NET CLI — команды и рабочие сценарии
Справочник шести вендоров, тест навыков и 21 рабочих сценариев. Примеры относятся к указанным семействам и версиям ОС.
Команды · Протоколы · Сценарии · Текстовая версия
Команды по задачам
Проверить состояние портов
Проверь физический линк, скорость и duplex. UP ещё не означает доступность IP.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show interfaces status
По руководству; на устройстве не проверено
CLI V4.4 · show interfacesEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show interfaces status
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces status
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display interface brief
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display interface brief
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet print
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПосмотреть конкретный интерфейс
Смотри состояние, счётчики ошибок и согласованную скорость. Номера портов — примеры.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show interfaces fastethernet 0/1
По руководству; на устройстве не проверено
CLI V4.4 · show interfacesEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show interfaces gigabitethernet 1/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces GigabitEthernet1/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display interface GigabitEthernet1/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display interface GigabitEthernet0/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet monitor ether1 once
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПосмотреть VLAN
Найди VLAN и его участников. Само наличие VLAN не гарантирует прохождение по аплинкам.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show vlan
По руководству; на устройстве не проверено
CLI V4.4 · VLANEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show vlan
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show vlan brief
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display vlan
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display vlan
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge vlan print
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПроверить VLAN на портах
Сравни членство VLAN, PVID и обработку тегов на обоих концах линка.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show vlan port config
По руководству; на устройстве не проверено
CLI V4.4 · show vlan port configEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show interfaces switchport
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces switchport
show interfaces trunk
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display port trunk
display vlan 120
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display port vlan
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge port print
/interface bridge vlan print
По руководству; на устройстве не проверено
Bridge VLAN TableНайти изученные MAC
MAC изучается по адресу источника входящего кадра. Проверяй нужный VLAN и порт.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show mac-address-table
По руководству; на устройстве не проверено
CLI V4.4 · MAC address tableEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show mac address-table
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show mac address-table
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display mac-address
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display mac-address
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge host print
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделНайти MAC по IP
ARP-таблица показывает соседей IPv4 в локальных сегментах устройства. Для удалённого IP ищи на его шлюзе.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ip arp
По руководству; на устройстве не проверено
CLI V4.4 · ARPEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show arp
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip arp
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display arp
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display arp
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip arp print
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПосмотреть соседние коммутаторы
Сопоставь локальный порт с именем и портом соседа. Отсутствие LLDP не доказывает отсутствие линка.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show lldp neighbors
По руководству; на устройстве не проверено
CLI V4.4 · LLDPEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show lldp neighbors
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show lldp neighbors
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display lldp neighbor-information
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display lldp neighbor brief
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip neighbor print
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПроверить STP / RSTP
Найди root bridge, роли портов и блокировки. Заблокированный резервный порт может быть нормой.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show spanning-tree
По руководству; на устройстве не проверено
CLI V4.4 · Spanning TreeEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show spanning-tree
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show spanning-tree
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display stp brief
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display stp brief
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge monitor bridge1 once
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПроверить промышленное кольцо
Проверь протокол, роль менеджера и ring ports. Active у менеджера может означать открытие резервного пути при разрыве.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ring-redundancy
По руководству; на устройстве не проверено
CLI V4.4 · 9.4.4 Ring redundancyДля этих SCALANCE команда относится к ring redundancy. Поддержку MRP нельзя переносить на все серии других вендоров.
Посмотреть переключения кольца
Сопоставь число переключений с временем аварии и журналом событий.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ring-redundancy manager counters
По руководству; на устройстве не проверено
CLI V4.4 · Ring manager countersПроверить агрегацию
Проверь участвующие порты и состояние партнёра. Один поток обычно не использует суммарную скорость всех линков.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show lacp neighbor detail
show lacp counters
По руководству; на устройстве не проверено
CLI V4.4 · LACP neighbor / countersEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show lacp port-channel
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show etherchannel summary
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display link-aggregation verbose
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display eth-trunk
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bonding monitor bond1 once
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПосмотреть текущую конфигурацию
Это рабочая конфигурация. Перед изменениями сохрани копию и сравни с загружаемой после перезапуска.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show running-config
По руководству; на устройстве не проверено
CLI V4.4 · running-configEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show running-config
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show running-config
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display current-configuration
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display current-configuration
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/export
По руководству; на устройстве не проверено
Configuration ManagementСохранить конфигурацию
Сохрани проверенные изменения, чтобы они сохранились после перезапуска.
EXEC # / user view; RouterOS — терминал
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
write startup-config
По руководству; на устройстве не проверено
CLI V4.4 · write startup-configEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
copy running-config startup-config
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
copy running-config startup-config
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
save
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
save
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system backup save name=before-change
По руководству; на устройстве не проверено
BackupRouterOS применяет и сохраняет настройки автоматически; backup здесь создаёт отдельный бинарный снимок. Comware/VRP могут запросить подтверждение.
Посмотреть журнал событий
Ищи время смены состояния порта, кольца и перезагрузки. Проверь синхронизацию часов.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show logbook
По руководству; на устройстве не проверено
CLI V4.4 · logbookEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show logging
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show logging
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display logbuffer
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display logbuffer
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/log print
По руководству; на устройстве не проверено
Log / remote actionsУзнать версию и модель
Запиши точную модель и версию ПО перед выбором синтаксиса.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show device information
По руководству; на устройстве не проверено
CLI V4.4 · device informationEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show version
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show version
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display version
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display version
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system resource print
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПосмотреть IP-интерфейсы
Проверь адреса и состояние SVI. IP управления L2-коммутатора не делает его маршрутизатором между VLAN.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ip interface
По руководству; на устройстве не проверено
CLI V4.4 · IP interfaceEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show ip interface
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip interface brief
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display ip interface brief
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display ip interface brief
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip address print
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПосмотреть таблицу маршрутов
Ищи маршрут к адресу назначения и next hop. Побеждает наиболее длинный совпавший префикс.
Просмотр: EXEC / display / терминал RouterOS
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show ip route
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip route
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display ip routing-table
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display ip routing-table
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip route print
По руководству; на устройстве не проверено
IP RoutingL3-функции зависят от модели и лицензии. Для XC200 не подставляем команды L3-серий.
Проверить доступность IPv4
Успешный ping проверяет ICMP-путь в обе стороны. Неуспешный может быть следствием фильтрации.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
ping 10.120.0.10
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
ping 10.120.0.10
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
ping 10.120.0.10
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
ping 10.120.0.10
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
ping 10.120.0.10
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ping 10.120.0.10 count=4
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПроверить синхронизацию времени
Сравни время устройства с сервером: это нужно для сопоставления событий.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ntp info
По руководству; на устройстве не проверено
CLI V4.4 · NTPEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show sntp status
show sntp configuration
По руководству; на устройстве не проверено
MES 6.6.13.4: раздел по соответствующей функцииCisco · Catalyst · IOS / IOS XE (не NX-OS)
show ntp associations
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display ntp-service status
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display ntp-service status
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system ntp client print
По руководству; на устройстве не проверено
NTP: клиент, servers, statusПосмотреть multicast-группы
Проверь группу, VLAN и порты подписчиков. Затем проверь наличие querier.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ip igmp snooping groups
По руководству; на устройстве не проверено
CLI V4.4 · IGMP groupsEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show ip igmp snooping groups
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip igmp snooping groups
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display igmp-snooping group
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display igmp-snooping port-info
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge mdb print
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПроверить оптический модуль
Сравни Rx/Tx и пороги конкретного модуля. DDM доступен не у каждого SFP.
Просмотр: EXEC / display / терминал RouterOS
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show fiber-ports optical-transceiver
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces transceiver detail
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display transceiver diagnosis interface GigabitEthernet1/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display transceiver diagnosis interface GigabitEthernet0/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet monitor sfp-sfpplus1 once
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделДля SCALANCE используй диагностику SFP в WBM конкретной модели; неподтверждённую CLI-команду не подставляем.
Проверить резервирование шлюза
Сверь VRID, виртуальный IP, роль и priority на обоих узлах.
Просмотр: EXEC / display / терминал RouterOS
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show vrrp brief
По руководству; на устройстве не проверено
MES 6.6.13.4: раздел по соответствующей функцииCisco · Catalyst · IOS / IOS XE (не NX-OS)
show vrrp brief
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display vrrp verbose
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display vrrp brief
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface vrrp print detail
По руководству; на устройстве не проверено
VRRPТолько устройства с поддержкой VRRP. Eltex: по руководству MES 6.6.13.4, только для моделей с VRRP.
Проверить соседей OSPF
Проверь состояние соседства и интерфейс. Для двух DROTHER на broadcast-сегменте 2-Way может быть нормой.
Просмотр: EXEC / display / терминал RouterOS
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip ospf neighbor
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display ospf peer
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display ospf peer
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/routing ospf neighbor print
По руководству; на устройстве не проверено
OSPFOSPF — для поддерживаемых L3-моделей.
Посмотреть правила NAT/PAT
Отдельно проверь правила, счётчики и соединения. NAT не заменяет маршрут и разрешение firewall.
Просмотр: EXEC / display / терминал RouterOS
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip firewall nat print stats
По руководству; на устройстве не проверено
NATRouterOS: NAT на маршрутизаторе. Для Catalyst, MES и XC200 не предполагаем наличие NAT.
