手册下载
H3C UR系列路由器 故障处理手册-6W103-整本手册.pdf (2.16 MB)
H3C UR系列路由器
故障处理手册
资料版本:6W103-20260629
Copyright © 2024-2026 新华三技术有限公司 版权所有,保留一切权利。
非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。
除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。
本文档中的信息可能变动,恕不另行通知。
在商场等人流量较大的场所,终端获取不到IP地址,但静态指定IP地址可以正常上网。
本类故障的常见原因主要包括:
· 未开启DHCP服务。
· DHCP地址池资源被耗尽。
本类故障的诊断流程如图1-1所示。
图1-1 终端获取不到IP地址诊断流程图
(1) 检查DHCP服务是否开启。
具体步骤如下:
a. 单击导航树中[网络管理/VLAN配置]菜单项,进入VLAN配置页面。
b. 在VLAN列表中,点击指定VLAN接口对应的操作列编辑图标,进入修改VLAN接口配置页面。
c. 检查是否已勾选“开启DHCP服务”复选框。如果未开启,请勾选该选项以启用DHCP服务。
图1-2 开启DHCP服务
(2) 检查DHCP地址池资源是否耗尽。
具体步骤如下:
a. 单击导航树中[网络管理/VLAN配置]菜单项,进入VLAN配置页面。
b. 在VLAN接口列表中,点击指定VLAN接口对应的操作列编辑图标,进入修改VLAN配置页面。
c. 在“地址池起始地址”和“地址池结束地址”配置项处,确认地址池最大可分配的地址数量。
d. 单击“DHCP分配列表”页签,进入DHCP分配列表页面,查看已分配的地址数量。
e. 对比DHCP地址池最大可分配地址数量和已分配的地址数量,判断DHCP地址池资源是否已耗尽。如果是,请执行步骤(3);如果否,请执行步骤(4)。
图1-3 DHCP分配列表
(3) 修改VLAN接口子网掩码、设置DHCP地址池和地址租约时长。
具体步骤如下:
a. 单击导航树中[网络管理/VLAN配置]菜单项,进入VLAN配置页面。
b. 在VLAN接口列表中,点击指定VLAN接口对应的操作列编辑图标,进入修改VLAN接口配置页面。
c. 在“子网掩码”配置项处,根据实际上网情况修改子网掩码以扩大DHCP地址池。以VLAN接口IP地址是192.168.1.1为例,常见的子网掩码和DHCP地址池对应关系如表1-1所示。
表1-1 常见的子网掩码和DHCP地址池对应关系
|
最大上网人数 |
网络主机数 |
VLAN接口子网掩码 |
IP地址范围 |
|
≈120 |
≤254 |
255.255.255.0 |
192.168.1.1~192.168.1.254 |
|
≈250 |
≤510 |
255.255.254.0 |
192.168.0.1~192.168.1.254 |
|
≈500 |
≤1022 |
255.255.252.0 |
192.168.0.1~192.168.3.254 |
|
≈1000 |
≤2046 |
255.255.248.0 |
192.168.0.1~192.168.7.254 |
无线网络DHCP地址池数量建议设置为实际最大在线人数的2倍以上,以保障正常的IP地址分配。
d. 在“地址租约”配置项处,根据实际上网情况降低DHCP服务的地址租期,推荐配置为30分钟,以加快IP资源的有效释放。
图1-4 修改VLAN(以最大上网人数200为例)
(4) 如果故障仍然未能排除,请收集上述步骤的执行结果,并联系技术支持人员。
连接设备的终端无法上网。
本类故障的常见原因主要包括:
· 线路连接不正确。
· 宽带不能正常连通。
· 外网配置不正确。
· 终端DNS配置不正确。
· 内网存在非法DHCP服务器。
本类故障的诊断流程如图2-1所示。
(1) 检查线路的连接是否正确。
外网宽带需要连接设备的WAN接口,终端或连接终端的交换机需要连接设备的LAN接口,并确保设备上对应的接口指示灯显示正常。
(2) 检查外网宽带是否正常连通。
请将外网宽带线直连到PC上,按照运营商提供的上网方式进行设置,并确认上网情况:
¡ 如果终端可以正常上网,说明外网宽带连通性正常,请按下面的步骤继续排查。
¡ 如果终端不可以上网,请联系运营商排查外网宽带。
