路由器A通过一根网线直连到对端的普通交换机B,想检测这根链路是否正常。
# 在A的接口下配置
interface GigabitEthernet0/0/1
ip address 10.0.0.1 24
bfd min-tx-interval 100 # 发送间隔100毫秒
bfd min-rx-interval 100 # 接收间隔100毫秒
bfd detect-multiplier 3 # 检测倍数3次,即300毫秒判定故障
bfd one-arm-echo # 开启单臂回声模式
这样配置后,接口下的BFD会话就自动建立了,无需在对端做任何操作。
适用场景
| 场景 | 说明 |
|---|---|
| 企业出口检测 | 路由器检测到ISP网关的链路,对端是运营商设备不支持BFD,只能用单臂回声 |
| 交换机堆叠/级联检测 | 检测两台交换机之间的物理链路,对端是普通交换机 |
| 服务器接入检测 | 路由器检测到服务器的连通性,对端服务器网卡不支持BFD |
| 专线链路检测 | 检测路由器到光猫(桥接模式)之间的链路,光猫是透传设备 |
与标准BFD的对比
| 特性 | 标准BFD | 单臂回声BFD |
|---|---|---|
| 需两端配置 | 是 | 否(只需一端) |
| 故障检测速度 | 毫秒级(可达50ms) | 毫秒级(也是50ms) |
| 占用对端资源 | 需要CPU处理BFD协议 | 不需要,仅二层回弹 |
| 应用场景 | 间接链路(跨多跳) | 仅限直连链路 |
| 配置复杂度 | 较高 | 简单 |
致命限制
单臂回声只能检测直连接口之间的物理链路和二层连通性。如果A和B之间有三层设备(如路由器),或者中间有跨跳的网络(A→C→B),单臂回声就无效了,因为报文会被中间的C设备终止,无法回弹给A。
实际应用价值
单臂回声是网络工程师面临的"对端不配合"场景下的救命稻草。比如:
- 你想快速检测到ISP光猫之间的链路是否正常,但运营商绝不可能给你的路由器配置BFD。
- 你想检测到办公楼里一台历史悠久的旧交换机是否还活着,但它根本不支持BFD。
这时候,单臂回声是唯一能在毫秒级完成故障检测的方案。配置非常简单,但效果与标准BFD一样快,是解决"最后一公里"链路检测问题的利器。
NQA,BFD和Ping的区别
NQA、BFD 和 ping 确实都通过发探测包来检测网络,但它们的设计目标和应用场景有着本质区别。
简单打个比方:ping 是手动测温枪,NQA 是自动温度记录仪,BFD 是手术室的心电监护仪。
下面我们详细拆解它们的区别。
一句话核心区别
- ping:手动诊断工具,给人看的。
- NQA:自动化分析工具,能联动但速度慢,给人看报表也給设备看结果。
- BFD:极速联动工具,专门为设备间毫秒级联动设计,给路由协议等上层应用看的。
详细对比表
| 特性 | ping | NQA | BFD |
|---|---|---|---|
| 触发方式 | 手动执行命令 | 自动、持续、可定时 | 自动、持续、极高频率 |
| 检测速度 | 慢(1秒起步) | 较慢(通常秒级,可配但会影响性能) | 极快(毫秒级,如10-50ms) |
| 检测对象 | 连通性、时延(粗略) | 连通性、时延、抖动、丢包率、HTTP/DNS等业务 | 仅连通性(快速) |
| 结果处理 | 显示在屏幕上,给人看 | 可记录历史、发送Trap、触发Track,给人和设备看 | 联动上层协议(OSPF/BGP/VRRP/静态路由) |
| 资源占用 | 极低 | 中等(可控制) | 较高(毫秒级发包对设备CPU有压力) |
| 典型场景 | 日常故障排查、临时测试 | SLA保障、故障定位、链路质量监控 | 高可用、快速倒换(如小于1秒的故障恢复) |
逐一深入解析
1. ping——手动测温枪
- 工作方式:你敲一下命令,它发几个包,然后把结果打印出来。
- 擅长什么:快速验证网络通不通、大概延时多少。
- 不擅长什么:7x24小时持续监控。你不能一直盯着屏幕看。它也不会自动通知其他程序“链路断了”。
- 结论:一个手动诊断工具。
2. NQA——自动温度记录仪
NQA (Network Quality Analyzer) 可以看作是 ping 的自动化升级版。
- 工作方式:你在设备上配置好(比如“每5分钟发100个包,目标
8.8.8.8”),它就自动执行、记录结果、生成报表。 - 核心能力:不仅能测连通性,还能测 Jitter(抖动)、丢包率、HTTP响应时间、DNS解析时间等。
- 与上层联动:可以通过 Track 功能,把检测结果(UP/DOWN)告诉静态路由、VRRP等。例如:“如果NQA测到
8.8.8.8不通,就把这条备用静态路由激活。” - 速度局限性:为了不给设备造成太大负担,NQA的检测频率通常不会太快(比如秒级或分钟级)。所以,它无法实现毫秒级的故障倒换。
- 结论:一个自动的质量分析工具,联动速度慢。
3. BFD——手术室的心电监护仪
BFD (Bidirectional Forwarding Detection) 只有一个目标:快。
- 工作方式:两端设备建立BFD会话后,以毫秒级的间隔(比如10ms)互相发送检测报文。
- 核心能力:极速故障检测。一旦连续几个报文没收着(如30ms),BFD立刻判定链路中断。
- 与上层联动:这是BFD的核心价值。它不自己做事,而是闪电般地通知其他协议(OSPF、BGP、VRRP、静态路由):“链路挂了,赶紧切换!”其他协议收到通知后,能在50ms内完成路由收敛或主备切换。
- 资源代价:毫秒级发包很耗CPU,不适合在性能弱的设备或跨大量邻居时使用。
- 结论:一个极速的故障通知工具,专为毫秒级高可用而生。
三个工具处理“链路故障”的时间线对比
假设T0时刻,光纤被挖断。
-
ping (手动):
- 你在T0+10秒执行ping(假设刚好这时想起了命令)。
- 你看到超时,T0+15秒确认不通。
- 你手动登录另一台设备切换路由。
- 故障时间:1分钟以上。
-
NQA + Track:
- 上一次NQA检测在T0-5秒完成,结果正常。
- 下一次检测在T0+5秒执行,发现丢包。
- 等待超时判断(假设3个包,15秒超时),T0+20秒确认故障。
- NQA通知Track,Track通知静态路由,路由切换。
- 故障时间:20-30秒。
-
BFD:
- T0+0ms链路中断。
- BFD以10ms为间隔发送报文,T0+30ms连续3个报文无回复,判定故障。
- BFD在T0+31ms通知OSPF。
- OSPF在T0+80ms完成路由计算和转发表更新。
- 故障时间:< 100毫秒。用户几乎无感知。
总结:怎么选?