Создать VLAN 120
Создай новый VLAN. В RouterOS пример добавляет запись для уже существующего bridge1 и двух аплинков.
Режим конфигурации → VLAN; RouterOS — терминал
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
vlan 120
name OFFICE
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
vlan database
vlan 120 name OFFICE
exit
По руководству; на устройстве не проверено
MES 6.6.13.4: раздел по соответствующей функцииCisco · Catalyst · IOS / IOS XE (не NX-OS)
vlan 120
name OFFICE
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
vlan 120
name OFFICE
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
vlan 120
description OFFICE
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge vlan add bridge=bridge1 vlan-ids=120 tagged=ether1,ether2
По руководству; на устройстве не проверено
Bridge VLAN TableSCALANCE: только 802.1Q VLAN Bridge; FastEthernet/GigabitEthernet выбирай по модели и порту. RouterOS: bridge и порты уже существуют, VLAN filtering настроен; повторный add не нужен для существующей записи.
Добавить VLAN в существующий тракт
Пример для уже настроенного trunk. Добавь VLAN на обоих концах каждого используемого линка.
Глобальная конфигурация → VLAN / интерфейс
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
vlan 120
ports fastethernet 0/1-2
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface gigabitethernet 1/0/1
switchport trunk allowed vlan add 120
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
interface GigabitEthernet1/0/1
switchport trunk allowed vlan add 120
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
interface GigabitEthernet1/0/1
port trunk permit vlan 120
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
interface GigabitEthernet0/0/1
port trunk allow-pass vlan 120
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge vlan set [find bridge=bridge1 vlan-ids=120] tagged=ether1,ether2
По руководству; на устройстве не проверено
Bridge VLAN TableSCALANCE: ports ЗАМЕНЯЕТ список в VLAN 120. Пример для нового VLAN и двух tagged-портов; при существующем VLAN перечисли всех нужных участников. Cisco/Eltex: add сохраняет прежние VLAN. PVID аплинков для нового tagged VLAN менять не надо. RouterOS: VLAN 120 уже существует; set заменяет полный список tagged. Сохрани всех прежних участников, включая bridge1, если CPU уже участвует.
Назначить конечный порт VLAN 120
Пример для нового VLAN и порта устройства без тегов. Аплинки в примере — tagged.
Глобальная конфигурация → VLAN / интерфейс
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
vlan 120
ports fastethernet 0/1-2 untagged fastethernet 0/3
exit
interface fastethernet 0/3
switchport pvid 120
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface gigabitethernet 1/0/5
switchport mode access
switchport access vlan 120
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
interface GigabitEthernet1/0/5
switchport mode access
switchport access vlan 120
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
interface GigabitEthernet1/0/5
port link-type access
port access vlan 120
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
interface GigabitEthernet0/0/5
port link-type access
port default vlan 120
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge vlan set [find bridge=bridge1 vlan-ids=120] tagged=ether1,ether2 untagged=ether5
/interface bridge port set [find interface=ether5] pvid=120
По руководству; на устройстве не проверено
Bridge VLAN TableSCALANCE: перечисли полный состав VLAN в ports. До изменения конечного порта проверь его прежнее назначение. RouterOS: VLAN 120 уже создан; set задаёт полный состав этой записи, перечисли всех участников.
Войти в режим конфигурации
Команды ниже меняют режим CLI, но сами по себе не меняют настройки сети.
Из начального приглашения CLI
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
enable
configure terminal
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
enable
configure terminal
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
enable
configure terminal
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
system-view
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
system-view
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделRouterOS использует меню и абсолютные пути команд, отдельного configure terminal нет.
Посмотреть конфигурацию порта
Сравни режим порта, разрешённые VLAN и параметры с соседним устройством.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show running-config
По руководству; на устройстве не проверено
CLI V4.4 · running-configEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show running-config interface gigabitethernet 1/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
show running-config interface GigabitEthernet1/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
display current-configuration interface GigabitEthernet1/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
display current-configuration interface GigabitEthernet0/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge port print detail
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделSCALANCE: найди блок нужного интерфейса в выводе.
Проверить сигнал неисправности
Для SCALANCE проверь текущие faults: питание, контролируемые порты и другие события.
Просмотр: EXEC / display / терминал RouterOS
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show events faults status
По руководству; на устройстве не проверено
CLI V4.4 · 13.1.3 FaultsПроверить HSRP на Cisco
HSRP использует роли Active/Standby. Сверь группу, виртуальный IP, priority и tracking. Это отдельный протокол, а не другое имя VRRP.
Просмотр: EXEC / терминал
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show standby brief
По руководству; на устройстве не проверено
HSRP: show standby briefДоступ к CPU / L3 в VLAN на MikroTik
Для доступа к самому RouterOS в VLAN 120 bridge1 участвует как CPU-порт. Пример для уже существующей записи VLAN и настроенного bridge.
RouterOS — терминал; изменение конфигурации
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge vlan set [find bridge=bridge1 vlan-ids=120] tagged=bridge1,ether1,ether2
/interface vlan add name=vlan120 interface=bridge1 vlan-id=120
/ip address add address=10.120.0.2/24 interface=vlan120
По руководству; на устройстве не проверено
Bridge VLAN Tableset задаёт полный tagged-список: сохрани всех участников. VLAN-интерфейс и IP добавляй только если их ещё нет. Доступ зависит также от firewall и IP service. Для чистого L2-транзита CPU-членство не требуется.
Отдельно проверить счётчики ошибок
Сравни прирост за одинаковый интервал. Не очищай счётчики перед фиксацией исходного состояния.
Просмотр: EXEC / терминал
SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show interfaces counters
По руководству; на устройстве не проверено
CLI V4.4 · Interface countersEltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show interfaces counters
По руководству; на устройстве не проверено
MES 6.6.13.4: раздел по соответствующей функцииCisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces counters errors
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet print stats
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПроверить PoE и бюджет питания
Сверь состояние порта и суммарный бюджет PoE. Команда применима только к моделям с соответствующим PoE.
Просмотр: EXEC / терминал
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show power inline
По руководству; на устройстве не проверено
MES 6.6.13.4: раздел по соответствующей функцииCisco · Catalyst · IOS / IOS XE (не NX-OS)
show power inline
По руководству; на устройстве не проверено
Interface and Hardware: show power inlineПроверить CPU и память
Сопоставь нагрузку CPU/памяти с моментом сбоя. Высокая CPU не обязательно означает перегрузку аппаратного forwarding.
Просмотр: EXEC / терминал
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show cpu utilization
По руководству; на устройстве не проверено
MES 6.6.13.4: раздел по соответствующей функцииCisco · Catalyst · IOS / IOS XE (не NX-OS)
show processes cpu sorted
show processes memory sorted
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system resource print
/tool profile
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделEltex: здесь загрузка CPU; команда подробной памяти требует сверки модели. RouterOS tool profile работает до остановки Ctrl+C.
Найти порт в err-disable
Сначала найди причину в журнале и настройках защиты. Восстановление порта без устранения причины может снова отключить его.
Просмотр: EXEC / терминал
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces status err-disabled
show errdisable recovery
show logging
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПроверить Port Security
Сверь число разрешённых MAC, learned/sticky MAC и причину violation. Удаление защиты не является диагностикой.
Просмотр: EXEC / терминал
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show port-security interface GigabitEthernet1/0/5
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПроверить Storm Control
Сверь порог, действие и счётчики. Порог должен соответствовать ожидаемой нагрузке сервиса.
Просмотр: EXEC / терминал
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show storm-control
По руководству; на устройстве не проверено
MES 6.6.13.4: раздел по соответствующей функцииCisco · Catalyst · IOS / IOS XE (не NX-OS)
show storm-control
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПосмотреть ACL и счётчики
Проверь порядок правил и точку применения. Доступность счётчиков аппаратного ACL зависит от модели.
Просмотр: EXEC / терминал
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show access-lists
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip firewall filter print stats
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделRouterOS firewall и ACL коммутатора — разные механизмы. Нулевой счётчик не всегда означает, что трафик не проходил аппаратный тракт.
Проверить DHCP Snooping и DAI
Сверь VLAN, trusted-порты и DHCP bindings; DAI использует доверенные привязки и настройки проверки ARP.
Просмотр: EXEC / терминал
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip dhcp snooping
show ip dhcp snooping binding
show ip arp inspection statistics
По руководству; на устройстве не проверено
DHCP bindings / DAI statisticsДля статических IP нужна подходящая разрешающая привязка/ARP ACL по документации. Не отмечай все аплинки trusted автоматически.
Задать описание порта
Пример имени соседа и порта. Подставь фактическое подключение.
Режим глобальной конфигурации → интерфейс / RouterOS
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface gigabitethernet 1/0/5
description TO-SW2-GI1/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделCisco · Catalyst · IOS / IOS XE (не NX-OS)
interface GigabitEthernet1/0/5
description TO-SW2-GI1/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
interface GigabitEthernet1/0/5
description TO-SW2-GI1/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
interface GigabitEthernet0/0/5
description TO-SW2-GI0/0/1
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet set [find name=ether5] comment=TO-SW2
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделСначала войди в режим конфигурации соответствующей ОС.
Административно выключить порт
Команда выключает выбранный порт. До применения проверь, не является ли он путём управления или рабочим аплинком.
