一、核心原理先分清
- 二层(数据链路层):只认MAC地址,不看IP;同一广播域/同VLAN内互通,跨VLAN不通。
- 三层(网络层):认IP地址,靠网关/路由转发;同VLAN通、跨VLAN不通大概率三层问题。
二、5步极速判断流程(现场直接套用)
1. 同VLAN两台设备互ping(关键分界测试)
假设PC A:192.168.1.10,PC B:192.168.1.20,同网段、同VLAN
- PC A ping PC B IP
- PC A ping PC B 网关IP
结果判定
- 同网段完全不通 → 二层故障
- 同网段能通,跨网段/跨VLAN不通 → 三层故障
2. 看ARP表,二层故障最典型特征
操作:arp -a(Windows)/ display arp(交换机)
- 目标IP无ARP条目(MAC显示不完整、incomplete)
→ 二层链路/端口/VLAN、STP、环路、端口UP/DOWN问题 - ARP能正常解析出正确MAC,但ping不通
少见,多为ACL、端口安全、二层隔离导致 - ARP解析正常,同网段互通,跨网段断
→ 三层路由、网关、ACL、防火墙拦截
3. 跨网段测试(区分三层)
PC(192.168.1.10) 网关192.168.1.1,服务器192.168.2.100
- ping 同网关同网段设备:通
- ping 网关IP:通
- ping 跨网段服务器:不通
→ 典型三层故障,排查路由、三层接口、ACL、NAT
4. tracert / traceroute 分层定位(最直观)
现象1:tracert 第一跳(网关)就超时
- 同网段PC互ping不通:二层故障
- 同网段PC互通,仅ping网关不通:三层接口、网关down、ACL拦截网关
现象2:第一跳网关正常,后面节点超时
纯粹三层路由故障,回程路由缺失、对端拦截、路由不可达
5. 交换机端口基础二层快速检查
- 端口状态:
display interface brief
down/err-disabled、频繁up-down → 二层物理/链路故障 - VLAN配置:接口是否划入正确VLAN、允许列表
- STP:端口被阻塞Discarding,同VLAN不通 → 二层环路问题
- 端口安全、MAC绑定、ACL二层规则:拦截报文
三、典型故障现象对照表
| 现象 | 故障层级 | 排查方向 |
|---|---|---|
| 同网段设备互相ping不通,ARP不全 | 二层 | 网线、端口、VLAN、STP环路、端口errdown |
| 同网段互通,跨VLAN/跨网段完全不通 | 三层 | 三层VLANIF、静态路由/OSPF、ACL、防火墙 |
| 能ping网关,无法访问外网/其他网段 | 三层 | 缺回程路由、出口策略、NAT异常 |
| 端口频繁闪断、大量CRC、输入错误包 | 二层 | 光模块、网线、双工速率不匹配 |
| ARP解析正常,但ping丢包严重 | 二层 | 广播风暴、环路、端口拥塞 |
| 同一交换机下设备互通,跨交换机不通 | 二层 | Trunk允许VLAN、Trunk链路故障 |
四、极简现场排查口诀
- 同网段不通,先查二层;同网段通跨段断,必查三层
- ARP出不来=二层;ARP正常跨段不通=三层
- tracert第一跳挂死多二层,过了网关再超时纯三层
- Trunk、VLAN、STP、端口状态全是二层;路由、网关、ACL、NAT全是三层