Открыть интерактивный NET CLI

NET CLI — команды и рабочие сценарии

Справочник шести вендоров, тест навыков и 21 рабочих сценариев. Примеры относятся к указанным семействам и версиям ОС.

Команды · Протоколы · Сценарии · Текстовая версия

Команды по задачам

Проверить состояние портов

Проверь физический линк, скорость и duplex. UP ещё не означает доступность IP.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show interfaces status

По руководству; на устройстве не проверено

CLI V4.4 · show interfaces
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show interfaces status

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces status

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display interface brief

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display interface brief

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet print

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Посмотреть конкретный интерфейс

Смотри состояние, счётчики ошибок и согласованную скорость. Номера портов — примеры.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show interfaces fastethernet 0/1

По руководству; на устройстве не проверено

CLI V4.4 · show interfaces
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show interfaces gigabitethernet 1/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces GigabitEthernet1/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display interface GigabitEthernet1/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display interface GigabitEthernet0/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet monitor ether1 once

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Посмотреть VLAN

Найди VLAN и его участников. Само наличие VLAN не гарантирует прохождение по аплинкам.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show vlan

По руководству; на устройстве не проверено

CLI V4.4 · VLAN
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show vlan

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show vlan brief

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display vlan

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display vlan

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge vlan print

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Проверить VLAN на портах

Сравни членство VLAN, PVID и обработку тегов на обоих концах линка.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show vlan port config

По руководству; на устройстве не проверено

CLI V4.4 · show vlan port config
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show interfaces switchport

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces switchport
show interfaces trunk

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display port trunk
display vlan 120

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display port vlan

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge port print
/interface bridge vlan print

По руководству; на устройстве не проверено

Bridge VLAN Table

Найти изученные MAC

MAC изучается по адресу источника входящего кадра. Проверяй нужный VLAN и порт.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show mac-address-table

По руководству; на устройстве не проверено

CLI V4.4 · MAC address table
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show mac address-table

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show mac address-table

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display mac-address

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display mac-address

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge host print

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Найти MAC по IP

ARP-таблица показывает соседей IPv4 в локальных сегментах устройства. Для удалённого IP ищи на его шлюзе.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ip arp

По руководству; на устройстве не проверено

CLI V4.4 · ARP
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show arp

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip arp

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display arp

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display arp

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip arp print

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Посмотреть соседние коммутаторы

Сопоставь локальный порт с именем и портом соседа. Отсутствие LLDP не доказывает отсутствие линка.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show lldp neighbors

По руководству; на устройстве не проверено

CLI V4.4 · LLDP
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show lldp neighbors

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show lldp neighbors

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display lldp neighbor-information

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display lldp neighbor brief

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip neighbor print

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Проверить STP / RSTP

Найди root bridge, роли портов и блокировки. Заблокированный резервный порт может быть нормой.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show spanning-tree

По руководству; на устройстве не проверено

CLI V4.4 · Spanning Tree
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show spanning-tree

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show spanning-tree

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display stp brief

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display stp brief

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge monitor bridge1 once

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Проверить промышленное кольцо

Проверь протокол, роль менеджера и ring ports. Active у менеджера может означать открытие резервного пути при разрыве.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ring-redundancy

По руководству; на устройстве не проверено

CLI V4.4 · 9.4.4 Ring redundancy

Для этих SCALANCE команда относится к ring redundancy. Поддержку MRP нельзя переносить на все серии других вендоров.

Посмотреть переключения кольца

Сопоставь число переключений с временем аварии и журналом событий.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ring-redundancy manager counters

По руководству; на устройстве не проверено

CLI V4.4 · Ring manager counters

Проверить агрегацию

Проверь участвующие порты и состояние партнёра. Один поток обычно не использует суммарную скорость всех линков.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show lacp neighbor detail
show lacp counters

По руководству; на устройстве не проверено

CLI V4.4 · LACP neighbor / counters
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show lacp port-channel

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show etherchannel summary

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display link-aggregation verbose

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display eth-trunk

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bonding monitor bond1 once

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Посмотреть текущую конфигурацию

Это рабочая конфигурация. Перед изменениями сохрани копию и сравни с загружаемой после перезапуска.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show running-config

По руководству; на устройстве не проверено

CLI V4.4 · running-config
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show running-config

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show running-config

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display current-configuration

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display current-configuration

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/export

По руководству; на устройстве не проверено

Configuration Management

Сохранить конфигурацию

Сохрани проверенные изменения, чтобы они сохранились после перезапуска.