Глобальная конфигурация → интерфейс / RouterOS
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface gigabitethernet 1/0/5
shutdown
По руководству; на устройстве не проверено
MES 6.6.13.4: раздел по соответствующей функцииCisco · Catalyst · IOS / IOS XE (не NX-OS)
interface GigabitEthernet1/0/5
shutdown
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
interface GigabitEthernet1/0/5
shutdown
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
interface GigabitEthernet0/0/5
shutdown
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet set [find name=ether5] disabled=yes
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделЭто изменение, а не просмотр. Используй план возврата доступа.
Административно включить порт
Сначала устрани причину отключения, особенно при срабатывании защиты.
Глобальная конфигурация → интерфейс / RouterOS
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface gigabitethernet 1/0/5
no shutdown
По руководству; на устройстве не проверено
MES 6.6.13.4: раздел по соответствующей функцииCisco · Catalyst · IOS / IOS XE (не NX-OS)
interface GigabitEthernet1/0/5
no shutdown
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
interface GigabitEthernet1/0/5
undo shutdown
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
interface GigabitEthernet0/0/5
undo shutdown
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet set [find name=ether5] disabled=no
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПри Cisco err-disable после устранения причины может потребоваться shutdown/no shutdown.
Назначить IP на SVI
Пример IP-интерфейса VLAN 120. Это не включает автоматически маршрутизацию между VLAN и не создаёт маршрут по умолчанию.
Глобальная конфигурация → SVI
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface vlan 120
ip address 10.120.0.1 /24
no shutdown
По руководству; на устройстве не проверено
MES 6.6.13.4: раздел по соответствующей функцииCisco · Catalyst · IOS / IOS XE (не NX-OS)
interface Vlan120
ip address 10.120.0.1 255.255.255.0
no shutdown
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
interface Vlan-interface120
ip address 10.120.0.1 255.255.255.0
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
interface Vlanif120
ip address 10.120.0.1 255.255.255.0
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделТолько поддерживаемые модели. VLAN уже создан; адрес должен быть свободен. UP зависит от условий активности VLAN. Если это шлюз хостов, маршрутизация и политики должны быть настроены отдельно.
Добавить статический маршрут
Маршрут к 10.130.0.0/24 через достижимый next hop 10.120.0.254. Проверь также обратный маршрут.
Глобальная конфигурация / RouterOS
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
ip route 10.130.0.0 255.255.255.0 10.120.0.254
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделH3C · Коммутаторы · Comware 7
ip route-static 10.130.0.0 255.255.255.0 10.120.0.254
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделHuawei · Коммутаторы · VRP (поддержка зависит от серии)
ip route-static 10.130.0.0 255.255.255.0 10.120.0.254
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip route add dst-address=10.130.0.0/24 gateway=10.120.0.254
По руководству; на устройстве не проверено
IP RoutingТолько L3-устройства. Это учебные адреса; повторный add может создать лишнюю запись.
Настроить шлюз управления L2 Cisco
Пример default gateway для L2 Catalyst с выключенной IP-маршрутизацией. Адрес шлюза должен быть в подсети управления.
Глобальная конфигурация
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
ip default-gateway 10.120.0.254
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделПри включённом ip routing нужен маршрут по умолчанию, а не этот механизм. Не меняй адрес шлюза без проверки возврата доступа.
Пример настройки LACP Cisco
Пример двух свободных и совместимых портов к одному логическому партнёру. VLAN на агрегате настраиваются отдельно.
Глобальная конфигурация
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
interface range GigabitEthernet1/0/1 - 2
channel-group 1 mode active
exit
interface Port-channel1
switchport mode trunk
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделНе переноси занятые порты в LAG без плана. Сверь настройки на другом конце и полный allowed VLAN на Port-channel1.
Пример включения RSTP
Изменение протокола затрагивает топологию. Cisco Rapid-PVST — RSTP по VLAN; RouterOS RSTP работает в bridge.
Глобальная конфигурация / RouterOS
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
spanning-tree mode rapid-pvst
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge set [find name=bridge1] protocol-mode=rstp
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделНе применяй автоматически в MRP-кольце. Согласуй root, совместимость и роли портов.
Зеркалирование порта Cisco
Пример копирования Rx/Tx Gi1/0/5 на выделенный Gi1/0/24 для анализатора.
Глобальная конфигурация
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
monitor session 1 source interface GigabitEthernet1/0/5 both
monitor session 1 destination interface GigabitEthernet1/0/24
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделSession 1 и порт назначения должны быть свободны. Порт назначения перестаёт быть обычным рабочим портом. Удаление созданной сессии: no monitor session 1.
Отправлять Syslog на сервер
Пример сервера 10.120.0.50: проверь путь, часы и принимаемый уровень сообщений.
Глобальная конфигурация / RouterOS
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
logging host 10.120.0.50
logging trap informational
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system logging action add name=remote-log target=remote remote=10.120.0.50
/system logging add topics=info action=remote-log
По руководству; на устройстве не проверено
Log / remote actionsRouterOS: имя action должно быть свободно. Уровни/topics подбирай под события; info не заменяет остальные категории.
Назначить NTP-сервер
Пример доверенного сервера времени 10.120.0.50.
Глобальная конфигурация / RouterOS
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
sntp server 10.120.0.50
По руководству; на устройстве не проверено
MES 6.6.13.4: раздел по соответствующей функцииCisco · Catalyst · IOS / IOS XE (не NX-OS)
ntp server 10.120.0.50
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system ntp client set enabled=yes
/system ntp client servers add address=10.120.0.50
По руководству; на устройстве не проверено
NTP: клиент, servers, statusПроверь достижимость и фактическое synchronized/selected-server. RouterOS: не добавляй существующую запись повторно. Eltex: режим клиента сверяй с текущей конфигурацией.
Проверить настройки SNMP
Проверь доступность агента, версию и ограничения источников. Секреты могут попадать в конфигурационный вывод.
Просмотр: EXEC / терминал
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show snmp
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/snmp print
/snmp community print
По руководству; на устройстве не проверено
SNMPДля создания SNMPv3 нужны согласованные user/group, права и auth/privacy. Универсальный шаблон с общим паролем не используем.
Проверить SSH-доступ
Проверь, что служба слушает и вход разрешён нужным администраторам.
Просмотр: EXEC / терминал
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip ssh
show running-config | section line vty
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделMikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip service print where name=ssh
Пример для профиля; требует сверки на модели
Руководство семейства; сверить разделВключение SSH требует локальной/AAA-аутентификации, ключей и правил доступа по конкретной ОС. Проверку TCP-порта 22 делай также с административного хоста.
Сохранить текстовую копию RouterOS
Export удобен для сравнения и аудита; бинарный backup и export решают разные задачи.
Просмотр: EXEC / терминал
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/export file=before-change
По руководству; на устройстве не проверено
Configuration ManagementСкачай .rsc на свой компьютер. Export не является полным снимком всех файлов/ключей. Не включай show-sensitive для пересылки файла.
Cisco: перезагрузка по таймеру
В согласованное окно таймер может вернуть сохранённую startup-config после потери доступа. Это перезагрузка с прерыванием трафика, а не безразрывный откат.
Просмотр: EXEC / терминал
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
reload in 5
По руководству; на устройстве не проверено
Device Setup: scheduling reloadДо запуска проверь startup-config, boot и доступ через консоль. На запрос сохранения не записывай непроверенные изменения. При успешной проверке отдельно выполни reload cancel, проверь show reload, затем сохрани конфигурацию. Пять минут — учебный интервал; он может оказаться слишком коротким.
Cisco: отменить таймер перезагрузки
После подтверждения доступа отмени ранее запланированную перезагрузку и проверь её состояние.
Просмотр: EXEC / терминал
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
reload cancel
show reload
По руководству; на устройстве не проверено
Device Setup: scheduling reloadВосстановить проверенную конфигурацию
Команда заменяет текущую конфигурацию заранее подготовленным совместимым файлом. Она способна изменить управление и рабочий трафик.
Просмотр: EXEC / терминал
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
configure replace flash:before-change.cfg
По руководству; на устройстве не проверено
Configuration Replace / RollbackH3C · Коммутаторы · Comware 7
configuration replace file flash:/before-change.cfg
По руководству; на устройстве не проверено
Configuration file management / replaceФайл должен существовать на устройстве и быть создан/проверен для этой ОС. Это отдельная операция возврата, не команда страховки сама по себе. Cisco configure replace поддерживается не всеми платформами; H3C — по руководству Comware 7 указанного семейства.
Windows / Linux
IP, маска, интерфейсы
Сверь адрес, маску, активный интерфейс и DNS.
Windows
ipconfig /all
Get-NetIPConfiguration
Документация WindowsLinux
ip -br address
Документация LinuxМаршрут к серверу
Проверь маршрут и исходящий интерфейс. Несколько адаптеров/VPN могут менять выбранный путь.
Windows
route print
Документация WindowsLinux
ip route
ip route get 10.120.0.10
Документация LinuxARP и соседи
Для удалённой подсети ищи MAC шлюза. ip neigh дополнительно показывает состояние соседства.
Windows
arp -a
Документация WindowsLinux
ip neigh
Документация LinuxPing идёт, TCP-сервис нет
Проверь именно порт 502. Успешный TCP connect ещё не означает правильный ответ Modbus.
Windows
Test-NetConnection -ComputerName 10.120.0.10 -Port 502 -InformationLevel Detailed
Документация WindowsLinux
nc -vz -w 3 10.120.0.10 502
Документация LinuxWindows — PowerShell. Linux: пример OpenBSD netcat; другие реализации nc могут иметь иной набор ключей.
