• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ER5200G3-X PPPoE能获取IP但无法上网。

2天前提问
  • 1关注
  • 0收藏,55浏览
粉丝:1人 关注:0人

问题描述:

设备型号:H3C ER5200G3-X
软件版本Release 0178P02

网络拓扑:光猫桥接 → ER5200G3-X WAN1(PPPoE拨号),WAN2(DHCP动态获取,另一条宽带)


一、故障现象

  1. WAN1接口PPPoE拨号成功,已获取IP地址(10.33.107.8)、网关(10.33.104.1)、DNS(218.85.157.99 / 218.85.152.99),接口协商速率1Gbps全双工,物理连接正常。

  2. 但WAN1“链路探测”状态始终为“外网未连通”,日志反复打印:

    • WAN1接口网络异常,请排查上行链路是否正常。

    • WAN1接口ICMP探测114.114.114.114失败

    • WAN1接口ICMP探测119.29.29.29失败

    • WAN1接口ICMP探测223.5.5.5失败

  3. 实际从内网也无法通过WAN1上网,流量不通。但是WAN2正常上网,因为WAN2是备用线路才100兆,所以非常慢。WAN1连的是电信一千五百兆网络

  4. 同样的线路和账号,使用电脑直连光猫PPPoE拨号,上网正常;更换为磊科路由器拨号,也一切正常。故障仅在此台华三设备上出现,且与接口位置无关(重置前是WAN2 PPPoE、WAN1 DHCP,同样DHCP正常、PPPoE不通)。也是发生这个原因,重置了一次,重置后故障依旧。


二、已进行的排查与测试

  1. 排除运营商线路/账号问题:电脑直拨、磊科路由器均正常,排除了欠费、停机、MAC绑定等因素。

  2. PPPoE参数检查:服务名、服务器名均已确认留空且无空格。MTU值分别试过1492和1480,故障依旧。

  3. 单WAN测试:物理断开WAN2,仅保留WAN1,确保没有多WAN策略干扰,故障依旧。

  4. NAT与路由检查:NAT已开启,默认路由存在且下一跳指向WAN1网关。

  5. 防火墙与攻击防范:全部关闭测试,无效。

  6. 关键操作

    • 先拔网线,关闭WAN1的“链路探测”功能,再插上网线,重新开启链路探测,WAN1立即恢复正常,日志显示ICMP探测223.5.5.5成功,接口状态变为已连通,内网上网正常。仅仅重复拔插网线和仅仅重复关闭再开启链路探测偶尔能成功,大部份没用。WAN1网线也换过了,没用。更新到这个最新系统前从未发生这个问题。DHCP连接的WAN口都稳定上网,PPPOE换别的两个wan口都是这样不稳定。

成功后一周内就会出现,又要重复这个操作,能不能看看这个到底怎么根除这个问题。

2 个回答
已采纳
粉丝:28人 关注:2人

ER5200G3‑X Release0178P02 PPPoE 拿到 IP 但是业务不通故障深度分析

关键现象总结:
  1. PPPoE 拨号成功,拿到 IP、网关、DNS;接口物理 1G 全双工正常。
  2. WAN1 链路探测全部 ICMP 探测失败,提示外网未连通,内网走 WAN1 完全不能上网。
  3. 关闭再开启 WAN1 链路探测,业务立刻恢复;跑几天‑一周故障复现。
  4. 换 WAN 口、恢复出厂重置,故障依旧;WAN2 DHCP 线路完全稳定;电脑 / 其他路由器同账号直拨光猫正常。
  5. MTU 调整、关闭防火墙攻击防范、单 WAN 测试,均无法根治。

根因定位

该版本Release0178P02存在已知PPPoE 获取网关 ARP 表项 / 默认静态路由刷新异常的固件 BUG
PPPoE 拨号成功,设备拿到对端网关 IP(10.33.104.1),但是WAN 接口的网关 ARP 条目没有正常生成 / 老化异常;虽然路由表存在默认路由,但是没有网关 MAC,报文发不出去。
关闭‑重新开启链路探测动作,会触发设备重新发送 ARP 请求获取 PPPoE 网关 MAC,ARP 表项刷新成功,业务临时恢复。
运行数天之后,ARP 条目老化,PPPoE 虚拟接口不会自动重新学习网关 ARP,故障复现。
注意:PPPoE 虚拟接口,不同于普通以太网接口,部分 ER 固件版本对运营商内网段网关(本例 10 段私网网关)ARP 处理存在缺陷。
DHCP WAN 不会触发这个问题,DHCP 会周期性刷新 ARP。

分步根治方案(按优先级执行)

方案 1:升级固件(最根本,优先做)

Release0178P02 这个版本存在该缺陷,升级到官方稳定新版本固件,修复 PPPoE 网关 ARP 学习异常。
⚠️升级前导出配置备份。
ER5200G3‑X 目标版本建议:Release 0180P05或者之后正式发布版本,修复 PPPoE 网关 ARP 不刷新问题。
升级注意:不要跨大版本跳跃升级,按照 H3C 发布的升级路径;升级完成之后恢复配置,观察 1‑2 周是否复现。

方案 2:固件暂时不能升级,做临时规避配置(应急根治)