(3) 检查外网配置是否正确。
请根据运营商提供的上网方式,检查外网配置的正确性:
¡ 外网连接模式是DHCP:确认外网IP地址是否和内网IP地址在同一网段,如果在同一网段,请修改内网IP地址,确保内网IP地址和外网IP地址不在同一网段。
¡ 外网连接模式是固定地址:确认设备填写的外网IP地址、子网掩码、网关地址以及DNS与运营商提供的一致。
¡ 外网连接模式是PPPoE:确认填写的上网账号和上网密码和运营商提供的一致。
(4) 检查终端DNS配置是否正确。
若终端可以正常打开微信或QQ,但是无法正常打开网页,可以判断是终端DNS配置不正确导致的无法上网,需要配置正确的DNS。以Windows7系统为例,网卡的DNS配置方法如下:
a. 单击桌面右下角(即任务栏中)的网络图标
,选择“打开网络和共享中心”选项,进入网络和共享中心页面后选择“更改适配器设置”选项,进入网络连接页面。
b. 选择PC与设备连接的网卡,右键选择“属性”,进入本地连接属性页面后双击“Internet协议版本4(TCP/IPv4)”选项,进入Internet协议版本4(TCP/IPv4)属性页面。
c. 选择“自动获地DNS服务器地址(B)”选项,或者选择“使用下面的DNS服务器地址(E)”选项,在首选和备选DNS服务器地址配置项处,输入运营商提供的DNS服务器地址。
(5) 检查内网是否存在非法的DHCP服务器。
检查不能上网的终端获取的IP地址是否为设备分配的IP地址,终端的网关地址是否正确。若终端获取的IP地址不是设备分配的IP地址,则确定内网存在非法的DHCP服务器。处理方法如下:
¡ 如果内网的交换机支持DHCP Snooping功能,可以在交换机上开启DHCP Snooping功能,拒绝非法的DHCP报文,即可解决该问题。
¡ 如果内网的交换机不支持DHCP Snooping功能,只能人工找到非法的DHCP服务器,然后将其拆除,即可解决该问题。
(6) 如果故障仍然未能排除,请收集上述步骤的执行结果,并联系技术支持人员。
用户无法从外网访问设备上端口映射的服务器。
本类故障的常见原因主要包括:
· 设备上用来映射的WAN接口IP地址不是公网IP地址。
· 运营商屏蔽了外部端口。
· 服务器配置不正确。
· 服务器端口没有全部映射。
· 设备上的其它配置影响。
本类故障的诊断流程如图3-1所示。
(1) 查看设备上用来映射的WAN接口IP地址是不是公网IP地址。
用来映射的WAN接口的IP地址需要是公网IP地址,如果不是,请联系运营商更换公网IP地址。
(2) 确认运营商是否屏蔽了外部端口。
建议联系运营商确认指定的外部端口是否可用或者将映射的外部端口更换为其它端口,具体步骤如下:
a. 在设备Web管理界面的导航栏中选择“网络管理>NAT配置”。
b. 在“端口映射”页签中点击NAT端口映射列表中指定端口映射对应的修改图标。
c. 在修改端口配置对话框中,更改外部端口的起始端口号和结束端口号。
d. 单击<确定>按钮完成配置。
(3) 查看服务器的配置是否正确。
检查服务器配置,请重点检查安全策略和防火墙设置,确认是否存在开放非本地网段的访问权限或者其它安全策略的设置问题。
(4) 确认服务器端口是否全部映射
需要咨询服务器厂家或使用抓包的方式,确认服务器需要映射的端口是否均已设置映射。若未全部映射,请将需要映射的端口全部进行映射。
(5) 确认设备配置是否有问题
检查设备的防火墙、MAC过滤等规则中添加的过滤规则,是否阻止了映射端口或者映射服务器的正常通信。
(6) 如果故障仍然未能排除,请收集上述步骤的执行结果,并联系技术支持人员。
用户首次使用浏览器登录设备Web管理界面,在浏览器输入登录地址后,无法弹出设备Web管理界面,登录失败。
本类故障的常见原因主要包括:
· 线路连接不正确。
· 终端IP地址配置不正确。
· 登录设备的IP地址不正确。
· 浏览器启用了代理功能。
· 浏览器版本不适配。
本类故障的诊断流程如图4-1所示。
图4-1 Web登录失败的故障诊断流程图
(1) 检查终端与设备的线路连接是否正确。
终端需要与设备的LAN接口相连,并确保设备对应的LAN接口指示灯显示正常。
(2) 查看终端的IP地址是否配置正确。
终端网卡的IP地址需要设置为自动获取,或手动设置为与路由器管理地址同一网段(例如:192.168.77.2~192.168.77.254)。以Windows 7系统为例,网卡的IP地址配置方法如下:
