网络基础大汇总:从IP子网到VLAN配置与故障排查

发布时间:2026/10/11 14:01:43
网络基础大汇总:从IP子网到VLAN配置与故障排查 “网络基础大汇总”这个题目看着大其实挺实在。工作了这些年我发现一个规律后台出问题、联调不通、线上告警翻来覆去查到最后多半不是配置不够高级而是最底层的那些概念没理顺。很多人不是没学过网络是学的时候东一块西一块IP地址懂了子网掩码会算了但一到VLAN、路由、抓包就接不上遇到故障只能靠猜。这篇内容就是把散落的点串成一条线从分层模型讲到IP与子网从网关、DNS讲到VLAN配置和故障排查每一段都带上实际能用的命令、参数和判断思路。适合刚入行的运维、做后端开发的程序员、准备网络认证考试的考生也适合那些干了两年活、突然发现自己基础不扎实的“半熟手”。读完你会有一种感觉网络其实不靠记靠的是把原理和操作对上号。1. 为什么我把网络分层的思路放在最前面1.1 网上零散的知识最大的问题是“接不上”我见过不少同事能背出“应用层、传输层、网络层、链路层、物理层”但真到排障的时候不知道该从哪层下手。问他“域名解析失败算哪一层的问题”他愣半天。这就是典型的“知道名词没有体系”。其实网络是一个高度结构化的东西。数据从一台设备到另一台设备要经历封装、寻址、传输、解封装一整套流程。如果你脑子里有一张层级的图遇到任何故障第一反应就是“先判断问题出现在哪一层”范围能立刻缩小一大半。反过来没有这张图你就像在一个没有地图的城市里找路能走到但效率极低。所以这篇文章的第一件事不是讲IP不是讲VLAN而是把分层模型这个“骨架”搭起来。后面的所有内容包括子网计算、路由选路、抓包分析全都挂在这副骨架上。1.2 用“寄快递”理解数据封装与解封装很多人觉得OSI七层很抽象我习惯用寄快递来打比方。你写一封信应用层数据先要装进信封写上收件人地址传输层加端口号TCP/UDP头然后把信封放进一个快递包裹写上收件人的小区和门牌号网络层加IP地址包裹再贴上快递单告诉快递员这个包裹在哪个网点上下车链路层加MAC地址最后才是真正在路上跑的电瓶车物理层的比特流。收件人收到后按相反的顺序一层层拆快递员认门牌MAC小区物业认小区IP拆开信看是谁收端口最后才是信的内容。这里面每一层都有自己独立的任务层与层之间不越级。有了这个模型你再看“网络不通”这个问题就清晰多了。如果门牌号找不到那是链路层的问题如果小区不对那是IP路由的问题如果信到了但收件人不在那是传输层或应用层的问题。每一层症状不一样排查方法也完全不一样。1.3 TCP/IP四层模型在实际工作中更常用教科书讲七层但实际配置、抓包、看日志用的都是TCP/IP四层模型应用层、传输层、网络层、网络接口层。我在学的时候也纠结过到底该记七层还是四层后来经验告诉我四层模型是日常工作语言七层模型是用来理解细节的。你把四层模型作为主线遇到模糊地带比如HTTP到底算哪层、SSL证书属于哪层再往七层里细化这样既不累赘也不会丢细节。记住一件事所有网络故障排查第一步永远都是“先定位是第几层的问题”。这一句话值很多次深夜加班。2. 真正要刻在脑子里的几个核心概念2.1 IP地址与子网掩码不是背概念是算明白IP地址和子网掩码是网络基础里的“九九乘法表”。你可以不背协议号但这两个不会算后面全是空中楼阁。先说IP地址的组成。IPv4地址是32位二进制写成十进制就是常见的192.168.1.1这种四段形式。这32位分成网络位和主机位两部分网络位表示“你在哪个小区”主机位表示“你是小区里的哪一栋”。子网掩码的作用就是划出这条分界线掩码为1的位是网络位为0的位是主机位。举例来说255.255.255.0写成二进制就是24个1加8个0对应/24。192.168.1.0/24这个网络里前三段是网络位最后一段是主机位。