| 你的需求 | 推荐工具 | 理由 |
|---|---|---|
| 临时试一下网络通不通 | ping | 随手一条命令,最快最简单。 |
| 需要日常监控链路质量(时延、丢包),用于报表或SLA | NQA | 功能全面,能自动记录历史。 |
| 需要和静态路由联动,做几十秒级别的备份链路切换 | NQA + Track | 配置简单,对设备性能要求低。 |
| 核心业务要求故障倒换时间<1秒(如VoIP、高频交易) | BFD + OSPF/BGP | 毫秒级检测和切换,BFD的唯一不可替代的场景。 |
一句话总结:
- ping 是手动工具,给人看的。
- NQA 是自动工具,能联动但速度慢。
- BFD 是极速工具,专为毫秒级联动而生。
理解这些区别后,在实际网络方案设计中就能精准地选用合适的工具了。
通过划分从属IP解决IP地址不够用的问题
- 在三层交换机中,当1网段的IP地址不够用时,可以通过划分
从属IP,来拓展IP地址池
- interface vlan 1
- dis this
- ip address 192.168.1.1 255.255.255.0
- ip address 192.168.2.1 24 sub
- ip address 192.168.3.1 24 sub
这个操作的作用是:给同一个 VLAN 接口(VLAN 1)绑定多个 IP 地址,让这个三层交换机接口同时属于 192.168.1.0/24、192.168.2.0/24 和 192.168.3.0/24 三个子网。
核心效果
执行完这些命令后:
-
VLAN 1 这个三层接口拥有了 3 个 IP 地址:
- 主地址:
192.168.1.1/24 - 从属地址(sub address):
192.168.2.1/24和192.168.3.1/24
- 主地址:
-
所有连接在 VLAN 1 下的电脑/服务器,只要使用这三个网段中的任意一个 IP,都能以这个交换机接口作为网关上网。
具体解决了什么问题?
"1 网段的 IP 地址不够用",通过这个操作得到了解决,但需要注意两种不同的解决思路:
| 解决方式 | 操作 | 效果 | 适用场景 |
|---|---|---|---|
| 方式一:扩掩码 | 把 255.255.255.0 改成 255.255.254.0 |
一个网段从 254 个可用 IP 变成 510 个 | 所有设备仍在同一个广播域,适合互访频繁的场景 |
| 方式二:加从属 IP(你用的这种) | 在同一个 VLAN 接口上加 192.168.2.1/24 和 192.168.3.1/24 |
三个独立的 /24 网段共用同一个 VLAN,三层互通 | 想保留 /24 边界,但需要地址池扩容 |
你当前采用的是方式二。
这个方案的工作原理
交换机 VLAN 1 接口
┌────────────────────────┐
│ 192.168.1.1/24 (主) │
│ 192.168.2.1/24 (sub) │
│ 192.168.3.1/24 (sub) │
└────────────────────────┘
│
┌───────┴───────┐
│ VLAN 1 │ (同一个广播域,所有设备都在这个 VLAN 里)
└───────┬───────┘
┌───────────┼───────────┐
│ │ │
PC-A PC-B PC-C
192.168.1.10 192.168.2.10 192.168.3.10
/24 /24 /24
网关:1.1 网关:2.1 网关:3.1
- PC-A 发往 PC-C 的包:PC-A 发现
192.168.3.10不在自己的/24网段 → 发给网关192.168.1.1→ 交换机接口收到后,发现目标 IP192.168.3.10是自己的从属 IP 所在网段 → 直接二层转发给 PC-C(不需要额外路由)。
⚠️ 重要限制:这是"假扩容"
这里有一个容易踩的坑:这三个网段虽然共用一个 VLAN,但它们之间跨网段通信需要经过网关转发(即使转发发生在交换机内部,也是三层转发),不是二层直通。
什么意思?