Слушает ли сервер нужный порт
Выполняй на сервере: сравни LISTEN, адрес привязки и процесс.
Windows
Get-NetTCPConnection -State Listen
Документация WindowsLinux
sudo ss -tlnp
Документация Linuxsudo нужен для просмотра чужих процессов; 127.0.0.1 не принимает подключения с сети.
Посмотреть маршрут по hops
Звёздочки могут означать фильтрацию ответов, а не обрыв передачи транзитного трафика.
Windows
tracert -d 10.120.0.10
Документация WindowsLinux
tracepath -n 10.120.0.10
Документация LinuxПроверить DNS отдельно
Запроси реальное имя сервиса и сравни ответ с ожидаемым IP.
Windows
nslookup service.example.com
Документация WindowsLinux
getent ahosts service.example.com
Документация LinuxСнять трафик TCP-сервиса
Краткий захват у клиента или сервера поможет сравнить запросы и ответы.
Linux
sudo tcpdump -ni eth0 -c 100 -w service.pcap "host 10.120.0.10 and tcp port 502"
Документация LinuxWindows
pktmon start --capture --pkt-size 0
pktmon stop
pktmon etl2pcap PktMon.etl --out service.pcapng
Документация WindowsLinux: подставь свой интерфейс вместо eth0. Windows: start, воспроизведение ошибки, затем stop и конвертация — отдельные этапы; нужны права администратора. Захват Windows здесь без фильтра, может содержать другой трафик.
IPv4 MTU: проверить пакет с DF
Для IPv4 без опций payload 1472 + IP/ICMP 28 = 1500. Уменьшая размер, сравни результат в обе стороны.
Windows
ping -f -l 1472 10.120.0.10
Документация WindowsLinux
ping -M do -s 1472 -c 4 10.120.0.10
Документация LinuxНеответ не доказывает MTU: ICMP может фильтроваться. Linux — iputils ping; проверяй поддержку параметров.
Протоколы и функции
802.1Q / VLAN
Метка VLAN разделяет широковещательные домены. Tagged сохраняет метку на выходе, untagged снимает. PVID определяет VLAN входящего кадра без метки.
Команды по темеSTP / RSTP / MSTP
Предотвращают L2-петли. RSTP быстрее сходится; MSTP объединяет VLAN в экземпляры. Проверяй root и роли портов.
Команды по темеMRP
Резервирование промышленного кольца. Менеджер управляет резервным трактом; при разрыве обеспечивает обход. VLAN должен проходить по обоим возможным путям.
Команды по темеLACP
Согласует агрегацию линков. Проверяй партнёра и участвующие порты; VLAN обычно настраиваются на логическом агрегате.
Команды по темеLLDP
Обмен сведениями о соседях на одном линке. Помогает восстановить физическую схему.
Команды по темеVRRP
Резервирует виртуальный шлюз внутри сегмента. Хосты используют один виртуальный IP; роль Master может перейти к Backup.
Команды по темеOSPF
Динамическая маршрутизация по состоянию каналов. Сначала проверь соседство, затем маршруты.
Команды по темеRIP
Дистанционно-векторная маршрутизация; метрика — число переходов. Максимальный рабочий путь 15 hops.
Команды по темеСтатические маршруты / SVI
SVI — L3-интерфейс VLAN. Для связи между VLAN нужны маршрутизация, корректные шлюзы и разрешающие политики.
Команды по темеNAT / PAT
NAT меняет адреса; PAT дополнительно использует порты, чтобы несколько соединений делили внешний адрес. Обычно это функция пограничного маршрутизатора.
Команды по темеACL
Правила разрешения и запрета трафика. Важны порядок правил, направление и место применения.
Команды по темеDHCP / Relay
DHCP выдаёт адрес, маску и другие параметры. Relay передаёт запросы к серверу из другого IP-сегмента.
Команды по темеDNS
Преобразует имена в адреса. Если IP доступен, а имя нет — проверь DNS отдельно.
Команды по темеNTP / SNTP
Синхронизируют часы; помогают сравнивать время аварии на разных устройствах.
Команды по темеSNMP
Позволяет мониторить состояние, счётчики и события. SNMPv3 поддерживает аутентификацию и шифрование.
Команды по темеSyslog
Отправляет журналы на общий сервер. Нужны корректное время и достижимость сервера.
Команды по темеSSH / Telnet
SSH шифрует управление. Telnet передаёт данные открыто; учитывай это при выборе доступа.
Команды по темеTFTP / SFTP
Передача конфигураций и файлов. TFTP не предоставляет защиты SSH; SFTP работает поверх SSH.
Команды по темеIGMP / Snooping / Querier
IGMP сообщает о подписчиках IPv4 multicast. Snooping ограничивает L2-рассылку; querier поддерживает актуальность подписок.
Команды по темеQinQ
Добавляет внешнюю VLAN-метку поверх внутренней. Проверяй MTU и поддержку оборудования.
Команды по темеPort Security / Storm Control
Ограничивают MAC и лавину broadcast/multicast/unknown unicast. Срабатывание защиты может объяснять потерю связи.
Команды по темеSPAN / Port Mirroring
Копирует трафик на порт анализатора. Проверь направление и загрузку: зеркало может терять пакеты.
Команды по темеPROFINET
Промышленный Ethernet; использует IP для части функций и прямую L2-передачу для RT. RT-трафик нельзя считать обычным TCP-потоком.
Команды по темеModbus TCP
Обмен запросами и ответами поверх TCP, обычно порт 502. Отдельно проверяй TCP-соединение и ответы приложения.
Команды по темеPROFIBUS
Полевая шина, не Ethernet VLAN. Диагностика требует проверки шины, терминаторов и адресов станций.
Команды по темеPTP / IEEE 1588
Точная синхронизация времени. Поддержка transparent/boundary clock и профиля зависит от модели.
Команды по темеPRP / HSR
Передают дубли кадров по резервным путям и удаляют повтор на приёмнике. Требуют совместимых узлов и топологии.
Команды по темеLoop Detection
Обнаруживает петли по механизмам конкретного вендора. Отличай от STP и не снимай блокировку, пока причина петли не устранена.
Команды по темеHSRP
Cisco-протокол виртуального шлюза с ролями Active/Standby. Выбирай HSRP или VRRP по требованиям и поддержке, а не только по вендору.
Команды по теме802.1X
Контроль доступа к порту через supplicant, authenticator и сервер AAA/RADIUS. Физический UP не означает, что клиент авторизован.
Команды по темеDHCP Snooping
Проверяет DHCP-обмен и строит bindings. Trusted указывает доверенный путь к серверу; неверная настройка может блокировать выдачу адреса.
Команды по темеDAI
Dynamic ARP Inspection проверяет ARP по доверенным привязкам и политикам. Статические IP требуют отдельного учёта.
Команды по темеQoS · 802.1p / DSCP
802.1p — PCP в VLAN-теге L2; DSCP — метка в IP L3. Доверие меткам, очереди и mapping настраиваются отдельно. Для PROFINET сверяй класс трафика и рекомендации устройств.
Команды по темеMTU / Jumbo
MTU должен согласовываться по пути. Учитывай, что CLI может показывать L3 MTU или размер L2-кадра с другим учётом заголовков. Jumbo требует поддержки всего тракта.
Команды по темеBGP
Обменивается маршрутами и атрибутами политики между автономными системами и внутри AS. Сначала проверь соседство, затем объявленные и принятые префиксы.
Команды по темеECMP
Несколько равноценных next hop. Распределение обычно зависит от хэша потока; один поток не обязан использовать все пути.
Команды по темеРабочие сценарии
Добавить VLAN через 5–6 коммутаторов
1. Зафиксируй VLAN, аплинки и резервный путь
Сними конфигурации, выбери новый VLAN ID. Проверь схему через LLDP и текущие VLAN. Уточни, какие порты ведут по основному и резервному пути.
Команды проверки2. Создай новый VLAN на каждом узле
Добавь VLAN 120 на всех коммутаторах тракта. Не удаляй существующие VLAN и не меняй режим bridge в работающей сети.
Команды проверки3. Добавь tagged-членство
На каждом линке настрой оба конца. Для кольца добавь VLAN на все участки резервного пути; для LAG проверь логический интерфейс. PVID существующего trunk не меняй.
Команды проверки4. Настрой конечный порт
Если устройство не ставит тег: untagged/access VLAN 120 и PVID 120. Если оно передаёт tagged, согласуй членство и теги с его настройкой.
Команды проверки5. Сгенерируй трафик и проверь путь
От устройства-источника отправь трафик. Ищи его MAC в VLAN 120 по активному пути, проверь связь в обе стороны. Затем убедись, что прежние VLAN работают.
Команды проверки6. Сохрани проверенные изменения
Сохрани конфигурации всех изменённых устройств. Проверку переключения кольца выполняй в согласованное окно, а не обрывай рабочие линки ради теста.
Команды проверкиVLAN не проходит: найти участок
Создай трафик источника, затем проверяй один и тот же MAC в нужном VLAN последовательно по активному пути. Переход от узла с MAC к узлу без MAC указывает участок для проверки, но не доказывает причину. Учитывай aging и резервирование.
MRP: кольцо разомкнуто
1. Проверь ring state и роль менеджера
Проверь протокол, роль менеджера и ring ports. Active у менеджера может означать открытие резервного пути при разрыве.