可用地址范围是192.168.1.1到192.168.1.254一共254个因为主机位全0192.168.1.0代表网络本身全1192.168.1.255代表广播地址都不能配给设备。很多人在子网划分的时候才开始头疼。比如给你一个192.168.1.0/24的网段要求划分成4个子网每个子网能容纳至少50台设备。计算过程是这样的需要从主机位借2位2的2次方等于4正好4个子网。原来的主机位是8位借走2位之后每个子网的主机位变成6位。每个子网可用的主机数是2的6次方减2也就是64减2等于62台满足50台的要求。子网掩码从/24变成/26也就是255.255.255.192。四个子网分别是192.168.1.0/26可用地址1-62192.168.1.64/26可用地址65-126192.168.1.128/26可用地址129-190192.168.1.192/26可用地址193-254这种计算在实际工作中非常高频。你帮客户规划办公网、给监控单独划网段、给服务器和打印机分VLAN全靠这个基本功。别急着打开计算器工具建议先自己手动算几遍算熟了再用工具提速。2.2 网关与路由数据从你家到对方到底怎么走网关这个概念配置网络的人天天见但很多人其实没想明白它到底干了什么。简单说网关就是你所在网段的“大门”。当你访问的地址不在自己这个网段内设备就会把数据包交给网关由网关帮你转发到别的网段。这也是为什么配IP的时候一定要配默认网关没配网关你只能和同网段的设备通信出不了门。网关的IP地址一般取网段里的第一个可用地址或最后一个可用地址比如192.168.1.0/24这个网段网关常用192.168.1.1。这是约定俗成的习惯方便记忆和管理也有用中间地址的看实际需要。路由则是网关要做的决策工作。路由器维护一张路由表里面写着“去哪些网段走哪个接口”。数据包到路由器之后路由器根据目的IP查路由表找到最匹配的条目再从对应接口转发出去。查看路由表的命令Windows下是route printLinux下是ip route。我个人更喜欢ip route输出干净一眼能看到默认路由和静态路由。实际排查中遇到“能ping通网关但ping不通外网”的情况问题大概率不在你的设备上而在网关设备的路由表或上联链路。这时候去网关上看路由表、看接口状态比在原地瞎试有用得多。2.3 DNS与DHCP两个天天用却被忽略的角色DNS和DHCP一个管“名字怎么变IP”一个管“IP怎么自动分配”平时安静得像不存在一出问题整个网络就直接瘫痪。DNS全称是域名系统它解决的是“记住名字比记住数字容易”这个需求。你访问一个网站浏览器先问DNS服务器“这个域名对应哪个IP”拿到答案之后才发起真正的连接。整个查询过程是递归加迭代的你的电脑问本地DNS本地DNS再一步步往上查根服务器、顶级域服务器直到拿到最终答案。生产环境中DNS问题特别常见。我曾经遇到一个情况某台服务器能ping通外网IP但访问域名就是不通。排查下来发现是本地DNS配置指向了一个已经下线的服务器。把DNS改成公共DNS之后问题立刻消失。这里有个判断技巧如果ping一个IP地址是通的但ping域名不通问题基本锁定在DNS。如果ping域名和pingIP都不通那DNS先放一边去查网络连通性。DHCP负责自动分配IP地址。设备启动后发一个广播请求DHCP服务器从地址池里挑一个IP租给设备租约到期再续租。常见问题包括地址池耗尽、租约冲突、中继配置错误。排查DHCP问题最快的方式是看客户端有没有拿到IP以及拿到的IP是不是在正常网段内。如果设备拿到了169.254开头的地址说明DHCP服务器压根没应答这就是“自动配置地址”——Windows在找不到DHCP时给自己临时分配的地址段看到这个基本就能确定是DHCP层面的故障。3. 实操把知识点变成能复现的命令与配置3.1 手把手配置一个VLAN环境VLAN翻译过来是虚拟局域网作用是在一台交换机上把端口划分成多个逻辑隔离的网络。