• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

3150交换机

4天前提问
  • 0关注
  • 1收藏,129浏览
粉丝:0人 关注:2人

问题描述:

笔记本接交换机接服务器直连可以ping通,笔记本接第三方透明装置接服务器直连可以ping通,笔记本接第三方透明装置接3150交换机,服务器也接在交换机上,笔记本ping服务器8分钟后断网,ping不通了,为啥?

最佳答案

粉丝:16人 关注:2人

笔记本 ↔ 交换机 ↔ 服务器:通
笔记本 ↔ 第三方透明设备 ↔ 服务器:通
笔记本 ↔ 第三方透明设备 ↔ S3150 ↔ 服务器:8 分钟左右准时 ping 断
你提到了:直通转发、MVRP、LLDP
一、最可能的根本原因(8 分钟定时断,非常典型)
1. S3150 + 透明设备引发 ARP/ND 表老化 + 防攻击机制丢 ICMP(最高概率)
直连时:ARP 一直被刷新,表项不老。
加了第三方透明设备(网桥 / 审计 / 防火墙透明模式):
它会转发流量,但不转发或不响应 ARP,或转发频率很低;
导致 S3150 上笔记本 / 服务器的 ARP 表项8 分钟左右老化(默认老化时间约 5–8 分钟);
表项老化后,交换机发 ARP 请求,透明设备可能不回或延迟回;
S3150 为了防 ARP 风暴,会限速 / 丢弃 ICMP ping,表现为 “ping 不通”;
再过一会儿 ARP 重新学习,又通,循环。
2. 第三方透明设备的 会话超时 = 8 分钟(非常吻合)
很多透明防火墙 / 审计设备默认:
ICMP 空闲超时:8 分钟;
TCP/UDP 空闲超时:300s/600s。
长时间 ping(小包、低频率)被视为 “空闲”,8 分钟后设备阻断会话,ping 断。
直连服务器时不经过该设备,所以不会断。
3. S3150 上 MVRP/LLDP/STP 与透明设备冲突
MVRP:动态 VLAN 注册,透明设备不支持 MVRP,会透传 MVRP 报文,导致 S3150 端口 VLAN 震荡、MAC 表漂移;
LLDP:透明设备可能转发 LLDP TLV,导致交换机端口识别到异常邻居,触发端口保护 /err-down;
STP:透明设备不处理 BPDU,会透传 BPDU,在 S3150 上形成环路 / 端口阻塞,几分钟后收敛异常,断网。
4. S3150 MAC 地址表老化 + 直通转发(Cut-through)冲突
直通转发:收到帧头就转发,不校验 FCS;
透明设备转发可能带错误 FCS / 短帧 / 异常帧;
正常转发时没问题,但长时间低流量下,MAC 表老化后,交换机用广播 / 未知单播转发,触发广播风暴抑制,丢包断网。
二、现场快速定位(按顺序做)
1. 先确认是不是 “8 分钟会话超时”
把 ping 改成持续大包 + 高频 ping,阻止会话空闲:
bash
运行
ping -t -l 1000 服务器IP # Windows
ping 服务器IP -s 1000 # Linux
如果不再 8 分钟断 → 就是透明设备的会话超时。
2. 查 S3150 的 ARP 表老化与丢包
bash
运行
# 看ARP表
display arp

# 看ICMP/ARP丢包(重点)
display cpu-defend statistics
看到ARP Miss/ICMP 持续增长 → 就是 ARP 老化 + 防攻击丢包。
3. 关闭 MVRP/LLDP(必做,和透明设备冲突最常见)
bash
运行
system-view
# 全局关闭MVRP
undo mvrp global enable

# 所有端口关闭LLDP
interface range GigabitEthernet 1/0/1 to 1/0/24
lldp admin-status disable
mvrp disable
4. 关闭 STP(如果不需要冗余)
bash
运行
undo stp enable
5. 把端口改成 纯二层、固定 VLAN、关闭所有控制协议
bash
运行
interface GigabitEthernet 1/0/x
port link-type access
port default vlan 1
undo dot1x
undo mac-authentication
三、结论(一句话)
8 分钟准时断网,90% 是第三方透明设备的 ICMP 会话超时,或 S3150 的 ARP 表老化 + MVRP/LLDP/STP 与透明设备冲突导致 MAC/ARP 表漂移、ICMP 被限速丢弃。
四、你现在可以直接执行的配置(S3150)
bash
运行
system-view
undo mvrp global enable
undo stp enable
interface range GigabitEthernet 1/0/1 to 1/0/24
lldp admin-status disable
mvrp disable
port link-type access
port default vlan 1

暂无评论

9 个回答
粉丝:10人 关注:9人

排查步骤及关键命令:
1. 端口速率双工检查:
用display interface GigabitEthernet 1/0/1(替换为实际端口)查看交换机端口速率(如1000/100Mbps)和双工模式(全/半双工),确认与透明装置连接端口是否匹配。若协商失败,调整端口速率/双工一致(如强制全双工1000Mbps)。
2. MAC地址表老化:
执行display mac-address查看交换机MAC地址表,确认透明装置和服务器MAC是否存在,若透明装置MAC未持续更新,8分钟后老化消失。检查透明装置是否为二层设备,若为三层设备需配置静态ARP。
3. 端口错误计数:
display interface查看端口是否有CRC错误、Align error等,若有则可能网线或端口硬件问题,换线测试。
4. ping测试与超时验证:
笔记本执行ping -t -l 1472 服务器IP(大数据包测试),观察8分钟内是否丢包,若丢包则可能链路不稳定。
5. 透明装置日志:
登录透明装置管理界面,查看端口状态、会话超时(如防火墙连接超时)或流量限制日志。
关键原因:透明装置与交换机端口速率/双工不匹配,或MAC地址表老化导致8分钟后断连。