EXEC # / user view; RouterOS — терминал

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
write startup-config

По руководству; на устройстве не проверено

CLI V4.4 · write startup-config
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
copy running-config startup-config

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
copy running-config startup-config

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
save

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
save

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system backup save name=before-change

По руководству; на устройстве не проверено

Backup

RouterOS применяет и сохраняет настройки автоматически; backup здесь создаёт отдельный бинарный снимок. Comware/VRP могут запросить подтверждение.

Посмотреть журнал событий

Ищи время смены состояния порта, кольца и перезагрузки. Проверь синхронизацию часов.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show logbook

По руководству; на устройстве не проверено

CLI V4.4 · logbook
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show logging

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show logging

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display logbuffer

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display logbuffer

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/log print

По руководству; на устройстве не проверено

Log / remote actions

Узнать версию и модель

Запиши точную модель и версию ПО перед выбором синтаксиса.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show device information

По руководству; на устройстве не проверено

CLI V4.4 · device information
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show version

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show version

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display version

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display version

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system resource print

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Посмотреть IP-интерфейсы

Проверь адреса и состояние SVI. IP управления L2-коммутатора не делает его маршрутизатором между VLAN.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ip interface

По руководству; на устройстве не проверено

CLI V4.4 · IP interface
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show ip interface

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip interface brief

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display ip interface brief

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display ip interface brief

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip address print

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Посмотреть таблицу маршрутов

Ищи маршрут к адресу назначения и next hop. Побеждает наиболее длинный совпавший префикс.

Просмотр: EXEC / display / терминал RouterOS

Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show ip route

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip route

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display ip routing-table

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display ip routing-table

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip route print

По руководству; на устройстве не проверено

IP Routing

L3-функции зависят от модели и лицензии. Для XC200 не подставляем команды L3-серий.

Проверить доступность IPv4

Успешный ping проверяет ICMP-путь в обе стороны. Неуспешный может быть следствием фильтрации.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
ping 10.120.0.10

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
ping 10.120.0.10

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
ping 10.120.0.10

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
ping 10.120.0.10

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
ping 10.120.0.10

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ping 10.120.0.10 count=4

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Проверить синхронизацию времени

Сравни время устройства с сервером: это нужно для сопоставления событий.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ntp info

По руководству; на устройстве не проверено

CLI V4.4 · NTP
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show sntp status
show sntp configuration

По руководству; на устройстве не проверено

MES 6.6.13.4: раздел по соответствующей функции
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show ntp associations

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display ntp-service status

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display ntp-service status

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system ntp client print

По руководству; на устройстве не проверено

NTP: клиент, servers, status

Посмотреть multicast-группы

Проверь группу, VLAN и порты подписчиков. Затем проверь наличие querier.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show ip igmp snooping groups

По руководству; на устройстве не проверено

CLI V4.4 · IGMP groups
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show ip igmp snooping groups

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip igmp snooping groups

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display igmp-snooping group

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display igmp-snooping port-info

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge mdb print

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Проверить оптический модуль

Сравни Rx/Tx и пороги конкретного модуля. DDM доступен не у каждого SFP.

Просмотр: EXEC / display / терминал RouterOS

Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show fiber-ports optical-transceiver

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces transceiver detail

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display transceiver diagnosis interface GigabitEthernet1/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display transceiver diagnosis interface GigabitEthernet0/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet monitor sfp-sfpplus1 once

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Для SCALANCE используй диагностику SFP в WBM конкретной модели; неподтверждённую CLI-команду не подставляем.

Проверить резервирование шлюза

Сверь VRID, виртуальный IP, роль и priority на обоих узлах.

Просмотр: EXEC / display / терминал RouterOS

Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show vrrp brief

По руководству; на устройстве не проверено

MES 6.6.13.4: раздел по соответствующей функции
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show vrrp brief

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display vrrp verbose

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display vrrp brief

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface vrrp print detail

По руководству; на устройстве не проверено

VRRP

Только устройства с поддержкой VRRP. Eltex: по руководству MES 6.6.13.4, только для моделей с VRRP.

Проверить соседей OSPF

Проверь состояние соседства и интерфейс. Для двух DROTHER на broadcast-сегменте 2-Way может быть нормой.

Просмотр: EXEC / display / терминал RouterOS

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip ospf neighbor

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display ospf peer

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display ospf peer

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/routing ospf neighbor print

По руководству; на устройстве не проверено

OSPF

OSPF — для поддерживаемых L3-моделей.