不同VLAN之间默认不能通信必须经过三层设备路由器或三层交换机才能互访。我模拟一个最常见的办公网场景两台交换机一台核心交换机一台接入交换机要求划分两个VLANVLAN 10是办公区VLAN 20是访客区。接入交换机上的配置逻辑如下创建VLAN 10和VLAN 20连接办公电脑的端口划入VLAN 10连接访客区域的端口划入VLAN 20上联到核心交换机的端口配置为Trunk模式允许VLAN 10和VLAN 20通过核心交换机上要做的事创建VLAN 10和VLAN 20给两个VLAN分别配置SVI交换机虚拟接口地址比如VLAN 10的网关是192.168.10.1VLAN 20的网关是192.168.20.1开启IP路由功能让两个VLAN之间可以互访这里面最容易踩坑的是Trunk配置。如果你忘了允许VLAN 20通过或者两端Trunk的VLAN列表不一致数据在链路上直接就被丢弃了。很多人查了半天最后发现是Trunk允许列表的问题。VLAN配置完成后验证方法很简单电脑AVLAN 10和电脑BVLAN 20互ping通不通不同VLAN之间要ping通必须有三层网关且路由开启同VLAN内ping不通那就要查交换机端口状态、VLAN划分和线缆了。3.2 抓包看三次握手和HTTP请求抓包是理解网络最有效的方式没有之一。之前背了无数遍的TCP三次握手不如亲自抓一次包印象深刻。我用最常见的抓包工具Wireshark举例操作过程非常简单打开Wireshark选择要抓包的网卡无线网卡或有线网卡在过滤栏输入tcp.port 80只显示HTTP相关的TCP流量打开浏览器访问一个普通网站停止抓包找到访问站点时建立的TCP连接你会看到下面这个顺序客户端发一个SYN标志位的数据包主动发起连接服务器回一个SYNACK的数据包表示“收到而且我也准备好了”客户端再发一个ACK的数据包确认“好的开始传数据”这就是三次握手。你可以展开数据包看TCP头部里的Sequence Number和Acknowledgment Number它们不是随便的随机数而是有严格对应关系的。客户端发出的SYN里有一个初始序列号服务器的SYNACK里会把客户端的序列号加1作为确认号同时带上自己的序列号。看完握手再看HTTP请求你会发现应用层的数据其实是被“切”在TCP段里的。下载一个文件可能要拆成很多个TCP段每个段都有序号接收方靠序号重组数据。哪个段丢了就重传哪个效率和准确性都兼顾了。给新手的建议Wireshark别一上来就去研究那些复杂协议先从HTTP和TCP开始配合ping、telnet这些简单工具理解链路。抓包这件事抓一百次和抓一次理解深度完全不同。3.3 一组随时能背的排查配置清单工具和命令用熟了排查效率提升非常明显。下面这份清单是我在实际工作中反复使用、觉得最顺手的一批按排查顺序排列在第一层物理层面先看网卡指示灯是否正常、网线是否松动、交换机端口状态是不是UP。物理层没通后面全白搭。在链路和IP层面Windows用ipconfigLinux用ip addr重点看三件事IP地址是否正常、子网掩码是否正确、默认网关有没有配。没有IP就先检查DHCPIP不在同一网段就去查VLAN划分。在连通性层面ping网关验证本网段是否通ping远端IP验证跨网段路由是否通ping域名验证DNS是否正常。这一步能快速把故障范围缩小到链路层、网络层还是应用层。在端口层面Windows用telnet IP 端口Linux用nc -vz IP 端口。端口不通但不代表主机不通要么服务没起要么被防火墙挡了。在抓包分析层面Wireshark抓包看数据包有没有到、有没有回包、回包是不是RST或超时。这一步能确认前面的判断定位到具体是哪个环节在丢包。这些命令不需要背全理解每一步在验证什么比死记命令有价值。