- PC-A (
192.168.1.10) ping PC-B (192.168.2.10):- PC-A 发现目标不在自己网段 → 发给网关
192.168.1.1 - 交换机收到,查路由,发现
192.168.2.0/24是自己的从属网段 - 交换机把包转发给 PC-B
- PC-A 发现目标不在自己网段 → 发给网关
可以通,但和"同一个 /23 大网段"不一样——在 /23 大网段里,PC-A 会直接 ARP 广播找 PC-B,不经过网关。
一个更典型的适用场景
加从属 IP 更常见的使用场景是交换机作为管理设备时需要同时管理多个网段的设备。例如:
- 交换机用来做 SNMP 网管,需要能访问
192.168.1.x、10.10.1.x和172.16.1.x三个互不连通的业务网段里的服务器。 - 路由器/防火墙在迁移地址段时,临时保留新旧两个 IP,保证业务不中断。
相比之下,为什么更推荐用 Super VLAN?
你之前了解过的 VLAN 聚合(Super VLAN) 才是解决"1 网段 IP 不够用"的更规范做法:
| 对比项 | 从属 IP(sub) | Super VLAN |
|---|---|---|
| 地址利用率 | 三个 /24 独立分配,浪费情况取决于分配方式 | 多个子 VLAN 共享一个大的 Super VLAN 地址池 |
| 广播域 | 所有设备在同一个广播域(VLAN 1),广播包泛滥 | 每个子 VLAN 独立广播域,隔离广播 |
| 子网划分 | 边界固定在 /24,无法灵活切割 | 可以按需分配子网,更灵活 |
| 可维护性 | 所有设备混在一个 VLAN,排查问题麻烦 | 按业务/部门/楼层划分子 VLAN,管理清晰 |
总结
| 问题 | 回答 |
|---|---|
| 这个操作做了什么? | 给 VLAN 1 接口额外绑定了 192.168.2.1/24 和 192.168.3.1/24 两个从属 IP。 |
| 能解决 IP 不够用吗? | 能,三个 /24 网段共 3×254=762 个可用 IP。 |
| 有什么代价? | 三个网段的设备都在同一个广播域(VLAN 1),广播流量会影响所有设备。 |
| 推荐用吗? | 临时应急或小规模场景可用;中长期或大规模场景,建议改用 Super VLAN 或直接扩容子网掩码。 |
一句话建议:sub 地址是"临时救急"的方法,Super VLAN 才是"正规军"的做法。如果只是几十台设备临时不够用,sub 地址足够;如果是几百台设备的生产环境,建议规划 Super VLAN 或升级到 IPv6。
小结,解决IP地址不够用的办法
- 拓展子网掩码,简单粗暴(每台设备都得改一下,手动工作量不轻松)
- 设置从属IP,适合小型场景
- 使用super vlan,适用中大型场景
补充:还有两个“第4选项”
在实际工程中,除了你总结的三种,还有两个常见方案:
-
启用IPv6 (终极方案):这是最彻底的解法。不是“不够用”,而是“用不完”。但在实际项目中,这通常是中长期规划,因为需要业务系统适配,短期解决“不够用”的燃眉之急时用得较少。
-
配置DHCP地址池 + 租期优化:这在终端(PC、手机)频繁变动的场景下很常用。它不是增加总容量,而是提高周转率。比如,将IP地址租期从1天缩短到1小时,可以更快地回收不活跃终端的IP,供给新接入的设备。
更深入的陷阱与选型建议
以下是几个容易忽略的关键点,能帮你避免后续踩坑:
-
拓展子网掩码的“重启陷阱”
静态IP设备(如服务器、打印机)必须手动修改掩码并重启网卡,否则会“断网”。DHCP设备虽然只需修改路由器设置,但现有已获取旧租约的设备,在租期到期或手动续约前,仍会持有旧的掩码,导致新旧配置并存期间的通信混乱。 -
Super VLAN的“必要代价”
正如你所说,它适用于中大型场景,但代价是必须开启ARP代理。这会增加网关的CPU负担,并且在某些极少数特殊应用(如某些网络唤醒软件)中可能不兼容。因此,在规划时要考虑网关设备的性能余量。 -
“混用”是实践中的常态
在真实的大中型网络中,这几种方法经常组合使用。一个常见的最佳实践是:主干用IPv6,核心用Super VLAN,终端用DHCP优化。
它们分别解决不同层面的问题,而非简单的“二选一”。
总结对比表
| 方案 | 核心原理 | 最佳适用场景 | 最大优点 | 最大缺点 |
|---|---|---|---|---|
| 拓展子网掩码 | 扩大单个广播域 | 所有设备都在同一物理VLAN,且为临时紧急扩容 | 无需新增VLAN,配置简单 | 手动修改所有主机,风险高,易遗漏 |
| 设置从属IP (Sub-IP) | 单网关服务多个子网 | 小型、无广播风暴风险的简单环境 | 无需重配现有主机,立即可用 | 广播域仍巨大,且跨子网通信经过网关 |
| 使用Super VLAN | 子网隔离广播 + 网关代理 | 标准推荐方案,中大型企业、校园网 | 兼顾节省IP和隔离广播 | 配置复杂,需要开启ARP代理 |
| 启用IPv6 | 下一代协议 | 新项目、中长期规划、公有云/物联网 | 彻底解决,地址近乎无限 | 依赖上层应用和终端支持,改造周期长 |
| DHCP租期优化 | 提高地址重用率 | 高流动场景:会议室、访客Wi-Fi、网吧 | 无需改变子网结构,实现简单 | 治标不治本,无法应对固定设备增长 |
最终建议
- 紧急情况:先用 从属IP (Sub-IP) 临时顶上,确保业务不中断。
- 短期治本:如果有1-2周窗口期,规划一个合理的Super VLAN方案。
- 长期规划:开始对核心业务进行IPv6双栈改造试点,为未来10年做准备。
- 日常运维:始终开启 DHCP租期优化,这是提升地址利用率的“无本万利”策略。
网络卡慢,从三个方向排查
- 检查环路
- 终端IP是否冲突
- 私接小路由
- DHCP检测工具
重要的网络命令
一、基础信息与硬件状态(了解设备本身)
1. display version
- 作用:查看设备的软件版本、硬件型号、启动时间、BootROM版本等关键信息。
- 使用场景:开局时确认版本是否符合要求,或升级前了解当前固件。
- 输出样例:
Huawei Versatile Routing Platform Software,后面会详细列出设备型号(如AR2220、S5720)和软件版本(V200R019C00)。
<SWCenter>display version
Huawei Versatile Routing Platform Software
VRP (R) software, Version 5.110 (S5700 V200R001C00)
