• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SS5560X,服务器不能访问外网

3天前提问
  • 0关注
  • 1收藏,70浏览
粉丝:0人 关注:2人

问题描述:

服务器A不能访问外网,打不开网页,内网正常,同样的配置,服务器B可以访问外网,请问这个问题如何排查?

4 个回答
粉丝:7人 关注:9人

排查步骤及命令
一、服务器A本地排查
1. 确认基础网络配置与服务器B一致:
Windows:ipconfig /all,检查IP、子网掩码、网关、DNS;
Linux:ip addr/ifconfig,检查同配置项。
2. 连通性测试:
测试网关:ping 网关IP,不通则排查物理链路/交换机端口;
测试公网IP:ping 8.8.8.8,不通则排查路由/NAT;通则排查DNS:nslookup www.baidu.com。
3. 临时关闭本地防火墙/安全软件测试。
二、SS5560X交换机排查
1. 检查ARP表项:display arp | include 服务器A_IP,确认网关与服务器A的ARP绑定正常。
2. 检查NAT配置:
display nat outbound,查看NAT出站规则;
display acl 对应ACL编号,确认服务器A IP在允许范围内。
3. 检查ACL/QoS限制:display acl all、display qos policy interface VlanifX(X为服务器A所在VLAN),确认无针对该IP的阻断规则。
4. 对比服务器B所在VLAN/端口配置,确认无差异。
重要提醒:排查前备份交换机配置:save

谢谢解答!我有之前交换机的备份,直接还原备份行吗?

静心得意 发表时间:3天前 更多>>

谢谢解答!我有之前交换机的备份,直接还原备份行吗?

静心得意 发表时间:3天前
粉丝:14人 关注:1人

既然交换机上“同样的配置”,应用在服务器B上已可以上网,说明核心网络策略和出口是正常的,但服务器A无法上网,问题很可能出在那些与IP地址紧密绑定的网络配置上。


 第一阶段:快速对比校验(定位率60%)

  • 核对交换机端口VLAN: 两边使用 display vlan 对比两个端口的所属VLAN,若服务器A端口不在外网允许的VLAN里,需修改。

  • 验证网关IP: 对照B的IP/掩码/网关,检查A的配置。确保A的网关(如192.168.1.1)与交换机上该VLAN的虚接口IP完全一致。


 第二阶段:逐层深度排查(定位率30%)

  • 排查ACL/QoS策略: ACL是“部分IP不能上网”非常常见的原因。请执行 display acl all 查看是否配置了访问控制列表(ACL)。如果存在,请检查其中是否有针对服务器A的IP地址设置了 deny(拒绝)访问外网的规则。

  • 检查策略路由(PBR): 执行 display ip policy-based-route 检查是否存在策略路由。若策略定义不完整(如未对去往内网的流量放行),特定源IP的流量可能会被错误地引导或无谓丢弃。


 第三阶段:检查服务器自身因素(定位率10%)

  • 检查系统防火墙暂时禁用服务器A系统自带的Windows防火墙或iptables等软件,测试上网是否恢复。防火墙规则有时会与网络配置冲突。

  • 验证DNS解析: 在A上执行 nslookup www.baidu.com。若DNS解析失败,尝试在A的网卡设置中手动指定一个公共DNS,如 114.114.114.114


 必备的命令排查工具

  • ping: 验证基本连通性。可尝试Ping网关和外网IP(如223.5.5.5),若网关通但外网IP不通,可能是路由/NAT问题。或者改用ping -t连续Ping,观察是否有丢包或延迟波动。

  • tracert: 追踪路由路径。执行 tracert -d 223.5.5.5,定位数据包中断的“最后一跳”。如果第一步就指向网关并超时,问题在网关或策略上。

  • display ip routing-table重点排查: 查看路由表。检查是否存在去往 0.0.0.0 的默认路由(Default Route) 及其下一跳地址是否正确。

  • display current-configuration: 对比配置。通过 display current-configuration 导出交换机配置,对比Interface(接口)、ACL、PBR等部分,快速发现差异。

谢谢解答,我有之前的备份,请问直接恢复行吗?