a. 单击桌面右下角(即任务栏中)的网络图标
,选择“打开网络和共享中心”选项,进入网络和共享中心页面后选择“更改适配器设置”选项,进入网络连接页面。
b. 选择PC与设备连接的网卡,右键选择“属性”,进入本地连接属性页面后双击“Internet协议版本4(TCP/IPv4)”选项,进入Internet协议版本4(TCP/IPv4)属性页面。
c. 选择“自动获得IP地址(O)”选项,或者选择“使用下面的IP地址(S)”选项,在IP地址(I)配置项处,输入192.168.77.88,在子网掩码配置项处,输入255.255.255.0。
(3) 检查登录的IP地址或域名是否正确,登录地址可查看路由器铭牌。
(4) 检查浏览器是否启用了代理功能。
以Internet Explorer浏览器为例,查看是否开启代理功能的方法如下:
a. 单击浏览器右上角的<工具(Alt+X)>按钮,选择“Internet选项(O)”,进入Internet选项页面。
b. 单击“连接”页签,进入连接页面后单击<局域网设置(L)>按钮,进入局域网(LAN)设置页面。
c. 查看“为LAN使用代理服务器(这些设置不用于拨号或VPN连接)(X)”选项是否启用。
- 若启用,请关闭此选项。
- 若未启用,请继续按下面的步骤排查。
(5) 检查浏览器的版本是否适配。
建议使用Chrome 64、Firefox 78、Edge 79和Safiri 12及以上版本的浏览器访问Web管理界面。
(6) 如果故障仍然未能排除,请收集上述步骤的执行结果,并联系技术支持人员。
PC直连路由设备,测速达不到运营商提供的带宽。
本类故障的常见原因主要包括:
· 外网宽带问题。
· 网线的类型影响。
· 设备的配置问题。
· 设备软件版本影响。
本类故障的诊断流程如图5-1所示。
(1) 检查外网宽带是否正常。
请将外网宽带直连PC后进行测速:
¡ 若测速同样达不到外网运营商提供的带宽,请尝试更换测速工具或测速网站。
¡ 若仍测速慢,请联系运营商排查外网宽带。
¡ 若测速正常,请按下面的步骤继续进行排查。
(2) 检查网线的类型。
光猫与设备之间、设备与PC之间的网线建议使用超5类网线,并确保网线的质量。
(3) 确认WAN口和LAN接口的TCP MSS、MTU参数均为最优值。
具体步骤如下:
a. 单击设备Web管理界面导航树中的[网络管理/端口管理]菜单项,进入端口管理页面。
b. 在“端口选择”处,点击对应的WAN口,进入WAN口配置。
c. 确认TCP MSS和MTU参数的设置是否为最优值,请参考表5-1。如果不一致,需将其参数值修改为最优值。
d. 单击设备Web管理界面导航树中的[网络管理/VLAN配置]菜单项,进入VLAN配置页面。
e. 在VLAN接口列表中,单击测速使用的VLAN接口对应的操作列编辑图标,进入修改VLAN配置页面。
f. 确认TCP MSS和MTU参数的设置是否为最优值,请参考表5-1。如果不一致,需将其参数值修改为最优值。
表5-1 TCP MSS和MTU参数最优值
|
参数名称 |
连接模式 |
|
|
PPPoE |
DHCP和固定地址 |
|
|
TCP MSS |
1452 |
1460 |
|
MTU |
1492 |
1500 |
(4) 确认WAN接口配置中的DNS设置正确。
确认WAN口配置中的DNS设置,步骤如下:
a. 单击设备Web管理界面导航树中的[网络管理/端口管理]菜单项,进入端口管理页面。
b. 在“端口选择”处,点击对应的WAN口,进入WAN口配置。
c. 确认DNS是否与运营商提供的DNS服务器地址一致。如果不一致,需要将DNS修改运营商提供的DNS服务器地址。
不同的连接模式,运营商提供的DNS服务器地址的获取方式不同。
· 固定地址:开通业务时,运营商会提供DNS服务器地址。
· DHCP和PPPoE:将终端与光猫直连,在终端上查看自动获取的DNS服务器地址。
(5) 确认测速使用的所有网口都协商到千兆全双工。
由于设备的网口是千兆全双工,请确保光猫与设备直连的网口、终端与设备直连的网口都能协商到千兆口。
如果光猫无法查看网口是否为千兆全双工,可以尝试将设备上的WAN口配置为千兆全双工。设置方法:
a. 单击设备Web管理界面导航树中的[网络管理/端口管理]菜单项,进入端口管理页面。
b. 在“端口选择”处,点击对应的端口。