Copyright (c) 2000-2011 HUAWEI TECH CO., LTD
Quidway S5700-28C-HI Routing Switch uptime is 0 week, 0 day, 0 hour, 1 minute
<SWCenter>
2. display device
- 作用:查看设备的硬件组件状态,包括风扇、电源、板卡是否正常工作。
- 使用场景:怀疑硬件故障(风扇不转、电源模块损坏、接口卡未识别)时执行。
- 关注重点:
Status字段应为Normal。如果显示Abnormal或Fault,说明硬件可能损坏。
<SWCenter>display device
S5700-28C-HI's Device status:
Slot Sub Type Online Power Register Status Role
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
0 - 5728C Present PowerOn Registered Normal Master
<SWCenter>
二、接口与二层信息(查看网络连接与通信)
3. display interface brief
- 作用:快速概览所有接口的状态、速率、收发流量等。
- 使用场景:初期排查网络不通时,第一个命令往往就是它。
- 输出解读:
PHY:物理层状态(Up表示网线/光纤连接正常)。Protocol:链路层状态(Up表示能和对端正常通信)。- 如果某个接口接了大量设备但流量为0,或需要确认接口有没有被
shutdown,这个命令一目了然。
<SWCenter>display interface brief
PHY: Physical
*down: administratively down
(l): loopback
(s): spoofing
(b): BFD down
(e): ETHOAM down
(dl): DLDP down
(d): Dampening Suppressed
InUti/OutUti: input utility/output utility
Interface PHY Protocol InUti OutUti inErrors outErrors
GigabitEthernet0/0/1 up up 0% 0% 0 0
GigabitEthernet0/0/2 up up 0% 0% 0 0
GigabitEthernet0/0/3 down down 0% 0% 0 0
GigabitEthernet0/0/4 down down 0% 0% 0 0
.......
<SWCenter>\ User interface con0 is available
4. display mac-address
- 作用:查看交换机的MAC地址表,即哪个MAC地址从哪个端口学习到的。
- 使用场景:
- 定位某个终端连接在哪个接口。
- 排查二层环路(同一个MAC地址在不同端口跳变)。
- 确认某个设备是否成功接入网络。
- 输出解读:列表包含
MAC Address、VLAN、Port和Type。Type为dynamic表示动态学习到的。
<SW1>display mac-address
MAC address table of slot 0:
-------------------------------------------------------------------------------
MAC Address VLAN/ PEVLAN CEVLAN Port Type LSP/LSR-ID
VSI/SI MAC-Tunnel
-------------------------------------------------------------------------------
5489-983a-7fb8 10 - - Eth0/0/1 dynamic 0/-
-------------------------------------------------------------------------------
Total matching items on slot 0 displayed = 1
5. display arp
- 作用:查看设备的ARP表,即IP地址与MAC地址的对应关系。
- 使用场景:
- 确认网关是否正常学习了终端的ARP。
- 排查IP地址冲突(同一个IP对应多个不同MAC)。
- 检查是否有ARP欺骗攻击。
- 输出解读:重点关注
IP Address、MAC Address、VLAN和Interface。状态Expired或Incomplete通常表示三层通信有问题。
三、网络协议与防环(排查环路与冗余)
6. display stp brief
- 作用:查看生成树协议(STP) 的运行状态。
- 使用场景:
- 检查是否存在二层环路导致的广播风暴。
- 确认哪个端口被STP阻塞(
ALTE或DISCARDING状态)。 - 规划冗余链路时,查看根桥、指定端口等角色。
- 输出解读:
Port、Role(根端口/指定端口/阻塞端口)、STP State。如果核心接口的STP状态不是FORWARDING,流量就无法通过。
<SW1>display stp brief
MSTID Port Role STP State Protection
0 Ethernet0/0/1 DESI FORWARDING NONE
0 Ethernet0/0/2 DESI FORWARDING NONE
0 Ethernet0/0/4 DESI FORWARDING NONE
四、设备性能与日志(监控健康与追溯问题)
7. display cpu-usage
- 作用:查看设备的CPU使用率。
- 使用场景:当设备反应慢、丢包或网络卡顿时,首先看CPU是否过高。
- 正常值参考:
- 大多数空闲设备:
5%-30%。 - 持续高于 70%:需要进一步排查是哪个进程在占用CPU。
- 瞬间 100%:通常是受到了网络攻击或发生了环路。
- 大多数空闲设备:
<SW1>display cpu-usage
CPU Usage Stat. Cycle: 60 (Second)
CPU Usage : 1% Max: 100%
CPU Usage Stat. Time : 2026-05-20 14:22:54
CPU utilization for five seconds: 1%: one minute: 1%: five minutes: 1%.