静心得意 发表时间:3天前 更多>>

谢谢解答,我有之前的备份,请问直接恢复行吗?

静心得意 发表时间:3天前

检查服务器A和服务器B的子网掩码,网关是否一样。检查交换机和出口设备上面是否配置了ACL阻断了服务器A去访问外网。

粉丝:10人 关注:2人

SS5560X 服务器 A 内网通、不能上外网,同配置服务器 B 正常 完整排查步骤

核心现象:内网互通正常、外网不通、同交换机同配置另一台服务器正常
直接按下面顺序排查,100% 能定位。

一、先快速定位是三层还是 DNS 问题

在服务器 A 上操作:
  1. ping 外网 IP 比如 223.5.5.5
    • 能通外网 IP、打不开网页 → 纯 DNS 问题
    • ping 外网 IP 超时 → 路由 / 网关 / 策略 / ARP 问题
  2. ping 自己网关(SS5560X 的 VLANIF 地址)
    • 网关不通:终端网关配置错、ARP 异常、交换机端口隔离 / 绑定错
    • 网关通、出不去外网:默认路由、上行、ACL、ARP、地址冲突

二、服务器端必查(最常见)

  1. IP / 子网掩码 / 网关 / DNS 对比服务器 B
    一字一句比对:
    • 子网掩码是否一样
    • 网关是否填对(不能填错、不能空)
    • DNS 是否填写,建议改成 223.5.5.5 / 114.114.114.114
  2. 检查 IP 地址冲突
    服务器 A cmd:
    plaintext
    arp -a
    看自己 IP 是否被其他设备占用,IP 冲突能内网通、绝对上不了外网
  3. 服务器防火墙 / 杀毒拦截
    关闭系统防火墙、第三方杀毒安全软件,很多会禁外网出站。

三、SS5560X 交换机侧排查

1. 端口配置对比

服务器 A 和 B 接入端口对比:
  • 是否同一个 VLAN
  • 是否配置了 port-isolate 端口隔离
  • 是否配置了 ACL 入站 / 出站拒绝规则
  • 是否做了 MAC 地址绑定、IP+MAC 绑定
排查命令:
cli
display interface GigabitEthernet 1/0/x display port-isolate interface display acl all display mac-address static

2. 看交换机 ARP 表(关键)

cli
display arp | include 服务器AIP
  • 无 ARP 条目:服务器没发报文、端口 down、配置错
  • ARP 地址异常、和服务器真实 MAC 不一致:IP 地址冲突

3. 检查交换机默认路由

SS5560X 有没有默认路由回核心 / 出口:
cli
display ip routing-table 0.0.0.0
服务器 B 能上网,说明交换机默认路由没问题,重点还是终端 + 端口 + ARP。

4. 检查是否有流量限速 / 丢弃

cli
display qos policy interface display packet-filter interface
是否在 A 的接口下挂了限流、包过滤拒绝外网。

四、DNS 专项排查(能 ping 外网 IP 但打不开网页)

  1. 服务器 A 手动固定 DNS:
    • 首选:223.5.5.5
    • 备选:114.114.114.114
  2. 清 DNS 缓存:
    plaintext
    ipconfig /flushdns
  3. 浏览器代理关闭,不要开局域网代理。

五、最快解决套路(现场直接用)

  1. 服务器 B 的网线插到服务器 A的位置测试
    • 能上网:原服务器 A 系统 / 配置问题
    • 不能上网:交换机端口 / VLAN/ACL 配置问题
  2. 把服务器 A 改成和 B 完全一样的 IP、网关、DNS
    仍不行,基本就是:IP 冲突、MAC 绑定、端口隔离、系统防火墙

六、最常见根因总结

  1. 服务器 A 网关 / DNS 填错
  2. IP 地址冲突
  3. 接入端口开了 port-isolate / ACL 拦截
  4. 服务器系统防火墙 / 杀毒禁外网
  5. 交换机做了 IP+MAC 绑定,没录入 A 的 MAC

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明