c. 在“端口配置”处,将端口模式修改为全双工,单击<应用>按钮完成配置。
(6) 关闭影响上网速度和设备性能的特性或者恢复出厂配置。
当不方便恢复出厂配置时,测速前请关闭影响上网速度和设备性能的特性,例如:流量排行、上网行为管理、网络安全、AP管理等。
如果条件允许,建议在备份设备的当前配置后,将设备恢复出厂配置。
(7) 确认设备的软件版本是否为H3C官网发布的最新版本。
a. 登录H3C官网,查看最新发布的设备软件版本号。
b. 登录设备的Web管理页面,在系统信息页面中查看设备的当前软件版本。
c. 如果设备当前软件版本与H3C官网发布的最新版本一致,则执行下一步排查;否则,请先将设备当前软件版本升级到最新版本。
(8) 如果故障仍然未能排除,请收集上述步骤的执行结果,并联系技术支持人员。
新终端连接设备后无法上网。
本类故障的常见原因主要包括:
· 运营商侧链路问题:光纤线路断开、光猫死机、线路老化等。
· IP地址冲突:新接入设备(如静态IP终端)与路由器或其他设备IP冲突。
· 网络环路:新接入设备导致物理或逻辑环路,影响数据转发。
· 多DHCP服务器干扰:组网中存在多个DHCP服务器(如额外路由器),导致终端获取错误IP。
· 安全策略限制:
¡ 网址允许名单过滤功能启用,阻止部分网站访问。
¡ ARP安全策略限制(仅允许静态ARP或DHCP终端上网)。
¡ 防火墙默认策略禁止访问,或规则配置错误。
¡ MAC地址过滤白名单限制未授权设备上网。
(1) 检查线路的连接是否正确。
外网宽带需要连接设备的WAN接口,终端或连接终端的交换机需要连接设备的LAN接口,并确保设备上对应的接口指示灯显示正常。
(2) 检查外网宽带是否正常连通。
请将外网宽带线直连到PC上,按照运营商提供的上网方式进行设置,并确认上网情况:
¡ 如果终端可以正常上网,说明外网宽带连通性正常,请按下面的步骤继续排查。
¡ 如果终端不可以上网,请联系运营商排查外网宽带。
(3) IP冲突、网络环路排查。
¡ IP冲突检测:
仅连接单台PC至路由器,测试能否获取IP并上网。若恢复正常,说明存在IP冲突,需检查各终端IP配置(尤其是静态IP设备)。
¡ 环路排查:
分段排查组网连线和各设备(或终端)的IP地址配置,解除环路和地址冲突。
(4) DHCP服务器冲突处理。
检查终端获取的IP是否来自主路由器(而非其他小路由器)。关闭额外路由器的DHCP功能,或直接移除冗余路由器。
(5) 安全策略调整。
¡ 检查网址控制名单:
进入路由器[行为管理/网址控制]页面,查看网址控制管理模式是否为“允许”模式,将必要网址加入允许名单。
¡ ARP安全策略:
进入路由器[终端管理/终端控制/终端接入控制]页面,查看是否启用了终端接入控制功能。
- 若仅允许静态ARP终端上网,需为上网终端配置静态ARP条目。
- 若仅允许DHCP终端上网,需将上网终端改用DHCP获取地址。
¡ 防火墙策略:
进入路由器[网络安全/防火墙]页面,检查防火墙规则。若配置了禁止访问策略,需正确配置放行规则。
¡ MAC地址过滤:
进入路由器[网络安全/MAC过滤]页面,检查MAC地址过滤设置。若开启了MAC地址过滤功能,则将需要上网的终端加入允许访问外网名单。
(6) 如果故障仍然未能排除,请收集上述步骤的执行结果,并联系技术支持人员。
路由器使用一段时间后,出现网络卡顿、部分终端断网的情况。
本类故障的常见原因主要包括:
· 运营商侧问题:光纤信号弱、线路老化、光猫异常等。
· 路由器配置问题:
¡ DDoS防御误判:UDP/TCP Flood防护阈值过低,误拦截正常流量。
¡ MTU/MSS配置不当:报文分片导致传输效率降低。
¡ DNS解析异常:DNS服务器响应慢或不可用。
¡ IP限速或连接数限制:终端达到限速阈值后被限制访问。
¡ 性能瓶颈:流量监控、行为管理等功能占用过多资源。
· 网络资源不足:
¡ 外网带宽或连接数超限(运营商限制)。
¡ DHCP地址池耗尽,新终端无法获取IP。
· 终端或内网问题:
¡ 终端病毒引发广播/组播风暴,导致网络拥塞。
¡ 交换机未启用防环路或广播抑制功能。
(1) 检查运营商宽带问题。
普通家庭宽带可能会出现短时间网络波动的情况。可开启路由器的链路探测功能,查看路由器系统日志时,如果有WAN口探测失败的记录,且记录的时间和断网时间相符,则联系运营商排查宽带线路问题。
(2) 检查路由器配置。