Команды проверки2. Сопоставь ring ports с линками и LLDP
Сопоставь локальный порт с именем и портом соседа. Отсутствие LLDP не доказывает отсутствие линка.
Команды проверки3. Проверь события и счётчики переключений
Сопоставь число переключений с временем аварии и журналом событий.
Команды проверки4. Проверь прохождение VLAN по резервному пути
Сравни членство VLAN, PVID и обработку тегов на обоих концах линка.
Команды проверкиПорт UP, устройство не пингуется
1. Проверь линк, ошибки и speed/duplex
Смотри состояние, счётчики ошибок и согласованную скорость. Номера портов — примеры.
Команды проверки2. Сверь VLAN/PVID конечного порта
Сравни членство VLAN, PVID и обработку тегов на обоих концах линка.
Команды проверки3. Создай трафик и проверь MAC источника
MAC изучается по адресу источника входящего кадра. Проверяй нужный VLAN и порт.
Команды проверки4. Проверь IP, маску, шлюз и ARP
ARP-таблица показывает соседей IPv4 в локальных сегментах устройства. Для удалённого IP ищи на его шлюзе.
Команды проверки5. Проверь маршрут, обратный путь и ACL
Ищи маршрут к адресу назначения и next hop. Побеждает наиболее длинный совпавший префикс.
Команды проверкиРастут CRC / порт флапает
1. Сравни прирост ошибок за одинаковый интервал
Смотри состояние, счётчики ошибок и согласованную скорость. Номера портов — примеры.
Команды проверки2. Проверь SFP, уровни Rx/Tx, патч-корд и разъёмы
Сравни Rx/Tx и пороги конкретного модуля. DDM доступен не у каждого SFP.
Команды проверки3. Сопоставь время флапов с журналом
Ищи время смены состояния порта, кольца и перезагрузки. Проверь синхронизацию часов.
Команды проверки4. Проверь скорость, duplex, питание и соседний порт
Проверь физический линк, скорость и duplex. UP ещё не означает доступность IP.
Команды проверкиЗамена коммутатора
1. Сохрани копию конфигурации и запиши версию
Это рабочая конфигурация. Перед изменениями сохрани копию и сравни с загружаемой после перезапуска.
Команды проверки2. Сверь модель, прошивку, нумерацию портов и SFP
Запиши точную модель и версию ПО перед выбором синтаксиса.
Команды проверки3. Восстанови VLAN, порты, IP управления и доступ
Сравни членство VLAN, PVID и обработку тегов на обоих концах линка.
Команды проверки4. Проверь роли кольца и соседей до возврата в тракт
Проверь протокол, роль менеджера и ring ports. Active у менеджера может означать открытие резервного пути при разрыве.
Команды проверки5. Проверь прежние сервисы и сохрани изменения
Сохрани проверенные изменения, чтобы они сохранились после перезапуска.
Команды проверкиVRRP: переключение шлюза
Хосты используют виртуальный шлюз 10.120.0.1. SW-A: 10.120.0.2, priority 110; SW-B: 10.120.0.3, priority 100. После обнаружения отказа Master его роль принимает Backup. При включённом preemption SW-A возвращает роль после восстановления. Состояние вышестоящего пути требует tracking.
NAT/PAT: путь пакета
Учебный пример TCP PAT: 10.10.10.25:53001 → 198.51.100.20:443. После трансляции: 203.0.113.5:40017 → 198.51.100.20:443. Ответ к внешнему порту 40017 по записи соединения возвращается к 10.10.10.25:53001. Внешний порт выбран для примера.
LACP: один линк не вошёл в агрегат
Два аплинка должны работать в одном LAG. Один участник не передаёт трафик или суммарная скорость кажется ниже ожидаемой.
1. Проверить участников
Запиши агрегат и его физические порты на обоих устройствах. Отличай UP физического порта от включения в forwarding агрегата.
Команды: Проверить агрегацию
Что видно в состоянии агрегата?
- Все участники активны: Перейди к VLAN и распределению потоков. Физическая агрегация уже работает.
- Один порт вне агрегата: Сравни режим LACP, партнёра и настройки этого порта с рабочим участником.
- Агрегат не поднялся: Проверь сначала физические линки и соответствие портов на обоих концах.
2. Сравнить оба конца
Сверь LACP active/passive, скорость, duplex и членство портов. Два passive-узла не инициируют переговоры. Все участники должны вести к одному логическому партнёру; два отдельных коммутатора требуют поддерживаемого стека/MLAG.
Команды: Посмотреть конфигурацию порта
Как настроены переговоры?
- Passive с обеих сторон: Настрой active хотя бы на одной стороне в согласованном изменении. Проверь режимы обоих устройств.
- Active есть, партнёр виден: Проверь совместимость участников: скорость, режим L2/L3, VLAN и параметры агрегата.
- Партнёр отсутствует: Проверь кабельный тракт, LACP на соседнем порту и совпадение схемы подключения.
3. Проверить VLAN на агрегате
VLAN проверяй на логическом интерфейсе LAG и на соседнем устройстве. Не добавляй разрозненные настройки VLAN на физические участники, если модель наследует их от агрегата.
Команды: Проверить VLAN на портах
Что происходит с VLAN?
- Проходит только часть VLAN: Сверь allowed VLAN и native/PVID на обоих логических интерфейсах.
- Все VLAN проходят: Перейди к нагрузке и распределению нескольких потоков.
- Настройки участников различаются: Приведи их к совместимому виду по руководству модели и повторно проверь включение в агрегат.
4. Проверить скорость и отказ
Один TCP-поток обычно закрепляется за одним линком по хэшу. Оцени несколько независимых потоков и прирост счётчиков участников. Проверяй отказ линка в согласованное окно.
Команды: Посмотреть конкретный интерфейс
Как проводился замер?
- Одним потоком: Скорость одного линка сама по себе не означает неисправность LAG. Проверь несколько потоков с разными адресами/портами.
- Несколько потоков, один порт без трафика: Сверь алгоритм хэша и разнообразие потоков, затем состояние collecting/distributing участника.
- При отказе связь сохраняется: Проверь прежние VLAN, зафиксируй состояние и сохрани только проверенные изменения.
Руководство по темеL2-петля: сеть резко замедлилась
Появились лавина broadcast, перемещения MAC или высокая загрузка портов. Нужно локализовать источник и сохранить резервирование.
1. Сопоставить симптомы и время
Запиши время начала, последние подключения и порты с быстрым ростом трафика. Большая нагрузка сама по себе ещё не доказывает петлю.
Команды: Посмотреть журнал событий
Какой симптом подтверждён?
- MAC быстро меняет порты: Сопоставь эти порты с LLDP и схемой. Петля вероятна, но проверь также миграцию устройства и агрегацию.
- Broadcast резко растёт: Сравни прирост на соседних портах и найди участок с наибольшим входящим потоком.
- Только один сервис медленный: Сначала проверь его путь и конечные узлы. Без других признаков вывод о петле преждевременен.
2. Проверить защиту топологии
Сверь root, роли и состояние STP/RSTP, счётчики смены топологии. В промышленном кольце сначала уточни MRP и его роль: нельзя считать любой резервный порт ошибочно заблокированным.
Команды: Проверить STP / RSTP
Что обнаружено?
- Резервный порт заблокирован: Это может быть штатная защита от петли. Не снимай блокировку без проверки схемы.
- Оба пути forwarding: Уточни протокол резервирования, экземпляр STP и участие VLAN. Два forwarding-пути требуют объяснения по топологии.
- На участке используется MRP: Открой сценарий кольца, проверь ring ports и менеджера. Настройки STP для ring ports сверяй с руководством.
3. Локализовать лишний путь
По LLDP и схеме найди недавнюю перемычку, неверный LAG или коммутатор без нужной защиты. Изолируй только подтверждённый подозрительный линк по принятому порядку, сохраняя управление и основной тракт.
Команды: Посмотреть соседние коммутаторы
Удалось локализовать участок?
- Найдена лишняя перемычка: Проверь, какие сервисы использует линк, согласуй изоляцию и сравни нагрузку до/после.
- LLDP не показывает соседей: Сверь маркировку, патч-панели и кабельную схему. Отсутствие LLDP не означает отсутствия соединения.
- Схема неясна: Продолжи сбор наблюдений и сверку подключений. Не отключай порты последовательно наугад.
4. Проверить восстановление
После устранения причины сравни прирост broadcast, стабильность MAC и доступность прежних сервисов. Storm Control ограничивает ущерб, но не устраняет физическую петлю.
Команды: Найти изученные MAC
Что стало после изменения?
- Нагрузка и MAC стабилизировались: Проверь резервный путь в согласованное окно, обнови схему и сохрани конфигурацию.
- Симптомы остались: Причина ещё не подтверждена. Проверь другие пути и источник broadcast, сопоставь время наблюдений.
- Один сервис пропал: Проверь его VLAN и резервный путь; локализация не завершена, пока прежние сервисы не восстановлены.
Руководство по темеDHCP: устройство не получает адрес
Клиент остаётся без IPv4 или получает адрес 169.254.x.x. Пройдём от порта до DHCP-сервера и ответного пути.
1. Начать с клиента и VLAN
Проверь, что клиент настроен на DHCP, физический линк поднят и untagged/PVID соответствует нужному VLAN. Действующую аренду не сбрасывай на работающем устройстве без необходимости.
Команды: Проверить VLAN на портах
Какой адрес у клиента?