TaskName CPU Runtime(CPU Tick High/Tick Low) Task Explanation
BOX 0% 0/ 414a726 BOX Output
_TIL 0% 0/ 0 Infinite loop event task
VCLK 0% 0/ 48a3295
TICK 0% 0/ ad903db
co0 0% 0/ 63528e co0 Line user's task
U0 0% 0/ 49f0b U0 user command process
task
RTMR 0% 0/ 266ab69 RTMR
IPCR 0% 0/ 0 IPCR
VPR 0% 0/ 0 VPR
VPS 0% 0/ 0 VPS
......
8. display memory-usage
- 作用:查看设备的内存使用率。
- 使用场景:设备崩溃、重启或运行缓慢时,检查是否存在内存泄漏或不足。
- 输出解读:关注
Memory Used Percentage。如果过高,建议保存配置后重启或升级软件版本。
<SW1>display memory-usage
Memory utilization statistics at 2026-05-20 14:24:05-08:00
System Total Memory Is: 171493452 bytes
Total Memory Used Is: 122403132 bytes
Memory Using Percentage Is: 71%
9. display logbuffer
- 作用:查看设备内存中保存的日志(掉电会丢失,重启前的日志可在此查看)。
- 使用场景:回溯故障发生时的蛛丝马迹。
- 高效技巧:使用
| include或| exclude进行过滤。例如:display logbuffer | include DOWN:只看接口或链路down的日志。display logbuffer | include BFD:只看BFD会话变化的记录。
10. display diagnostic-information
-
作用:一键收集设备几乎所有状态信息,相当于把上述所有命令的输出打包在一起。
-
使用场景:万能采集命令。当需要向华为技术支持中心(TAC)报障时,技术支持人员会第一句就让你执行这个命令并导出文件。
-
注意:输出信息巨大(可能上万行),不要在业务高峰期执行,否则会瞬间占满CPU和内存,导致设备假死。建议在维护窗口或低峰期运行。
-
操作流程:
<Huawei> display diagnostic-information Save current diagnostic information successfully to flash:/diag_info_20200520_160453.tar.gz.然后通过FTP或SFTP将生成的压缩包导出。
总结与使用场景索引
| 场景 | 首选命令 |
|---|---|
| 设备刚开机,看它是什么型号和版本 | display version |
| 网络不通,快速看看接口状态 | display interface brief |
| 怀疑有环路,网络卡顿 | display stp brief 和 display mac-address |
| 想知道某个IP是谁在用,它接在哪个口 | display arp 然后用MAC去 display mac-address 里找端口 |
| 设备突然变慢,怀疑CPU过载 | display cpu-usage |
| 设备刚重启过,想看之前发生了什么 | display logbuffer |
| 要向厂家报故障,需要提供完整信息 | display diagnostic-information(谨慎在高峰时用) |
两台路由器不同网段,如何实现互联互通
- 演示场景
- A路由器,接口IP地址: 192.168.1.1
- B路由器,接口IP地址: 172.16.1.1
- 需求: A路由器和B路由器这两个接口通过网线连起来,实现互联互通

- 解决办法
- 在A路由器上面写静态路由: ip route-static 172.16.1.0 24 192.168.1.2 # 1.2是虚地址,实际不存在
- 在B路由器上面写静态路由: ip route-static 192.168.1.0 24 172.16.1.2 # 同上,虚地址
- 在A路由器上面做arp绑定: arp static 192.168.1.2 5489-989d-17ec # 填写路由器B接口的Mac地址
- 在B路由器上面做arp绑定: arp static 172.16.1.2 5489-98ba-51e3 # 填写路由器A接口的Mac地址
- 最终效果,在路由器A上面ping B路由器的地址,互联互通了!
[Huawei]ping 172.16.1.1
PING 172.16.1.1: 56 data bytes, press CTRL_C to break
Reply from 172.16.1.1: bytes=56 Sequence=1 ttl=255 time=50 ms
......