¡ DDoS防御调整:
关闭UDP-Flood攻击和TCP-Flood攻击功能,确认终端的网络恢复正常;或根据实际使用情况,调整UDP-Flood攻击和TCP-Flood攻击配置的阈值。
¡ MTU/MSS设置:
如WAN口为PPPoE拨号,建议MTU配置为1492;如WAN接口为DHCP获取或者固定IP地址,建议MTU配置为1500。TCP MSS默认配置即可。
¡ DNS优化:
路由器WAN口的DNS地址建议使用运营商提供的DNS服务器地址,或者更换为223.5.5.5,114.114.114.114等常用的DNS服务器。路由器的VLAN接口的DHCP Server建议配置DNS地址为VLAN接口的IP地址。
¡ 限速策略调整:
检查IP限速或连接数限制规则,适当放宽或关闭限制。
¡ 性能优化:
关闭上网行为管理等非必需功能,或升级高性能设备。
¡ 检查DHCP地址池:
扩大DHCP地址池范围,查看新用户是否可以接入上网。
(3) 检查网络资源。网络连接数超限或运营商带宽已满,可联系运营商升级宽带。
(4) 检查内网问题。在内网交换机上开启防环路、广播/组播抑制等功能,避免因终端中毒、广播/组播泛洪等问题带来的影响。
(5) 如果故障仍然未能排除,请收集上述步骤的执行结果,并联系技术支持人员。
无法打开某网站、访问某服务慢。
本类故障的常见原因主要包括:
· DNS问题:DNS解析失败、被污染或遭劫持。
· 网络设备拦截:防火墙、应用控制、网址控制等功能阻断了域名或协议。
· MTU/MSS不匹配:数据包大小超过链路承载能力,导致TCP连接黑洞(能发不能收)。
· IPv6配置异常:双栈环境下IPv6优先级更高但通路不畅,或配置错误。
· 带宽或性能瓶颈:网络带宽(尤其是上行)被占满,或路由器硬件性能不足。
· 上游或跨境链路问题:运营商网络拥塞,或访问海外网站时的国际链路质量差。
· 安全协议与时间错误:HSTS、HTTPS重定向等因系统时间不准而失败。
· 代理或过滤干扰:透明代理、HTTP代理或内容过滤规则干扰了正常连接。
· 缓存或会话异常:浏览器、代理服务器缓存出错,或多WAN负载均衡导致会话中断。
(1) 快速基础检查。
¡ 测试现象:确认是所有网站还是特定网站有问题。尝试使用手机4G/5G网络热点连接对比。
¡ 清理本地缓存:使用浏览器无痕模式访问,或清除浏览器Cookie、本地存储。
¡ 检查系统时间:确保电脑、路由器的时间准确。
¡ 重启设备:简单重启光猫、路由器和电脑。
(2) 排查DNS问题。
¡ 修改路由器DNS,推荐使用公共DNS:如223.5.5.5(阿里)和119.29.29.29(腾讯)。
¡ 本地刷新DNS:在电脑上以管理员身份运行命令提示符,执行ipconfig/flushdns。
(3) 检查网络设备设置。
¡ 临时关闭拦截功能:在路由器中暂时关闭“防火墙”、“应用控制”、“网址过滤”等功能,测试访问是否恢复。
¡ 添加允许规则:若关闭后恢复,则将无法访问的域名添加到相关功能的“允许列表(白名单)”中。
(4) 调整网络参数。
¡ 修改MTU值:如果上网方式是PPPoE拨号,尝试将路由器的WAN MTU值设为1492。如果问题依旧,可逐步下调至1452进行测试。
¡ 处理IPv6问题:在路由器设置中暂时关闭IPv6功能,强制使用IPv4访问。若需使用IPv6,请检查路由器是否正确获取到IPv6前缀(PD),并尝试关闭LAN侧的“RA通告”或“DHCPv6”服务。
(5) 排查带宽与性能。
¡ 检查流量占用:登录路由器管理界面,查看实时上传/下载速度及NAT会话数。
¡ 限制高流量设备:如果有NAS、下载机等设备在跑满上行带宽,进行限速。
¡ 减轻路由器负担:如果设备性能较差,长期保持“防火墙”等高负荷功能开启可能导致卡顿,可考虑关闭非核心的安全功能。
(6) 排查代理与高级设置。
¡ 检查代理设置:确保电脑的系统代理设置为“关闭”或“自动检测”。检查路由器是否开启了“透明代理”、“HTTP代理”等功能,尝试暂时关闭。
¡ 检查多WAN策略:如果路由器接入了多条宽带,尝试切换负载均衡模式或暂时停用多WAN。
(7) 考虑外部因素。
¡ 网站或服务问题:通过第三方工具测试该网站全国各地的访问情况,判断是否为网站自身故障。
¡ 运营商或跨境问题:如果是访问海外网站慢,可能是国际链路拥塞,可尝试使用网络加速服务,或在不同时间段访问。