- 169.254.x.x или адреса нет: Переходи к захвату DHCP-обмена. Такой адрес не сообщает точную причину отсутствия аренды.
- Адрес из чужой подсети: Сверь VLAN/PVID и сервер, отправивший Offer/ACK. Возможны неверный VLAN или посторонний DHCP-сервер.
- Правильный адрес, связи нет: Проверь выданные маску, шлюз и DNS; затем обычный IP-путь. Это уже не обязательно сбой выдачи адреса.
2. Посмотреть DHCP-обмен
Захвати обмен у клиента при повторной попытке. Для начального получения аренды ожидаются Discover → Offer → Request → ACK. Продление может начинаться с Request; сопоставляй transaction ID и клиента.
Фильтр отображения Wireshark:
dhcp
На каком этапе останавливается обмен?
- Discover есть, Offer нет: Проверь, дошёл ли Discover до сервера/relay, есть ли свободные адреса и разрешён ли ответный трафик.
- Offer есть, ACK нет: Сравни Request, выбранный server identifier и ответы сервера, включая NAK. Проверь обе стороны пути.
- Запросов клиента не видно: Сверь точку захвата и интерфейс, настройки клиента и момент попытки. Пустой захват сам по себе не доказывает отказ клиента.
3. Проверить сервер или Relay
Если сервер в другом IP-сегменте, на шлюзе клиента нужен DHCP Relay. Проверь адрес сервера, интерфейс/VLAN клиента, маршруты в обе стороны, scope и политики DHCP Snooping/ACL. На транзитном L2-коммутаторе relay обычно не нужен.
Команды: Посмотреть таблицу маршрутов
Где находится DHCP-сервер?
- В том же VLAN: Проверь L2-прохождение запросов и ответов, серверный пул и фильтры. Relay для этого обмена не требуется.
- В другом сегменте: На шлюзе проверь relay и доступность сервера, обратный маршрут и пул для клиентской подсети.
- Адреса в пуле закончились: Исправь размер/состояние пула по правилам сервера, затем повтори получение аренды.
4. Проверить выданные параметры
Сверь IP, маску, шлюз, DNS и сервер аренды. Проверь шлюз, затем нужный сервер по IP и по имени. Не подменяй исправление DHCP постоянным случайным статическим адресом.
Команды: Проверить доступность IPv4
Что не работает после ACK?
- Шлюз недоступен: Сверь маску и VLAN, ARP, фильтры и возможный конфликт IP.
- IP доступен, имя нет: Проверь DNS, выданный DHCP, запросы и ответы DNS.
- Все проверки проходят: Зафиксируй причину и параметры аренды. Сохрани изменения на изменённых сетевых устройствах.
Руководство по темеMulticast: поток пропадает или заливает VLAN
Видео или другой UDP multicast не приходит подписчику, пропадает спустя время либо попадает на лишние порты.
1. Зафиксировать группу и источник
Уточни multicast-группу, UDP-порт, адрес источника, VLAN и подписчика. Проверь трафик источника отдельно от подписки. Ping источника не проверяет доставку multicast.
Фильтр отображения Wireshark:
ip.dst == 239.1.1.10 && udp
Поток источника виден?
- Есть у источника, нет у подписчика: Проследи VLAN и членство группы по активному пути.
- Нет и у источника: Проверь приложение-источник, интерфейс и правильность точки захвата.
- Приходит на все порты: Проверь IGMP Snooping и политику unknown multicast. Flooding не всегда означает поломку.
2. Проверить подписчика
Сверь IGMP Membership Report и multicast-таблицу: нужные группа, VLAN и порт получателя. Пример 239.1.1.10 заменяй реальной группой; для SSM учитывай также источник.
Команды: Посмотреть multicast-группы
Фильтр отображения Wireshark:
igmp
Порт подписчика есть в таблице?
- Нет, Report тоже не видно: Проверь приложение, VLAN и IGMP-обмен у клиента. Убедись, что захват охватывает его порт.
- Report есть, записи нет: Сверь IGMP-версию, snooping и ограничения модели. Сравни таблицы на соседних узлах.
- Запись есть: Проверь путь от источника и router ports, затем наличие регулярных Query.
3. Проверить Querier и старение
В VLAN должен быть доступный IGMP Querier, чтобы обновлять динамические подписки. Проследи Query/Report во времени. На RouterOS возможности встроенного querier зависят от режима bridge: не включай его автоматически для всех tagged VLAN.
Фильтр отображения Wireshark:
igmp
Что происходит спустя время?
- Query нет, записи исчезают: Проверь querier для конкретного VLAN и прохождение Query. Не включай несколько устройств наугад.
- Query есть, клиент не отвечает: Проверь доставку Query клиенту, его приложение и фильтры.
- Query и Report есть: Сопоставь таймеры и таблицу группы на всех участках пути. Проверь источник и потери отдельно.
4. Проверить путь и потери
В одном VLAN проверь snooping и членство портов. Между подсетями требуется поддерживаемая multicast-маршрутизация или подходящий proxy; одной unicast-маршрутизации недостаточно.
Команды: Проверить VLAN на портах
Какой путь нужен?
- Внутри одного VLAN: Сверь tagged-членство, порт подписчика и прирост счётчиков потока.
- Между IP-подсетями: Проверь multicast routing/proxy на поддерживаемом шлюзе и требования приложения.
- Поток приходит с потерями: Сравни загрузку, ошибки и drops по тракту; захват на перегруженном зеркале также может терять пакеты.
Руководство по темеWireshark: найти уровень, где ломается связь
Устройство не открывает сервис. Разберём ARP, TCP и ответы приложения по одному направлению и моменту ошибки.
1. Выбрать точку захвата
Захватывай на клиенте или на правильно настроенном зеркале его порта/аплинка. Ноутбук в соседнем порту не видит весь чужой unicast. Уточни направления зеркала; теги VLAN могут быть сняты драйвером или оборудованием.
Команды: Посмотреть конфигурацию порта
Где снят трафик?
- На самом клиенте: Повтори ошибку и запиши время. Сверь выбранный сетевой интерфейс.
- На зеркале порта: Сверь source/destination зеркала, направления Rx/Tx и пропускную способность порта анализатора.
- На соседнем обычном порту: Перенеси захват на клиент или настрой поддерживаемое зеркалирование. Иначе отсутствие пакетов не показательно.
2. Проверить локальную доставку
Если IPv4-узел назначения вне подсети клиента, ARP нужен для шлюза, а не удалённого сервера. Отсутствие ARP в коротком захвате нормально при уже заполненном кэше.
Фильтр отображения Wireshark:
arp || icmp
Как выглядит обмен?
- Повторяются ARP Request без Reply: Уточни, ищется ли правильный сосед. Проверь VLAN, маску, доступность шлюза/узла и полноту захвата.
- ARP Reply получен: MAC соседа найден. Переходи к TCP или нужному протоколу приложения.
- ARP нет, другие пакеты есть: Проверь кэш ARP и продолжи анализ: новое разрешение адреса могло не потребоваться.
3. Проверить TCP-соединение
Выдели сервер и порт. В примере — 10.120.0.10:502 (Modbus TCP). Замени адрес/порт под свою задачу. Смотри SYN → SYN/ACK → ACK и обратный путь.
Фильтр отображения Wireshark:
ip.addr == 10.120.0.10 && tcp.port == 502
Что видно в TCP?
- SYN повторяется, SYN/ACK нет: Проверь маршрут, ACL/firewall, сервер и обратный путь. По одному клиентскому захвату точный участок потери не определяется.
- В ответ приходит RST: Узел или промежуточное устройство активно отвергает соединение. Проверь порт, службу и политики, уточни отправителя RST.
- Handshake завершён: Транспортное соединение установлено. Теперь проверь запрос/ответ приложения; TCP не гарантирует успешную операцию Modbus.
4. Отличить потери от сбоя приложения
Сопоставь отмеченные повторы с sequence/ACK, временем и полнотой захвата. Retransmission — повод проверить путь, но зеркало и неполный захват тоже влияют на анализ. Follow TCP Stream помогает видеть разговор приложения.
Фильтр отображения Wireshark:
tcp.analysis.retransmission || tcp.analysis.duplicate_ack
Какой результат?
- Повторы есть, ответ запаздывает: Сверь ошибки/drops/загрузку по тракту и захват с другой стороны. Не объявляй кабель причиной только по метке Wireshark.
- TCP работает, приложение возвращает ошибку: Проверь код ответа, параметры запроса и состояние сервера/контроллера.
- В захвате только одно направление: Проверь точку зеркала и маршрут ответа. Без второй стороны вывод о потерях может быть неполным.
Руководство по темеПорт в err-disable
Линк отключён защитой. Найди причину до восстановления порта.
1. Зафиксировать причину
Сопоставь статус порта, журнал и время отключения. Для других ОС ищи аналогичный механизм защиты по модели.
Команды: Найти порт в err-disable
Что сообщает устройство?
- BPDU Guard: Проверь, не подключён ли коммутатор к порту для конечного устройства. Согласуй роль порта; не убирай защиту автоматически.
- Port Security violation: Сверь допустимые MAC и реально подключённые устройства. Проверь замену оборудования или лишний коммутатор.
- Причина неясна: Сохрани журнал и конфигурацию порта. Проверь питание, флапы, защиту и доступные причины в руководстве.
2. Устранить источник
Проверь схему подключения и настройки выбранной защиты. Recovery timer не устраняет источник нарушения.