--- 172.16.1.1 ping statistics ---
5 packet(s) transmitted
5 packet(s) received
0.00% packet loss
round-trip min/avg/max = 20/38/50 ms
原理解析
- 本质上是通过静态ARP绑定“制造”了一个下一跳,欺骗设备认为对方就在直连网段内,从而触发二层转发而非三层路由。
核心困境:不在同一网段,ARP无法工作
正常情况下,两台路由器直连,接口IP必须处于同一网段(比如 192.168.1.1/24 和 192.168.1.2/24),ARP广播才能找到对方。
但场景中:
- A:
192.168.1.1,认为自己在192.168.1.0/24网段。 - B:
172.16.1.1,认为自己在172.16.1.0/24网段。 - 直连网线:物理上通,但IP层面属于不同广播域。
如果只在A上ping 172.16.1.1,A会判断目标不在自己的直连网段,于是去查路由表——此时路由表为空,ping失败。
解决步骤拆解
第一步:写入静态路由(制造“虚假”的下一跳)
在A上配置:
ip route-static 172.16.1.0 24 192.168.1.2
这条命令的意思是:去往 172.16.1.0/24 这个网段,下一跳是 192.168.1.2。
关键点来了:192.168.1.2 这个IP地址,在A的直连网段 192.168.1.0/24 内,但实际上并不存在。 路由器不管下一跳是否真实存在,只要路由表里有这条,它就会去尝试解析 192.168.1.2 的MAC地址(发送ARP请求)。
同理,在B上配置:
ip route-static 192.168.1.0 24 172.16.1.2
制造一个虚假的下一跳 172.16.1.2,在B的直连网段 172.16.1.0/24 内。
第二步:静态ARP绑定(告诉路由器“虚假IP”对应什么MAC)
现在A已经知道:去 172.16.1.0/24 要把包发给 192.168.1.2。但它不知道 192.168.1.2 的MAC地址(因为这个IP不存在,不会有人响应ARP请求)。
此时执行:
arp static 192.168.1.2 xxx-yyy-zzz-000 # 这里的MAC是B路由器接口的真实MAC
这条命令手动告诉A:192.168.1.2 的MAC地址就是 xxx-yyy-zzz-000(即B接口的真实MAC)。这样A在封装数据帧时,就会直接把目标MAC填成B的MAC。
同理在B上绑定 172.16.1.2 对应A的真实MAC。
数据流全过程(以A ping B为例)
- A要发送ICMP请求:源IP
192.168.1.1,目标IP172.16.1.1。 - A查路由表:发现匹配静态路由
172.16.1.0/24 via 192.168.1.2,决定把包发给下一跳192.168.1.2。 - A查ARP表:发现
192.168.1.2对应的MAC地址是xxx-yyy-zzz-000(B接口的MAC)。 - A封装数据帧:源MAC为A自己的接口MAC,目标MAC为B的接口MAC。因为B和A是直连的,这个帧会直接从物理链路上发给B。
- B收到这个帧:检查目标MAC,发现是自己的MAC,收下。剥开二层头部,看到一个三层IP包,目标IP是
172.16.1.1——正是B自己的接口IP。B处理这个ICMP请求并回复。 - B回复时,会查路由表匹配
192.168.1.0/24 via 172.16.1.2,然后通过静态ARP绑定找到A的MAC,以相同方式把回复帧发给A。
原理总结
| 关键步骤 | 作用 |
|---|---|
| 写静态路由 | 让路由器知道“去对方网段时,把包发给某个下一跳IP”。 |
| 下一跳设为对方网段内一个不存在的IP | 让路由器认为这个下一跳是“直连可达”的,从而触发ARP解析流程。 |
| 静态ARP绑定这个不存在的IP到对方真实MAC | 欺骗路由器,让它在ARP表中找到“下一跳IP”对应的MAC。 |
本质是:用静态路由 + 静态ARP,人为构造了一个跨网段直连的二层转发通路。 两台路由器本应通过三层路由(需要经过网关)才能通信,但这里硬生生把三层包封装在二层帧里,直接扔给了对端。
这种方法的实际意义
- 教学价值极高:帮助理解路由、ARP、二层封装的区别与协作关系。
- 工程上不推荐:正常情况下,直接把两个接口配成同一网段(如A用
192.168.1.1/24,B用192.168.1.2/24)即可,没必要这么绕。或者启用OSPF等动态路由协议。 - 特殊场景有用:某些实验环境或遗留设备改造,无法修改IP但又需要临时打通时,可以作为变通手段。
一句话总结:这不是标准做法,而是一个用静态ARP“欺骗”路由器绕过三层路由检查、强制走二层转发的骚操作。
网管型交换机根据IP找到终端对应的接线端口
-
j进入
三层交换机:-
display arp | in 192.168.1.2
[SWCenter]display arp | in 192.168.1.2 IP ADDRESS MAC ADDRESS EXPIRE(M) TYPE INTERFACE VPN-INSTANCE VLAN ------------------------------------------------------------------------------ 192.168.1.2 5489-983a-7fb8 20 D-0 GE0/0/1 ------------------------------------------------------------------------------ Total:4 Dynamic:2 Static:0 Interface:2 - 记录mac地址: 5489-983a-7fb8 - 看到接线端口是GE0/0/1,顺着端口找网线,找到对应的接入层交换机(找不到就寻线仪)
-
-
进入
接入层交换机然后做同样的事情-
display arp | in 5489-983a-7fb8
- 根据结果就可以知道对应的是哪个端口了
-
三表一模型
Mac地址表: 查看终端接在哪个端口上面
<Huawei>display mac-address
MAC address table of slot 0:
-------------------------------------------------------------------------------
MAC Address VLAN/ PEVLAN CEVLAN Port Type LSP/LSR-ID
VSI/SI MAC-Tunnel
-------------------------------------------------------------------------------
4c1f-cc48-0c9a 20 - - GE0/0/3 dynamic 0/-
4c1f-cc17-3424 20 - - GE0/0/3 dynamic 0/-
5489-987a-5b93 20 - - GE0/0/2 dynamic 0/-
00e0-fcd8-5ef0 100 - - GE0/0/3 dynamic 0/-
-------------------------------------------------------------------------------
Total matching items on slot 0 displayed = 4
Arp表: 查看IP地址和Mac的对应关系
<Huawei>display arp