暂无评论

zhiliao_LRPCbR 知了小白
粉丝:0人 关注:2人

谢谢回答,但是为啥不接交换机,笔记本+透明装置+服务器直连就可以一直ping通,加上别的交换机也可以,就是这款3150不行呢?18年买的

暂无评论

明辨是非,不要回复AI的评论。

大概率交换机丢镜像了,8分钟可能重启了吧。

提供完整型号,重新上传版本。

打开你的电脑,在浏览器输入知了社区,找到这个帖子,要么在别人下面评论,要么点我名字。

暂无评论

zhiliao_LRPCbR 知了小白
粉丝:0人 关注:2人

但是为啥不接3150交换机,笔记本+透明装置+服务器直连就可以一直ping通,加上其他厂家的别的交换机,加上3150交换机21年的新版固件的的也可以一直ping通,就是这款3150不行呢?18年买的,网络连接是,笔记本+透明装置+交换机+服务器。交换机没有重启,因为其他端口正常工作就我这个透明装置的网口不行。

暂无评论

粉丝:21人 关注:1人

针对您描述的“经过第三方透明装置和3150交换机后,8分钟准时断网”的故障现象,这通常属于典型的网络状态老化或安全策略超时问题。结合您的测试环境(直连正常,加设备异常),以下是具体的排查思路和解决方案:

一、 核心原因分析

  1. ARP表项老化与防攻击机制冲突(最可能)
    网络设备在转发数据时会学习MAC地址并建立ARP映射表。当连接了第三方透明装置时,可能导致交换机的ARP表项无法正确刷新或出现错乱。部分交换机(如H3C S3150)具有CPU保护机制(CPP/CPCAR),如果短时间内检测到大量ARP Miss报文或异常请求,会触发安全限速甚至丢弃ICMP报文,导致Ping中断。
  2. 透明装置的安全策略/会话超时
    所谓的“第三方透明装置”可能是防火墙、审计设备或网闸。这类设备通常有严格的会话保持时间或ICMP超时策略。8分钟的精确时间点,极有可能是该设备的某种默认安全策略(如TCP/UDP空闲超时、ICMP拦截规则)被触发了。
  3. 二层环路或广播风暴引发端口阻塞
    如果透明装置处理不当,可能会将某些控制报文放大,导致3150交换机端口产生微弱的广播风暴。交换机的STP(生成树协议)或环路检测机制在持续几分钟的异常流量后,会自动将相关端口置为Blocking(阻塞)状态,从而导致断网。

二、 逐步排查建议

步骤1:检查并清除ARP/MAC表项

登录到3150交换机,查看是否能学习到笔记本和服务器的正确MAC地址及ARP信息。如果发现错误条目或没有对应条目,请尝试清除后重新测试:
  • 华为/H3C命令参考:display arpreset arp all 或 clear arp
  • 观察在Ping断开的瞬间,交换机的ARP表是否发生了突变。

步骤2:排查第三方透明装置的配置

由于直连服务器可以通,说明服务器本身没问题。重点审查这台“透明装置”:
  • 检查是否有ICMP限制、会话超时、MAC绑定或IP-MAC防欺骗等安全策略。尝试暂时关闭这些策略,看8分钟后是否还会断网。
  • 确认该装置的工作模式是否为真正的“透明桥接”,部分设备在透明模式下需要额外配置管理IP或桥接口才能正常转发跨网段/同网段流量。

步骤3:检查交换机端口与安全统计

在断网发生时,立即登录3150交换机执行以下检查:
  • 端口状态:使用 display interface brief 检查连接透明装置和服务器的端口是否变成了 DOWN 或被 Err-disable
  • 安全丢包统计:检查交换机的CPU保护和防攻击统计,例如执行 show cpu-protect 或类似命令,查看是否有ARP或ICMP报文的Drop(丢弃)计数在不断增加。

步骤4:隔离法交叉验证

为了最终锁定故障点,可以尝试以下操作:
  • 将笔记本直接插在3150交换机上(不经过透明装置),服务器也接在3150上,测试是否还会在8分钟后断网。如果依然断网,则是3150交换机的配置(如VLAN隔离、ACL限制)问题。
  • 如果上述测试正常,则100%是第三方透明装置引起的问题。可以尝试重启该透明装置,或者联系其厂商获取技术支持,询问是否存在默认的会话老化时间设置。

暂无评论

zhiliao_LRPCbR 知了小白
粉丝:0人 关注:2人

接别的交换机就可以,接这个5130就不行,为啥啊?

暂无评论

粉丝:4人 关注:3人

抓包看看,

暂无评论

zhiliao_LRPCbR 知了小白
粉丝:0人 关注:2人

关闭stp,lldp,问题一样存在,arp能够透传,交换机也保存学习到了mac,一直ping着,笔记本---透明装置---5130交换机---笔记本,8分钟一样断了,ping不通了。交换机我写错了,是5130

暂无评论

zhiliao_LRPCbR 知了小白
粉丝:0人 关注:2人

有人帮忙看看吗?

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明