Команды: Проверить Port Security
Причина устранена?
- Подключение исправлено: Восстанови только согласованный порт и проверь отсутствие новых событий.
- Настройки не соответствуют задаче: Подготовь изменение политики по фактической роли порта. Не отключай все защиты сразу.
- Нарушение продолжается: Оставь порт изолированным и продолжи проверку источника.
3. Проверить восстановление
Для Cisco после устранения причины может потребоваться shutdown, затем no shutdown в интерфейсном режиме. Проверь линк, VLAN и журнал.
Команды: Административно включить порт
Что после восстановления?
- Снова err-disable: Вернись к причине: источник нарушения сохранился или есть второй.
- Порт UP, сервис не работает: Проверь VLAN, MAC, IP и путь сервиса отдельно.
- Порт и сервис работают: Зафиксируй причину и проверенное изменение; сохрани конфигурацию.
Руководство по темеSTP: неожиданно сменился root
Изменился активный путь или выросли задержки. Сравни Root ID, Bridge ID и время событий.
1. Определить область
Проверь нужный VLAN/экземпляр STP на нескольких узлах. В MST важно совпадение региона и mapping VLAN.
Команды: Проверить STP / RSTP
Что изменилось?
- Новый Root ID: Найди владельца Bridge ID и последнее подключение. Проверь priority и доступность прежнего root.
- Root прежний, порт сменился: Проверь стоимость пути, отказ линка и topology changes. Смена порта не обязательно означает смену root.
- Разные root в одной ожидаемой области: Проверь границы региона/экземпляра, прохождение BPDU и разделение сети.
2. Проверить причину
Сопоставь LLDP, журнал и конфигурации обоих концов. Root выбирается по Bridge ID; менять priority следует по проектной схеме.
Команды: Посмотреть журнал событий
Найдено объяснение?
- Плановый резервный root: Проверь отказ основного, новый путь и восстановление сервисов.
- Подключён новый коммутатор: Проверь его priority и роль. Подготовь согласованную коррекцию и защиту границ.
- Прежний root недоступен: Проверь его питание и связность. Не возвращай роли изменением priority вслепую.
3. Проверить последствия
Сверь forwarding/blocking и доступность VLAN по новому пути. Не включай заблокированный резервный порт вручную.
Команды: Проверить VLAN на портах
Сервисы работают?
- Все штатно: Зафиксируй смену и причину. Возврат root проверяй в согласованное окно.
- Часть VLAN пропала: Сверь разрешённые VLAN по резервному пути и экземпляры STP.
- Есть шторм или MAC flapping: Открой сценарий L2-петли, сопоставь схему и протокол резервирования.
Руководство по темеНет связи между VLAN
Каждый VLAN отдельно работает. Для связи между подсетями нужен L3-шлюз с маршрутами и разрешёнными политиками.
1. Проверить хост и шлюз
Сверь IP/маску/шлюз клиента и сервера. Сначала проверь доступность собственного шлюза.
Команды на хосте
Что доступно?
- Свой шлюз недоступен: Проверь локальный VLAN, ARP, адрес шлюза и состояние SVI.
- Свой шлюз доступен: Проверь маршрутизацию на шлюзе и обратный путь сервера.
- Неверная маска или шлюз: Исправь параметры по адресному плану, затем повтори проверку.
2. Проверить L3 и обратный путь
Проверь оба IP-интерфейса, connected/static маршруты и включённую маршрутизацию. Наличие VLAN в L2-таблице её не заменяет.
Команды: Посмотреть таблицу маршрутов
Что в таблице маршрутов?
- Нет маршрута к сети: Проверь SVI, состояние VLAN и настройку маршрута на поддерживаемом L3-устройстве.
- Маршрут есть в обе стороны: Проверь ACL/firewall и ограничения сервиса.
- Только прямой маршрут: Проверь шлюз сервера и маршруты обратного направления.
3. Проверить политики и сервис
Сравни адрес источника, порт и прирост счётчиков правил. Не снимай ACL целиком ради проверки.
Команды: Посмотреть ACL и счётчики
Команды на хосте
Какой результат?
- Правило блокирует обмен: Согласуй точечное разрешение требуемых адресов и сервиса.
- TCP подключается: Проверь ответ приложения и его параметры.
- TCP не подключается: Сравни захват с двух сторон, слушающий сервис и host firewall.
Руководство по темеMTU: малый ping идёт, большие пакеты теряются
Проверь максимальный размер по пути, туннели и сообщения о необходимости фрагментации.
1. Сравнить размеры
Проверь небольшой IPv4 ping, затем пакет с DF. Для IPv4 без опций 1472 байта данных соответствуют IP-пакету 1500.
Команды на хосте
Как отличается результат?
- Малый работает, большой нет: Уменьшай payload, сравни порог в обе стороны и ошибки ICMP.
- Нет ответов любого размера: Сначала исключи недоступность и фильтрацию ICMP. Это ещё не доказательство MTU.
- Большой работает: Проверь реальные размеры проблемного сервиса и его маршрут, включая туннели.
2. Сверить тракт
Сравни MTU интерфейсов и накладные расходы туннелей. L2 frame size и L3 MTU могут учитывать заголовки по-разному.
Команды: Посмотреть конкретный интерфейс
Что найдено?
- Участок с меньшим MTU: Согласуй MTU/MSS с требованиями всего пути; не включай jumbo только на одном узле.
- Везде ожидаемый MTU: Проверь туннели, PMTUD и фильтрацию ICMP fragmentation needed.
- Проблема зависит от маршрута: Сравни MTU всех резервных/ECMP путей.
3. Подтвердить по захвату
Сравни DF, размер и ответы ICMP. Отсутствие ICMP в одном захвате не доказывает отсутствие сообщения на всём пути.
Команды на хосте
Фильтр отображения Wireshark:
icmp.type == 3 && icmp.code == 4
Что видно?
- ICMP fragmentation needed: Сверь сообщённый MTU и отправителя, проверь PMTUD на хосте.
- Повторы TCP без ICMP: Проверь возможный black hole PMTUD, фильтры и захват у другой стороны.
- Передача восстановилась: Проверь исходный сервис и резервный путь, зафиксируй согласованные значения.
Руководство по темеУправление пропало после смены VLAN порта
При смене PVID/tagged можно потерять путь к адресу управления. Возврат доступа должен быть подготовлен заранее.
1. Использовать подготовленный доступ
Проверь out-of-band/консоль, резервный путь или заранее установленный механизм возврата. Не повторяй изменения без наблюдаемого результата.
Как можно подключиться?
- Консоль доступна: Сними текущую конфигурацию и сравни изменённые VLAN, IP и порт с сохранённым состоянием.
- Есть защищённый откат: Дождись подтверждённого механизма возврата по конкретной ОС и проверь доступ. Не сохраняй непроверенную конфигурацию.
- Резервного доступа нет: Потребуется доступ через другой заранее разрешённый путь или локальная помощь. Сайт не может вернуть недоступное устройство.
2. Сверить путь управления
Проверь VLAN интерфейса управления, tagged/untagged обоих концов, PVID и IP. RouterOS bridge1 должен участвовать в VLAN для доступа к CPU.
Команды: Проверить VLAN на портах
Что нарушено?
- Не совпадает tagging/PVID: Верни согласованное членство обоих концов через доступную сессию.
- CPU не включён в VLAN RouterOS: Проверь bridge VLAN table и VLAN-интерфейс; сохрани полный состав tagged при set.
- VLAN правильный: Проверь IP/маску, маршрут, firewall и ограничения SSH/SNMP.
3. Подтвердить доступ до сохранения
Проверь управление из административной сети новой сессией, затем прежние сервисы и резервный путь.
Команды: Проверить SSH-доступ
Что подтверждено?
- Новая сессия работает: Отмени подготовленный таймер/освободи Safe Mode и сохрани проверенное состояние по ОС.
- Работает только старая сессия: Не считай доступ восстановленным. Проверь новый TCP connect и политику доступа.
- Сервисы нарушены: Вернись к плану возврата, сравни изменённые порты и VLAN.
Руководство по темеСтраховка перед удалённым изменением
Выбери механизм возврата для своей модели до изменения порта, VLAN, маршрутов или управления.
1. Сохранить исходное состояние
Зафиксируй версию, конфигурацию, startup и схему управления. Скачай копию за пределы устройства; проверь возможность её восстановления.
Команды: Посмотреть текущую конфигурацию
Есть проверенная копия?
- Копия и консоль доступны: Выбери поддерживаемый механизм возврата и окно работ.
- Копия только на устройстве: Скачай её и проверь читаемость до изменения.
- Нет исходной конфигурации: Сначала сними её доступным штатным способом и уточни, как восстановить доступ.
2. Подготовить механизм возврата
Cisco reload timer прерывает трафик при срабатывании; configure replace и H3C replace — отдельные операции. Huawei зависит от серии и версии.
Команды: Cisco: перезагрузка по таймеру
RouterOS: Ctrl+X или F4 включает Safe Mode; приглашение содержит SAFE. При аварийном завершении сессии защищённые изменения откатываются после обработки потери сессии. Ctrl+X после успешной проверки освобождает Safe Mode и сохраняет изменения; Ctrl+D отменяет их. Есть лимит журнала изменений; следи, что SAFE остаётся активным. Это клавиши терминала, не строка команды. Huawei: rollback configuration to file подтверждён в руководстве NetEngine 8000 V800R024, а не для всех S5700 VRP. На коммутатор его автоматически не переносим. Уточни модель, версию и наличие механизма commit/rollback; безопасный план нужен до изменения.