路由器WAN口DHCP获取不到地址、无法从上级获取IP。
本类故障的常见原因主要包括:
· 物理层/链路问题:网线故障、端口接触不良、速率/双工协商失败。
· 上级设备配置问题:
¡ 光猫/上级路由未开启DHCP服务,或网段设置错误。
¡ 上级设备工作模式(桥接/路由)与当前网络环境不匹配。
· MAC地址绑定或限制:运营商或上级路由绑定了旧设备的MAC地址,导致新设备无法获取IP。
· DHCP地址池耗尽:上级DHCP服务器无可用IP地址分配。
· 网络策略拦截:防火墙、交换机隔离策略或DHCP嗅探功能阻止了DHCP报文。
· VLAN配置错误:需要特定VLAN Tag才能获取IP(常见于运营商或园区网络)。
· DHCP Option不兼容:校园网/酒店网络要求特定的DHCP Option(如Option 60/61/82),而设备不支持。
· ARP/IP冲突:网络中存在IP或ARP冲突,干扰DHCP流程。
· DHCP速率限制触发:交换机开启了风暴控制,限制了DHCP请求频率。
(1) 检查物理连接与链路状态。
¡ 检查网线是否完好,尝试更换网线或上级端口。
¡ 登录路由器管理页面,确认WAN口速率/双工模式正常(建议设为自动协商)。
¡ 若使用光猫,确认连接的是正确的上网口。
(2) 确认上级DHCP服务正常。
¡ 登录上级路由/光猫,确认DHCP服务已开启且地址池未耗尽。
¡ 若上级为桥接模式,需确保本机路由器已配置PPPoE拨号(而非DHCP)。
(3) 排查MAC地址绑定。
¡ 若更换设备后无法获取IP,尝试将路由器WAN口MAC地址克隆为旧设备的MAC。
¡ 登录上级设备,释放旧DHCP租约并重启。
(4) 检查中间设备策略。
¡ 若有交换机,暂时直连上级设备测试,排除交换机策略影响。
¡ 检查交换机是否开启端口隔离、DHCP嗅探或风暴控制,必要时调整配置。
(5) 验证VLAN与DHCP Option需求。
¡ 若为运营商或企业网络,确认是否需要配置VLAN。
¡ 特殊网络(如校园网)可能需要支持特定DHCP Option,可尝试更换支持该功能的路由器。
(6) 处理冲突与速率限制。
¡ 观察网络中是否存在IP冲突,暂时断开其他设备测试。
¡ 若上级设备有DHCP速率限制,适当调整阈值。
(7) 重启与重置。
¡ 依次重启本机路由器、上级设备及光猫。
¡ 若仍无法解决,可尝试重置路由器并重新配置。
路由器配置IPSec隧道后,可能遇到“隧道无法建立”或“隧道已建立但终端间无法通信”等故障。
本类故障的常见原因主要包括:
· 网络连通性问题。
· 两端配置一致性问题。
· 路由未配置或存在优先级更高的错误路由。
· 流量未命中预定义的保护流。
· 设备自身配置存在问题。
· 整体网络环境问题。
(1) 基础Ping测试:确认两端设备能互相Ping通(若安全策略允许ICMP)。可在Web管理界面(系统工具 > 网络诊断 > Ping)测试。
¡ 分支-分支组网:两端需能互相Ping通。
¡ 中心-分支组网:分支需能Ping通中心。
(2) 公网IP地址确认:检查用于建立IPSec隧道的WAN口IP是否为公网IP。
¡ 分支-分支组网:两端WAN口均需为公网IP。
¡ 中心-分支组网:中心侧WAN口需为公网IP,分支侧无硬性要求。
(3) 验证方法:对比路由器WAN口获取的IP与访问ip138.com等网站显示的出口IP是否一致。如非公网IP,请联系运营商处理。可通过下图所示位置确认当前路由器对应WAN口的IP地址。
(1) 基础信息检查:接口是否选择了正确的WAN口、对端地址配置是否正确、两端预共享密钥必须完全一致(注意大小写、空格)、确认两端保护流互为镜像。
(2) IKE配置检查:确认两端均为IKEv1或IKEv2且模式一致(如主模式/野蛮模式)、本端/对端身份类型(IP地址、FQDN等)是否配置正确、IKE协议交互所需的加密和认证算法需匹配。
(3) IPSec配置检查:IPsec隧道的加密和认证算法、IPsec隧道的封装模式、IPsec隧道的PFS算法等需匹配。
多WAN场景:需配置静态路由,确保流量从正确的WAN口转发。
路由优先级:策略路由优先级高于静态路由。若发现流量未从预期WAN口转发,请检查是否匹配了策略路由或URL路由。
检查流量的源/目的IP、协议是否在保护流的定义范围内(受保护协议、本端网段、对端网段)。若未命中,需添加相应的保护流条目。