Посмотреть правила NAT/PAT

Отдельно проверь правила, счётчики и соединения. NAT не заменяет маршрут и разрешение firewall.

Просмотр: EXEC / display / терминал RouterOS

MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip firewall nat print stats

По руководству; на устройстве не проверено

NAT

RouterOS: NAT на маршрутизаторе. Для Catalyst, MES и XC200 не предполагаем наличие NAT.

Создать VLAN 120

Создай новый VLAN. В RouterOS пример добавляет запись для уже существующего bridge1 и двух аплинков.

Режим конфигурации → VLAN; RouterOS — терминал

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
vlan 120
name OFFICE

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
vlan database
vlan 120 name OFFICE
exit

По руководству; на устройстве не проверено

MES 6.6.13.4: раздел по соответствующей функции
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
vlan 120
name OFFICE

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
vlan 120
name OFFICE

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
vlan 120
description OFFICE

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge vlan add bridge=bridge1 vlan-ids=120 tagged=ether1,ether2

По руководству; на устройстве не проверено

Bridge VLAN Table

SCALANCE: только 802.1Q VLAN Bridge; FastEthernet/GigabitEthernet выбирай по модели и порту. RouterOS: bridge и порты уже существуют, VLAN filtering настроен; повторный add не нужен для существующей записи.

Добавить VLAN в существующий тракт

Пример для уже настроенного trunk. Добавь VLAN на обоих концах каждого используемого линка.

Глобальная конфигурация → VLAN / интерфейс

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
vlan 120
ports fastethernet 0/1-2

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface gigabitethernet 1/0/1
switchport trunk allowed vlan add 120

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
interface GigabitEthernet1/0/1
switchport trunk allowed vlan add 120

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
interface GigabitEthernet1/0/1
port trunk permit vlan 120

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
interface GigabitEthernet0/0/1
port trunk allow-pass vlan 120

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge vlan set [find bridge=bridge1 vlan-ids=120] tagged=ether1,ether2

По руководству; на устройстве не проверено

Bridge VLAN Table

SCALANCE: ports ЗАМЕНЯЕТ список в VLAN 120. Пример для нового VLAN и двух tagged-портов; при существующем VLAN перечисли всех нужных участников. Cisco/Eltex: add сохраняет прежние VLAN. PVID аплинков для нового tagged VLAN менять не надо. RouterOS: VLAN 120 уже существует; set заменяет полный список tagged. Сохрани всех прежних участников, включая bridge1, если CPU уже участвует.

Назначить конечный порт VLAN 120

Пример для нового VLAN и порта устройства без тегов. Аплинки в примере — tagged.

Глобальная конфигурация → VLAN / интерфейс

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
vlan 120
ports fastethernet 0/1-2 untagged fastethernet 0/3
exit
interface fastethernet 0/3
switchport pvid 120

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface gigabitethernet 1/0/5
switchport mode access
switchport access vlan 120

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
interface GigabitEthernet1/0/5
switchport mode access
switchport access vlan 120

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
interface GigabitEthernet1/0/5
port link-type access
port access vlan 120

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
interface GigabitEthernet0/0/5
port link-type access
port default vlan 120

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge vlan set [find bridge=bridge1 vlan-ids=120] tagged=ether1,ether2 untagged=ether5
/interface bridge port set [find interface=ether5] pvid=120

По руководству; на устройстве не проверено

Bridge VLAN Table

SCALANCE: перечисли полный состав VLAN в ports. До изменения конечного порта проверь его прежнее назначение. RouterOS: VLAN 120 уже создан; set задаёт полный состав этой записи, перечисли всех участников.

Войти в режим конфигурации

Команды ниже меняют режим CLI, но сами по себе не меняют настройки сети.

Из начального приглашения CLI

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
enable
configure terminal

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
enable
configure terminal

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
enable
configure terminal

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
system-view

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
system-view

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

RouterOS использует меню и абсолютные пути команд, отдельного configure terminal нет.

Посмотреть конфигурацию порта

Сравни режим порта, разрешённые VLAN и параметры с соседним устройством.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show running-config

По руководству; на устройстве не проверено

CLI V4.4 · running-config
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show running-config interface gigabitethernet 1/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show running-config interface GigabitEthernet1/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
display current-configuration interface GigabitEthernet1/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
display current-configuration interface GigabitEthernet0/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge port print detail

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

SCALANCE: найди блок нужного интерфейса в выводе.

Проверить сигнал неисправности

Для SCALANCE проверь текущие faults: питание, контролируемые порты и другие события.