我自己的习惯是先给自己设一个排查路径然后不断用实际故障去校正这个路径慢慢地就形成了肌肉记忆。4. 故障排查我踩过的坑和常用思路4.1 三层网络不通的定位顺序网络故障排查最忌讳的就是没有章法。我见过很多人一上来就绕来绕去乱试最后才发现是线没插好。我自己的排查顺序是这样的先从物理层开始。网线、光纤、光模块、电源这些都是最基础但最容易被忽略的。尤其是光模块和光纤稍微脏一点、弯折角度大一点都可能光衰严重导致链路不通。先看端口状态交换机上接口没有亮或显示Down就说明物理层有隐患。再查链路层。看交换机端口的VLAN、Trunk、STP状态特别是STP生成树协议如果端口被阻塞了同样会造成信号过不去。然后是网络层。查IP、掩码、网关、路由表。这个环节最常见的问题是IP地址冲突两台设备抢同一个IP表现就是时而通时而不通非常迷惑人。再往上是传输层。端口通不通、防火墙有没有放行。尤其是防火墙很多公司内部策略特别多别人能通你不能通十有八九是防火墙策略。最后才是应用层。服务有没有启动、配置有没有错误、DNS解析是否正确。这套顺序的价值在于每一层都有对应的验证手段一层层排除不到十分钟就能定位。省下的时间足够你看好几集剧。4.2 几个高频问题速查表工作中遇到的网络故障高频的就那么几类做成速查表放心里遇到直接对照。现象可能原因排查方法无法获取IP地址DHCP服务器故障、地址池耗尽检查DHCP服务状态和地址池使用率客户端尝试静态IP验证能ping通IP但无法上网浏览DNS配置错误、防火墙限制检查DNS配置尝试换公共DNS检查防火墙策略间歇性丢包网线质量差、端口协商异常、病毒攻击检查网线和水晶头查看端口协商速率是否有大量错包VLAN内通但VLAN间不通网关配置缺失、路由未开启、ACL限制检查SVI接口状态确认路由配置检查ACL规则端口不通但主机可ping通服务未启动、防火墙未放行在主机上检查服务监听状态临时关闭防火墙测试访问很慢但网络通MTU过大导致分片、DNS解析慢、带宽占用高检查MTU配置测DNS解析耗时查看带宽使用情况终端拿到169.254.x.x地址未收到DHCP响应查DHCP服务器、交换机DHCP Snooping、VLAN配置这张表我建议你截图保存或者自己照着整理一份。每个问题后面都有一条明确的排查路径比盲目百度要快得多。4.3 排查之外那些文档里一般不写的经验踩坑踩多了有一些体会是教程里不讲的但对效率影响巨大。第一改配置之前一定要先备份。有一次我在值班时调整一个交换机接口的VLAN没备份配置结果命令敲错了把整个业务VLAN搞乱花了半个小时才恢复。从那以后凡是动生产设备必先save配置截屏留底。第二抓包前先把问题复现条件想清楚。抓包不是全程开着录那样包太多反而看不出问题。先想明白触发故障的动作是什么然后精准地抓那一段时间你会轻松很多。第三换一个角度看问题先看对端状态再看本端状态。很多时候你觉得自己的配置没问题但对方设备关了服务、路由没配、防火墙拦截你在本端查再多也查不出结果。直接登到对端看一眼往往一眼就明白。另外一个小技巧日志时间戳一定要对齐。排查问题时经常需要对比多台设备的日志。如果各台设备时间不一样你根本没法判断事件发生的先后顺序。平时就要配好NTP时间同步关键时刻能救命。最后分享一点个人的体会把网络基础系统过了一遍之后最大的感受是很多看起来复杂的问题底层原理并不复杂。你觉得自己缺的是“高级技术”其实缺的是把基础概念串成体系的能力。每遇到一个故障先定位是哪一层再想这一层有哪些工具可以验证思路立刻清晰。我自己一直保留一个习惯持续刷新对基础协议的理解。每隔一段时间回看TCP握手、DHCP交互、路由选路总能发现之前忽略的细节。基础这个东西不是学一次就完事的它值得你反复回来打磨。希望这篇汇总能帮你少走点弯路。

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询