IP ADDRESS MAC ADDRESS EXPIRE(M) TYPE INTERFACE VPN-INSTANCE
VLAN
------------------------------------------------------------------------------
10.1.1.1 4c1f-cc17-3424 I - Vlanif4
10.1.1.2 00e0-fcc1-49a1 19 D-0 GE0/0/4
4
192.168.1.253 4c1f-cc17-3424 I - Vlanif10
192.168.1.252 4c1f-cc48-0c9a 19 D-0 Eth-Trunk1
10
192.168.2.253 4c1f-cc17-3424 I - Vlanif20
192.168.2.252 4c1f-cc48-0c9a 19 D-0 Eth-Trunk1
20
192.168.3.253 4c1f-cc17-3424 I - Vlanif30
192.168.3.252 4c1f-cc48-0c9a 19 D-0 Eth-Trunk1
30
10.3.1.1 4c1f-cc17-3424 I - Vlanif311
10.3.1.2 4c1f-cc48-0c9a 19 D-0 Eth-Trunk1
311
------------------------------------------------------------------------------
Total:10 Dynamic:5 Static:0 Interface:5
- 路由表: 网络怎么走
[Huawei]display ip routing-table
Route Flags: R - relay, D - download to fib
------------------------------------------------------------------------------
Routing Tables: Public
Destinations : 13 Routes : 13
Destination/Mask Proto Pre Cost Flags NextHop Interface
64.1.1.0/24 Direct 0 0 D 64.1.1.6 GigabitEthernet
0/0/0
64.1.1.6/32 Direct 0 0 D 127.0.0.1 GigabitEthernet
0/0/0
64.1.1.255/32 Direct 0 0 D 127.0.0.1 GigabitEthernet
0/0/0
127.0.0.0/8 Direct 0 0 D 127.0.0.1 InLoopBack0
127.0.0.1/32 Direct 0 0 D 127.0.0.1 InLoopBack0
127.255.255.255/32 Direct 0 0 D 127.0.0.1 InLoopBack0
183.2.172.0/24 Direct 0 0 D 183.2.172.1 GigabitEthernet
0/0/1
183.2.172.1/32 Direct 0 0 D 127.0.0.1 GigabitEthernet
0/0/1
183.2.172.255/32 Direct 0 0 D 127.0.0.1 GigabitEthernet
0/0/1
223.5.5.0/24 Direct 0 0 D 223.5.5.1 GigabitEthernet
0/0/2
223.5.5.1/32 Direct 0 0 D 127.0.0.1 GigabitEthernet
0/0/2
223.5.5.255/32 Direct 0 0 D 127.0.0.1 GigabitEthernet
0/0/2
255.255.255.255/32 Direct 0 0 D 127.0.0.1 InLoopBack0
网络的七层模型
简单事情复杂化---华三路由器拨号上网,在web界面没有配置选项,只能用命令行配置...
无线网桥和无线桥接,如何抉择
- 如果是设备是固定的,使用
无线网桥 - 如果设备需要移动,使用路由器的
无线桥接
快速上手一个新的网络
-
拓扑图
-
寻线: 即设备之间的连线是怎么连的,必要时可以拔线测试(要经过允许)
- 如果不能拔线测试,那么登录设备,通过查看邻居设备,来获取接线情况
<Huawei> system-view [Huawei] lldp enable [Huawei] display lldp neighbor brief Local Intf Neighbor Dev Neighbor Intf Exptime GE0/0/1 Switch-B GigabitEthernet0/0/1 99 GE0/0/2 Router-C GigabitEthernet0/0/2 114 -
最后,查看设备的配置,记录
IP,路由等等信息
光纤单模和多模的区别
简单来说,单模光纤(Single-Mode Fiber, SMF)和多模光纤(Multi-Mode Fiber, MMF)的核心区别在于传输距离和成本。
下面我用最直观的方式解释一下它们的区别,以及如何在交换机上区分和选择。
核心区别一:传输距离与光源
| 类型 | 核心直径 | 光源 | 传输距离 | 典型应用 |
|---|---|---|---|---|
| 多模光纤 (MM) | 大(50μm或62.5μm) | LED 或 VCSEL(垂直腔面发射激光器,低成本的激光器) | 短距离(最长约300-550米) | 机房间、同一栋楼内 |
| 单模光纤 (SM) | 小(9μm) | 激光 (LD,激光二极管) | 长距离(数公里到上百公里) | 园区互联、城域网 |
原理很简单:
- 多模:核心粗,光在里面多条路径(模式) 反射前进。因为路径不同,光到达的时间会有微小差异(模色散),导致信号模糊,所以传不远。就像一条宽马路,车可以并排跑,但会互相干扰。
- 单模:核心极细,光在里面几乎只有一条直线路径前进,没有色散干扰,所以传得非常远。就像一条窄隧道,只能单向单车道行驶,但高效无干扰。
核心区别二:成本与颜色
| 项目 | 多模 (MM) | 单模 (SM) |
|---|---|---|
| 光纤线缆 | 便宜 | 稍贵 |
| 光模块 (SFP) | 便宜 (如 SFP-SX, 小型可插拔封装-短距) | 贵 (如 SFP-LX, 小型可插拔封装-长距,激光器更贵) |
| 接口颜色 | 标准为米色或青色(部分新款水绿色) | 标准为蓝色或黄色 |
| 交换机端口标识 | 通常标识为 SX 或 MM | 通常标识为 LX、LH 或 SM |
如何在交换机上确认你的接口类型?
如果你已经有一台交换机和光纤模块,不想看颜色(因为线缆可能混用),最准确的方法是查看光模块的信息。
在华为交换机上,进入系统视图后执行:
display transceiver interface GigabitEthernet 0/0/1 # 查看第一个光口的信息
看输出中的关键字段:
- Connector Type:
LC、SC等(接口类型)。 - Transmission Medium:MM (Multimode, 多模) 或 SM (Singlemode, 单模)。
- Wave Length:850nm 一般是多模,1310nm 或 1550nm 一般是单模。
- Transfer Distance:显示 300m、500m 一般是多模;显示 3km、10km、40km 等长距离则是单模。
⚠️ 重要警告:混合使用会怎样?