  1. 关闭 WAN 接口自带的 ICMP 链路探测(重点)
    Web 界面:WAN 设置‑WAN1‑链路探测,直接关闭链路探测功能
故障根源就和链路探测模块联动 ARP 刷新逻辑有关,关闭之后,不再依赖探测报文触发 ARP 刷新。
关闭链路探测之后,多 WAN 策略不会根据探测结果把 WAN1 标记为断开;所以我们需要配置NQA 探测代替原厂链路探测
  1. 配置 NQA 探测(替代 WEB 链路探测,用于多 WAN 选路判断)
ER5200G3‑X Web 菜单:高级‑NQA 探测,新建 NQA 实例,探测目的:223.5.5.5,出接口选择 WAN1。
多 WAN 策略中,WAN1 的有效性判断引用这个 NQA 实例,不再使用 WAN 接口自带链路探测
  1. PPPoE 高级参数:开启「强制 ARP 刷新」(命令行配置,web 无选项)
    登录路由器命令行,执行:
shell
system‑view interface Dialer1 arp‑send‑period 30
含义:Dialer 虚拟拨号接口,每 30 秒主动发送 ARP 请求获取运营商网关 MAC,防止 ARP 条目老化消失,从根源避免 ARP 条目丢失。
  1. WAN 接口速率双工:强制固定 1000M 全双工,不要 auto 自动协商
光猫出来,协商异常偶发会加剧该现象,强制固定速率。
  1. MTU:固定 1492(PPPoE 标准值,不要 1480)。

方案 3:规避运营商侧问题(你网关是 10 段私网,电信 OLT BRAS 下放私网网关)

部分电信大带宽(1500M)BRAS 设备 PPPoE 下发的网关是私网地址,ER 老固件对私网网关 ARP 处理兼容性差。
  • 确认光猫模式:必须是纯桥接模式,不要路由 + 桥接混合。
  • 光猫关闭多余防火墙、NAT 功能。

验证定位手段(确认就是 ARP 问题)

故障复现的时候,登录路由器命令行执行:
shell
display arp interface Dialer1
故障状态下:看不到运营商网关 10.33.104.1 的 ARP 表项
执行关闭开启链路探测恢复业务之后,再次查看,10.33.104.1出现对应的 MAC 地址。
同时查看路由表:display ip routing‑table,默认路由下一跳指向 10.33.104.1 一直存在,路由没有丢失,仅仅缺少 ARP 二层表项

不建议做的无效操作

  1. 反复修改 MTU:你的故障不是分片 MTU 问题,MTU 调整只能解决大包丢包,解决不了完全不通。
  2. 反复更换 WAN 物理口:故障是 Dialer 虚拟接口 ARP 逻辑问题,和物理 WAN 口无关。
  3. 恢复出厂配置:固件 BUG,恢复出厂不会修复。

总结操作顺序

  1. 优先升级固件到新版本,修复该 BUG,一劳永逸(首选)。
  2. 如果暂时不能升级固件:
    ①关闭 WAN1 自带的链路探测;
    ②配置 NQA 探测用于多 WAN 健康判断;
    ③命令行在 Dialer1 接口配置arp‑send‑period 30,周期性主动请求网关 ARP;
    ④WAN 口强制 1000M 全双工,MTU=1492。
故障复现时,抓display arp interface Dialer1输出,可以直接定位是否为 ARP 表项丢失。

补充:该现象是 ER 系列部分版本 PPPoE 拨号,运营商下发私网段网关场景下的特有问题,公网网关 PPPoE 很少触发。你的电信 1500M 宽带 BRAS 下发 10.X 私网网关,刚好命中该固件缺陷。

粉丝:14人 关注:9人

排查步骤及关键命令
1. 验证WAN1路由与连通性
登录设备Web或命令行,查看PPPoE生成的默认路由是否指向WAN1:

display ip routing-table protocol ppp

从设备本身用WAN1接口源地址ping公网探测地址,验证链路层以上连通性:

ping -a 10.33.107.8 114.114.114.114

若失败,说明运营商侧10段私网地址未放行公网访问或链路存在限制,联系运营商排查。
2. 检查NAT配置
确认WAN1接口已配置PPPoE拨号后的Easy IP NAT,内网用户流量能正常地址转换:
Web路径:接口配置→WAN设置→WAN1→NAT设置,确认“启用NAT”勾选;
命令行验证:

display nat outbound

确保匹配内网网段的NAT规则关联了WAN1的PPPoE接口。
3. 检查策略路由/负载均衡
因存在双WAN,确认内网流量是否被策略路由强制走WAN2,或WAN1权重/优先级配置错误导致流量未匹配WAN1:
Web路径:高级设置→策略路由/多WAN负载均衡,检查规则是否将内网流量调度到WAN1。
4. 排查DNS与探测配置
手动用WAN1的DNS解析公网域名,验证DNS可达:

nslookup www.h3c.com 218.85.157.99

若ICMP探测被运营商拦截,可修改链路探测方式为TCP探测(如探测80端口):
Web路径:接口配置→WAN设置→WAN1→链路探测,修改探测类型为TCP,目标填公网可访问的IP+端口(如223.5.5.5 80)。
5. 排查光猫/运营商侧
确认光猫桥接模式正确,无VLAN绑定错误;将电脑直接接光猫拨号测试,排除运营商账号或链路故障。

你这个是AI自动回复吧,我没发帖的时候问AI把这几个都排障了不行才发帖问的,提问里都说了这几个排障了。

zhiliao_VJkooT 发表时间:2天前 更多>>

你这个是AI自动回复吧,我没发帖的时候问AI把这几个都排障了不行才发帖问的,提问里都说了这几个排障了。

zhiliao_VJkooT 发表时间:2天前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明