检查设备的防火墙规则、MAC过滤等安全功能,确认未阻止IPSec相关报文(如UDP 500、4500端口,ESP协议)的转发。
当IPSec隧道状态正常但数据不通时,可通过构造特定ICMP报文并分段抓包来分析,初步定位丢包段落。
(1) 构造测试流量:在设备上使用指定源地址Ping对端内网IP。
(2) 两端同时抓包:在本端与对端设备的WAN口捕获ESP加密报文,解密并分析:
¡ 若本端WAN口有加密报文发出,但对端WAN口未收到:故障可能发生在中间传输网络(运营商线路、中间防火墙等)。建议用户排查上层网络。
¡ 若本端WAN口未抓到相关加密报文:故障可能位于本地设备内部。建议按上述步骤排查。
¡ 若对端WAN口收到并解密出原始ICMP请求,但对端终端无响应:故障可能发生在对端设备内部或后端网络。建议检查对端设备的路由、安全策略、域间规则及终端防火墙。若对端为H3C设备,可按前面步骤排查。
1、路由器WAN口获取不到IPv6地址;2、终端获取不到IPv6地址;3、无法访问IPv6网站。
· 路由器未启用IPv6功能;
· WAN口未配置具体连接模式;
· 上层服务器配置错误。
· 路由器未启用IPv6功能;
· VLAN未配置IPv6地址等;
· LAN口未正确划分、开启IPv6的VLAN;
· 存在静态DHCPv6等冲突配置。
· 路由器接口未正确得到地址;
· 是否开启了NAT66;
· 路由器未正确生成路由;
· 查看是否是多WAN环境影响。
(1) 查看路由器是否启用IPv6功能。可通过下图所示位置打开路由器的IPv6功能开关,然后才能进行下一步。
(2) 查看WAN口是否配置具体连接模式。开启IPv6功能之后,需要去下方的WAN配置。
(3) 排查上层服务器是否配置错误。将PC等终端直接接入上层服务器,查看同等条件下是否能正确得到地址上网。
(1) 查看路由器是否启用IPv6功能。可通过下图所示位置打开路由器的IPv6功能开关,然后进行下一步。
(2) 查看VLAN是否配置IPv6地址等参数。VLAN接口需要在IPv6模块配置地址分配方式等参数,若是IPv6前缀长度配置127、128等,将导致该VLAN没有可分配地址。因此需合理配置IPv6前缀长度,建议设置在64附近。
特殊情况:当VLAN口应用地址分配方式为DHCPv6-PD时,若子网前缀名称对应的网段为64(即WAN口从运营商得到的IPv6地址为64网段),会导致设备认为WAN口和LAN口在同一网段,进而导致VLAN得不到地址终端也分配不到地址,需要检查避免下这种情况,设备IPv6 VLAN配置页面会提醒子网前缀长度需要大于服务器分配的前缀。
(3) 查看LAN口是否正确划分开启IPv6的VLAN。终端连接的LAN口需要正确划分IPv6地址的VLAN,这个操作与IPv4的是共通的,所以要在“网络管理-端口配置”或者“网络管理-VLAN配置”中对VLAN进行正确的划分,确保终端可以从正确的VLAN获取到地址。
(4) 查看是否存在静态DHCPv6等冲突配置。一个标准的IPv6地址由128位组成,在标准表示法中,这被写成8组由冒号分隔的4位十六进制数,即xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx。如果在VLAN上设置的IPv6前缀大于64并且该终端配置了对应的静态DHCPV6规则的IPv6后缀超过了128减去VLAN配置的IPv6前缀的数量(例如VLAN配置地址为2000::1/80,此时静态DHCPv6配置的IPv6后缀可以配置范围为128-80=48,换算成16进制数就是12位,若此时配置静态DHCPv6配置的IPv6后缀为1234567890123456即16位,就会导致匹配DUID的终端得不到地址)就会导致匹配静态DHCPV6规则中DUID的终端得不到地址,如下图:
(1) 查看UR设备接口是否正确得到地址。查看UR的网络管理-IPv6配置中的对应WAN接口和LAN接口是否都得到了IPv6地址,若没有要排查下配置是否正确。
(2) 是否开启了NAT66。查看WAN口是否开启了NAT66功能,若没有开启,则可能不通外网,可以用Ping功能查看接口下内置的主DNS和辅DNS是否可达。
(3) UR设备未正确生成路由。对于要访问外网的WAN口,需要在IPv6静态路由中找到对应的默认路由和接口网段路由等。