绝对不能将单模和多模混用!
- 多模光模块 + 单模光纤:距离稍长(可能超过几百米)就会信号严重衰减,无法通信或丢包严重。
- 单模光模块 + 多模光纤:光功率太强,核心又粗,会导致严重的模式色散,即使短距离也可能完全不通。
正确做法:两端必须使用相同类型的光模块和光纤(例如:两端都用多模 SFP-SX 模块 + 多模光纤)。
一句话总结选择策略
- 同一栋楼、同一楼层、距离 < 300米:选多模。省钱,够用。
- 楼与楼之间、距离 > 300米:选单模。传得远,稳定。
预算充足且想一步到位:直接上单模。虽然模块贵一点,但扩展性和距离无忧,且便于以后网络升级。
两台电脑不同子网,连接在傻瓜交换机上,能否实现互联互通
- 结论: 看情况
- 情况一(可以互联互通):IP地址如下
- 电脑A: 192.168.1.10 255.255.255.0
- 网络号: 192.168.1.0
- 电脑B: 192.168.1.120 255.255.255.128
- 根据子网掩码,可以计算出两个子网网段
- 子网一: 192.168.1.0,取值范围: 192.168.1.0~192.168.1.127 # IP:120 刚好属于这个子网(同电脑A)
- 子网二: 192.168.1.128,取值范围: 192.168.1.128~192.168.1.255
- 情况二: 只要电脑B的IP地址大于127,就不能互联互通
1. 你的计算结果完全正确
你关于电脑B的计算非常准确。
- 电脑B的IP
192.168.1.120,子网掩码255.255.255.128(也就是 /25)。 - 这个掩码将
192.168.1.0这个网段一切为二:- 子网一:
192.168.1.0/25(范围192.168.1.0-192.168.1.127) - 子网二:
192.168.1.128/25(范围192.168.1.128-192.168.1.255)
- 子网一:
- 电脑B的IP
120,落在 子网一 中,所以它认为自己所在的网络号是192.168.1.0/25。
2. 但是,一台交换机上能同时存在两个子网吗?
答案是:能,但这两台电脑自己不知道。
- 从物理上看:一台傻瓜交换机,它根本不认识IP地址,只认识MAC地址。它会把从A发来的广播包,原封不动地从其他所有端口(除了收到包的端口)发出去。
- 从逻辑上看:电脑A和电脑B都接在这台交换机上。电脑A发送的广播(比如ARP请求),电脑B能收到。反之亦然。
这就造成了一个有趣的局面:物理上它们在同一个“广播域”,但逻辑上它们认为自己属于不同的“子网”。
3. 那么,它们到底能不能通信?
这就分两种情况了,也是困惑的核心:
| 通信方向 | 结果 | 详细原因 |
|---|---|---|
| A (192.168.1.10/24) → B (192.168.1.120/25) | 能通 | A看B (192.168.1.120),用自己/24掩码一算,嘿,在我自己的网段(192.168.1.0/24)里嘛!于是A直接发送ARP广播问“谁有 192.168.1.120?”。这个广播B能收到,B一看,问的是自己,就回复了。A拿到了B的MAC地址,直接通信。没问题。 |
| B (192.168.1.120/25) → A (192.168.1.10/24) | 能通(但行为奇怪) | 这一步很多人会以为不通。B看A (192.168.1.10),用自己/25掩码一算,A也在自己的网段(192.168.1.0/25)里嘛!所以B也会直接发ARP广播,A也能收到回复,B拿到A的MAC地址,直接通信。也能通。 |
等等,这不是全通了吗?那问题在哪?
4. 真正的陷阱在这里
问题在于,当它们尝试访问“不属于”自己网段,但物理上却存在的地址时。
假设你在电脑B上,想访问 192.168.1.200。这个IP根据B的/25掩码判断,属于另一个子网 (192.168.1.128/25)。
- 电脑B的逻辑:我的目标
192.168.1.200不在我的本地网段 (192.168.1.0/25) 里。按照TCP/IP规则,我不能直接发ARP,我需要把它发给我的默认网关。 - 结果:如果电脑B没有配置网关,或者网关不在这里,那通信就失败了。
但是! 如果电脑A上也配置了这个 192.168.1.200 的IP地址呢?
- 电脑A的逻辑:
192.168.1.200在我的/24网段里,我会直接发ARP问它。 - 结果:电脑A和电脑B,对于同一个目标IP
192.168.1.200,做出了不同的判断。A认为可以直接找到,B认为需要找网关。
5. 终极总结:这是一个“分裂”的网络
你的理解是正确的,但你把它想成了一个“共存”的状态。实际上,这是一个 “裂开” 的网络:
- 从电脑A的角度看,整个
192.168.1.0-255是一个大网段,全是邻居。 - 从电脑B的角度看,世界被分成了两个小房间:
0-127是自己房间,128-255是隔壁房间。
物理上,它们都在一个大平层里,能听见彼此。逻辑上,电脑B认为自己房间有墙,不该去隔壁。这种“逻辑墙”在某些情况下会导致通信混乱。
一句话记住:在同一个交换机上,配置不同的子网掩码,绝对是一个应该避免的设计。虽然它们能Ping通,但整个网络的逻辑会是混乱且不可预测的。

浙公网安备 33010602011771号