交换机非正常的阻挡PC终端的合理数据
1、故障背景 我有一个h3c交换机搭建的局域网。核心交换机是:S7500E。应用地点:学校。 我的接入层交换机(S5130S-52S-EI)所有接入端口有 ip verify source ip-address mac-address 和 dhcp snooping binding record 安全配置。 核心交换机作为所有vlan的DHCP服务器,所有区域的VALN都在核心交换机上有 VLAN interface,且是这些VLAN的网关,每个VLAN大致容纳250台左右终端。 在windows机房教室里,有两台接入层交换机,.23和.24;.23交换机上联到核心交换机S7500E,.23交换机和.24交换机通过级联口(光口)互联。 目前,在此教室的PC终端上看到,所有的pc都配置的自动获取IP地址,且大部分都能上网。 但有六台台式PC终端,虽然也是自动获取IP地址,虽然也有IP地址了,但就是无法上网,连网关都PING不通;已经将彼此的网线互换,以前可以上网的PC依然可以,但以前不能上网的PC依然不可以上网。 这六台PC的IP和交换机接入端口如下: 10.20.210.221 e0be-039a-fe2a .24交换机 GE1/0/11 10.20.210.199 e0be-039b-1af6 .24交换机 GE1/0/10 10.20.210.209 e0be-039b-1df5 .24交换机 GE1/0/17 10.20.210.241 1c69-7afb-d0d4 .23交换机 GE1/0/28 10.20.210.77 e0be-039a-fe38 .23交换机 GE1/0/14 10.20.210.39 e0be-039b-24dc .24交换机 GE1/0/22 注意:这六台电脑都是全新电脑,才到教室的,安装的是win10企业版(总共是13台新电脑)。第一次开机的时候,所有新电脑都能正常上网的。以后每次开机就都有部分新电脑上不了网。 2、排障如下 (1)核心交换机 1)disp dhcp server ip-in-use pool 210 注1:出问题时,没有用此命令,所以没什么参考价值; 注2:且出故障时,还尝试在 dhcp server ip-pool 210 配置模式下,为这六台增加了 static-bind ip-address xxx hardware-address yyy 命令;执行命令后,全部还是无法上网。 2)display ip source binding display ip source binding | i 10.20.210. ... 10.20.210.77 e0be-039a-fe38 Vlan210 210 DHCP server ... 通过结果可知:只有 10.20.210.77 才在核心交换机的 ip source 绑定表中。 3) disp arp vlan 210 count Total number of entries on interface vlan 210: 66 通过结果可知:210 VLAN的 arp 条目还是够用的,因为总共有200多个,目前采用66个。 4)核心交换机有相关利害的配置 dhcp enable dhcp server forbidden-ip 10.20.210.25 10.20.210.30 dhcp server forbidden-ip 10.20.210.250 10.20.210.254 dhcp server ip-pool 210 gateway-list 10.20.210.1 network 10.20.210.0 mask 255.255.255.0 address range 10.20.210.11 10.20.210.254 dns-list 10.20.0.201 10.20.0.200 expired day 0 hour 0 minute 10 # 专门把地址池租期调小了的。 (2)两台接入交换机 1)查看 绑定表 display dhcp snooping binding display ip source binding 通过在接入交换机上使用上面两条命令可得:除了 10.20.210.77外,接入交换上的 dhcp snooping表 和 ip source绑定表 都没有上述六台PC的绑定记录。 2)接入交换机有相关利害的配置 dhcp snooping enable interface range g1/0/1 to g1/0/48 port access vlan 210 stp edged-port ip verify source ip-address mac-address dhcp snooping binding record (3)我临时解决的方案 我尝试在这些PC连接的接入交换机上的接口上配置:undo ip verify source 后,然后,这些PC就都可以上网了。 这个方法也是临时的,我们不能一直 undo ip verify source。我们需要教室区域的网络开启 DAI 和 IPSG 的。 (4)思考 我怀疑是不是这些电脑刚才开机时,自动尝试使用以前用过的IP地址;但是核心交换机并没有同意他们用这些IP地址,从而并没有DHCP ACK包回到这些客户端。 所以,dhcp snooping表 和 ip source绑定表 没有这些PC的记录,因此,接入交换机并不放行这些PC的数据包(非DHCP的)。简而言之,”交换机非正常的阻挡PC终端的合理数据“。 如果真实这样的话,如何解决呢? 3、问题 为什这6台中有5台动态生成绑定表?如何才能去动态生成呢? 4、需求 具体要求:windows计算机机房教室的h3c接入交换机连接到这些PC的终端的接口上,既能成功打上 ip verify source,且连接的PC终端又能正常上网。
(1)
根据您提供的信息和故障背景,这里有几个可能的故障点和排查建议:
DHCP Snooping 和 IP Source Guard:
您提到所有接入端口都配置了ip verify source ip-address mac-address
和dhcp snooping binding record
安全配置。这些配置是为了防止IP地址欺骗和DHCP欺骗。但是,如果配置不当或网络中有设备(如PC)未能正确参与DHCP过程,可能会导致网络问题。
dhcp snooping
或ip source guard
功能(在一个端口上或整个交换机上),然后检查问题是否解决。如果解决了,再重新检查配置并逐一排查。静态绑定:
您提到在DHCP服务器上为这六台PC增加了静态绑定,但问题仍然存在。
ARP 表和路由:
虽然ARP条目数量看起来足够,但还需要检查ARP条目是否正确,并且路由表是否正确。
display arp
命令检查核心交换机上是否有这些PC的ARP条目。物理连接和线缆:
虽然您提到已经互换了网线,但还需要进一步检查物理连接和线缆的质量。
接入交换机之间的级联口:
由于.23
和.24
交换机之间通过级联口(光口)互联,需要确保级联口配置正确,并且没有故障。
PC 端配置:
由于这些是新电脑,还需要检查PC端的网络配置和设置。
日志和监控:
使用交换机的日志和监控功能来查找可能的错误或警告信息。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论