(4) 查看是否是多WAN环境影响。UR设备不支持多WAN负载均分,同时只会有一条WAN口对应的默认路由生效,如果设备是多WAN,假如生效的是WAN1的IPv6默认路由,但是WAN1的上层不通外网也会导致终端无法访问外部IPv6网站,可以优先配置IPv6通外网的WAN口,使其优先生效默认路由。
路由器配置L2TP后,可能遇到“隧道无法建立”或“隧道已建立但终端间无法通信”等故障。
· 网络连通性问题;
· 两端配置不一致;
· 路由未配置或存在优先级更高的错误路由;
· 设备自身配置存在问题;
· 整体网络环境问题。
(1) 基础Ping测试:确认LAC侧或终端设备能Ping通LNS侧的WAN口IP地址(若安全策略允许ICMP)。可在Web管理界面(系统工具 > 网络诊断 > Ping)测试。
(2) 公网IP地址确认:检查LNS设备用于建立L2TP隧道的WAN口IP是否为公网IP。
(3) 验证方法:可通过下图所示位置确认当前路由器对应WAN口的IP地址,对比路由器WAN口获取的IP与访问ip138.com等网站显示的出口IP是否一致。如非公网IP,请联系运营商更换或购买公网IP地址来实现使用L2TP的需求。
(1) 在LAC端,检查LNS的地址设置是否正确,NAT地址转换需要开启。
(2) 排查两端配置的本段隧道名称、对端隧道名称互为镜像,只有一条L2TP服务端配置时,对端隧道名称可不填写。
(3) 检查两端同步启用/不启用隧道验证,两端均启用隧道验证验证密码需要保持一致。
(4) 检查两端PPP认证方式需一致,若LNS侧配置PAP、CHAP、MSCHAP或者MSCHAPv2认证时,lns侧需要设置相应的用户且lac账号密码输入正确。
(5) 检查LNS侧用户地址池需要有地址可以分配。
(1) 路由必要性:LAC和LNS上均需配置到达对端私网网段的路由,否则会导致数据传输失败。
(2) LAC侧路由:配置去往目的私网的路由,出接口应选择L2TP虚拟接口。
(3) LNS侧路由:配置去往LAC侧私网的路由,下一跳应指向LAC端获取的IP地址(即分配给LAC或客户端的隧道内IP)。
(4) 路由优先级:策略路由优先级高于静态路由。若配置了静态路由但流量未从预期接口转发,请检查是否匹配了策略路由或URL路由。
检查设备的防火墙规则、MAC地址过滤等安全功能,确认未阻止L2TP相关报文(UDP 1701端口)或隧道内数据的转发。
当L2TP隧道状态正常但数据不通时,可通过构造特定ICMP报文并分段抓包来分析,初步定位丢包段落。
· 构造测试流量:在设备上使用指定源地址Ping对端内网IP。
· 两端同时抓包:在本端与对端设备的WAN口捕获相关报文。
分析判断:
· 若本端WAN口有报文发出,但对端WAN口未收到:故障可能发生在中间传输网络(运营商线路、中间防火墙等)。建议用户排查上层网络。
· 若本端WAN口未抓到相关报文:故障可能位于本地设备内部。建议按上述步骤进行排查。
· 若对端WAN口收到报文,但对端终端无响应:故障可能发生在对端设备内部或后端网络。建议检查对端设备的路由、安全策略、域间规则及终端防火墙。若对端为H3C设备,可按上述步骤排查。
路由器指示灯全灭后又重新亮起,终端不定时无法上网,等上一两分钟网络才恢复的现象。
· 设备设置了定时重启。
· 电源适配器的电流电压不符合标准。
· 环境断电。
· 设备版本过旧,软件异常。
登录路由器Web页面,检查并关闭该功能。
· 设备本地Web页面向导:[系统工具→系统重启→定时重启]。
· UWEB整网管理页面向导:[整网→系统工具→系统重启→定时重启]
登录简优云或者小贝APP,检查并关闭该功能。
· 简优云页面向导:[项目→整网管理→运维→定时重启]
· 小贝APP:[项目→配置→运维→设备重启]
核对电源适配器标签上的输出电压与电流,是否与设备底部标贴标注的电源额定值参数一致。不一致可能导致供电异常,引发不定时重启,请务必使用原装电源。此外,还需检查插头是否松动、插排是否接触不良或供电异常,排除因供电不稳导致的非预期断电。
旧版本可能存在稳定性缺陷,建议升级版本观察一下,注意升级路由器的时候会断网,请等待10分钟左右,等待过程中不要断电。
· 内存资源耗尽:检查是否开启流量排行、上网行为管理、DDOS攻击防御等功能,建议关闭后再观察是否会出现重启的问题。
· 查看设备系统日志:登录设备本地管理Web页面,查看系统日志。
· 登录简优云平台,使用智简诊断功能检查是否存在异常重启。