Какой механизм подтверждён?
- RouterOS Safe Mode: Включи клавишами, убедись в SAFE и контролируй лимит журнала; проверь новую сессию после изменения.
- Cisco таймер с проверенной startup: Проверь boot, достаточное время и порядок отмены. Не сохраняй непроверенные изменения по приглашению reload.
- Нужен другой механизм: Открой руководство конкретной модели. Если автоматический откат не подтверждён, используй консоль/локальный доступ.
3. Проверить и завершить
Проверь новую административную сессию и рабочие сервисы. Только затем отменяй механизм возврата и сохраняй результат.
Команды: Cisco: отменить таймер перезагрузки
Как прошла проверка?
- Доступ и сервисы работают: Отмени таймер, проверь show reload; для RouterOS освободи Safe Mode. Сохрани по правилам ОС.
- Доступ потерян: Используй подготовленный возврат/консоль. Не пытайся сохранять непроверенное состояние.
- Доступ есть, сервис нарушен: Выполни согласованный возврат или точечное исправление, затем повтори проверки.
Руководство по темеPing идёт, TCP-сервис не работает
ICMP подтверждает лишь часть IP-связности. Проверь нужный TCP-порт, сервер и обмен приложения.
1. Проверить нужный порт
Пример — 10.120.0.10:502. Замени на адрес и порт сервиса. Проверяй также имя отдельно от IP.
Команды на хосте
TCP connect проходит?
- Да: Перейди к протоколу приложения, параметрам и журналу сервера.
- Нет, тайм-аут: Проверь путь, ACL/firewall и обратные пакеты по захвату.
- Соединение отвергнуто: Проверь службу, порт и отправителя RST; отказ может исходить от промежуточной политики.
2. Проверить сервер
На сервере проверь LISTEN, адрес привязки и процесс. Сервис на 127.0.0.1 недоступен из сети.
Команды на хосте
Что слушает сервер?
- Нужный порт на сетевом адресе: Проверь host firewall, политики источников и захват входящих SYN.
- Только loopback: Измени bind-address по требованиям приложения и доступа.
- Порта в LISTEN нет: Проверь запуск службы, её конфигурацию и журнал ошибок.
3. Сравнить запрос и ответ
Захвати один воспроизводимый сбой у клиента и сервера, сравни SYN/SYN-ACK/ACK и ответ приложения.
Команды на хосте
Фильтр отображения Wireshark:
ip.addr == 10.120.0.10 && tcp.port == 502
Что видно в обмене?
- SYN не приходит на сервер: Локализуй участок по маршруту, ACL и промежуточным захватам.
- Ответ сервера не возвращается: Проверь обратный маршрут, NAT и фильтры.
- Handshake и ответ приложения есть: Разбери код ответа, параметры запроса и состояние приложения. TCP-связность уже подтверждена.
Руководство по темеПуть VLAN неизвестен: восстановить тракт
Начни с доступного коммутатора. Собери соседство и членство VLAN, затем отдели разрешённые ветви от активного пути к конкретному MAC. Пример — VLAN 120; команды просмотра выполняй отдельно на каждом узле.
1. Определить VLAN и конечные устройства
Запиши VLAN ID, первый коммутатор, порт подключения и, если известны, MAC источника и назначения. Определи цель: найти все разрешённые ветви VLAN или путь к конкретному устройству. Примеры команд могут показывать все VLAN — выбирай нужный в выводе.
Команды: Проверить VLAN на портах
С чего начинается проверка?
- Известны VLAN и порт устройства: Сверь PVID/access или tagged-членство этого порта. Зафиксируй SW1 и исходную точку.
- Известен VLAN, конечный порт неизвестен: Посмотри участников VLAN и MAC-таблицу. Начни с подтверждённого узла; не считай каждый порт VLAN аплинком.
- Известен только IP: Уточни подсеть и её шлюз/SVI. ARP на шлюзе поможет получить MAC; VLAN ID нельзя надёжно вывести из IP-адреса.
2. Найти соседа и его порт
На текущем узле сопоставь local port, имя/Chassis ID соседа и remote port по LLDP. Записывай каждый линк как SW1:порт ↔ SW2:порт. LLDP показывает соседство, но не передаёт полный список VLAN соседа.
Команды: Посмотреть соседние коммутаторы
Что показывает соседство?
- Сосед и оба порта определены: Подключись к этому соседу разрешённым способом и проверь VLAN на его указанном порту.
- Есть несколько соседей: Сначала выбери порты с нужным VLAN. Для полной схемы проверяй каждую ветвь отдельно и отмечай уже посещённые узлы.
- LLDP не показывает соседа: Проверь поддержку и включение LLDP, маркировку и кабельную схему. MAC и журналы дают подсказки, но не гарантируют имя и удалённый порт.
3. Проверить VLAN на обоих концах
Проверь существование VLAN 120 и его членство на двух концах найденного линка. Для tagged-транзита VLAN должен быть разрешён с обеих сторон. Для untagged/native сопоставь PVID и классификацию кадров. Разное назначение untagged может связывать разные VLAN ID — это фиксируй отдельно, а не называй единым трактом VLAN 120.
Команды: Проверить VLAN на портах
Что найдено на линке?
- VLAN согласован с обеих сторон: Добавь линк в схему разрешённых ветвей. Далее проверь агрегат и фактическое forwarding.
- VLAN есть только на одном конце: Тракт этого VLAN здесь не подтверждён. Проверь правильность порта, альтернативную ветвь и схему; ничего не меняй до согласования.
- Не совпадают tagged/native/PVID: Зафиксируй расхождение и способ обработки кадров. Соседство LLDP само по себе не доказывает прохождение VLAN.
4. Учесть LAG и логический порт
Если аплинк входит в агрегат, сопоставь физические участники с логическим интерфейсом. VLAN проверяй на агрегате согласно ОС. LLDP может показывать физический порт; один MAC на Port-channel/bond не определяет, по какому участнику пойдёт каждый поток.
Команды: Проверить агрегацию
Как устроен аплинк?
- Это обычный одиночный линк: Перейди к роли порта и протоколу резервирования.
- Это рабочий агрегат: Запиши логический интерфейс, участников и партнёра. Проверь VLAN на обоих логических интерфейсах.
- Участник вне агрегата или партнёр не тот: Открой сценарий LACP. Не считай такой участник рабочим путём, пока не подтверждена передача.
5. Отделить активный путь от резервного
Для STP проверь нужный VLAN/экземпляр и состояния forwarding/discarding на обоих концах. В MST учти mapping VLAN. Для MRP отдельно проверь ring state, manager и ring ports через сценарий кольца: STP-команда не заменяет диагностику MRP. Разрешённый VLAN на резервном линке ещё не означает активную передачу.
Команды: Проверить STP / RSTP
Какой путь обнаружен?
- Линк forwarding: Отметь его как текущую активную ветвь и подтвердь направление по MAC. Это ещё не весь путь к цели.
- Линк blocking/discarding: Сохрани его в схеме как резервный и продолжи по активной ветви. Не снимай блокировку.
- Используется MRP или состояние неясно: Проверь соответствующий механизм резервирования и фактический активный тракт. Не объявляй кольцо петлёй по двум физически поднятым линкам.
6. Подтвердить направление к конкретному MAC
Создай разрешённый трафик от искомого устройства, затем ищи именно его MAC в нужном VLAN. Запись показывает порт, с которого приходят кадры этого MAC, то есть направление к нему. MAC источника ведёт к источнику, а не автоматически к получателю. Broadcast и неизвестный unicast могут идти по нескольким активным ветвям.
Команды: Найти изученные MAC
Где изучен искомый MAC?
- На аплинке или агрегате: Перейди на подтверждённого LLDP/схемой соседа этого порта. Повтори членство, forwarding и поиск того же MAC.
- На конечном порту: Проверь подключение устройства: за портом может быть ещё один коммутатор. При подтверждённом конечном устройстве эта ветвь прослежена.
- MAC отсутствует или меняет порты: Проверь наличие исходящего трафика, aging и VLAN. Для flapping исключи петлю, миграцию и резервирование; не объявляй участок обрывом только по отсутствию записи.
7. Повторить проверку и зафиксировать границу
Веди таблицу: узел, локальный порт/LAG, сосед и его порт, VLAN/tagging, forwarding или резерв, наблюдаемый MAC и время. Для полной схемы обойди все подтверждённые ветви; для конкретного устройства следуй его MAC. Отмечай посещённые линки, чтобы не ходить по кольцу. После SVI/маршрутизатора начинается L3-путь: Ethernet MAC меняется, дальше нужны маршруты и обратный путь.
Команды: Посмотреть таблицу маршрутов
Где закончилась проверка?
- Дошли до нужного устройства: Сохрани схему текущего пути и резервных ветвей, проверь связь в обе стороны. Команды дали наблюдения на этот момент, а не вечный маршрут VLAN.
- Дошли до L3-шлюза: Зафиксируй границу VLAN. Дальше проверь маршрут к IP назначения, следующий L2-сегмент и обратный путь; MAC исходного хоста за шлюзом не ищи.
- Есть недоступный или неизвестный узел: Отметь непроверенный участок и точные последние подтверждённые порты. Без доступа/схемы нельзя доказать весь тракт; продолжи после получения наблюдений.
Руководство по теме