Просмотр: EXEC / display / терминал RouterOS

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show events faults status

По руководству; на устройстве не проверено

CLI V4.4 · 13.1.3 Faults

Проверить HSRP на Cisco

HSRP использует роли Active/Standby. Сверь группу, виртуальный IP, priority и tracking. Это отдельный протокол, а не другое имя VRRP.

Просмотр: EXEC / терминал

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show standby brief

По руководству; на устройстве не проверено

HSRP: show standby brief

Доступ к CPU / L3 в VLAN на MikroTik

Для доступа к самому RouterOS в VLAN 120 bridge1 участвует как CPU-порт. Пример для уже существующей записи VLAN и настроенного bridge.

RouterOS — терминал; изменение конфигурации

MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge vlan set [find bridge=bridge1 vlan-ids=120] tagged=bridge1,ether1,ether2
/interface vlan add name=vlan120 interface=bridge1 vlan-id=120
/ip address add address=10.120.0.2/24 interface=vlan120

По руководству; на устройстве не проверено

Bridge VLAN Table

set задаёт полный tagged-список: сохрани всех участников. VLAN-интерфейс и IP добавляй только если их ещё нет. Доступ зависит также от firewall и IP service. Для чистого L2-транзита CPU-членство не требуется.

Отдельно проверить счётчики ошибок

Сравни прирост за одинаковый интервал. Не очищай счётчики перед фиксацией исходного состояния.

Просмотр: EXEC / терминал

SCALANCE · XC/XB/XP-200 · CLI V4.4 (руководство); V4.3.1 — сверять help
show interfaces counters

По руководству; на устройстве не проверено

CLI V4.4 · Interface counters
Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show interfaces counters

По руководству; на устройстве не проверено

MES 6.6.13.4: раздел по соответствующей функции
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces counters errors

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet print stats

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Проверить PoE и бюджет питания

Сверь состояние порта и суммарный бюджет PoE. Команда применима только к моделям с соответствующим PoE.

Просмотр: EXEC / терминал

Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show power inline

По руководству; на устройстве не проверено

MES 6.6.13.4: раздел по соответствующей функции
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show power inline

По руководству; на устройстве не проверено

Interface and Hardware: show power inline

Проверить CPU и память

Сопоставь нагрузку CPU/памяти с моментом сбоя. Высокая CPU не обязательно означает перегрузку аппаратного forwarding.

Просмотр: EXEC / терминал

Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show cpu utilization

По руководству; на устройстве не проверено

MES 6.6.13.4: раздел по соответствующей функции
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show processes cpu sorted
show processes memory sorted

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system resource print
/tool profile

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Eltex: здесь загрузка CPU; команда подробной памяти требует сверки модели. RouterOS tool profile работает до остановки Ctrl+C.

Найти порт в err-disable

Сначала найди причину в журнале и настройках защиты. Восстановление порта без устранения причины может снова отключить его.

Просмотр: EXEC / терминал

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show interfaces status err-disabled
show errdisable recovery
show logging

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Проверить Port Security

Сверь число разрешённых MAC, learned/sticky MAC и причину violation. Удаление защиты не является диагностикой.

Просмотр: EXEC / терминал

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show port-security interface GigabitEthernet1/0/5

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Проверить Storm Control

Сверь порог, действие и счётчики. Порог должен соответствовать ожидаемой нагрузке сервиса.

Просмотр: EXEC / терминал

Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
show storm-control

По руководству; на устройстве не проверено

MES 6.6.13.4: раздел по соответствующей функции
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show storm-control

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Посмотреть ACL и счётчики

Проверь порядок правил и точку применения. Доступность счётчиков аппаратного ACL зависит от модели.

Просмотр: EXEC / терминал

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show access-lists

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip firewall filter print stats

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

RouterOS firewall и ACL коммутатора — разные механизмы. Нулевой счётчик не всегда означает, что трафик не проходил аппаратный тракт.

Проверить DHCP Snooping и DAI

Сверь VLAN, trusted-порты и DHCP bindings; DAI использует доверенные привязки и настройки проверки ARP.

Просмотр: EXEC / терминал

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip dhcp snooping
show ip dhcp snooping binding
show ip arp inspection statistics

По руководству; на устройстве не проверено

DHCP bindings / DAI statistics

Для статических IP нужна подходящая разрешающая привязка/ARP ACL по документации. Не отмечай все аплинки trusted автоматически.

Задать описание порта

Пример имени соседа и порта. Подставь фактическое подключение.

Режим глобальной конфигурации → интерфейс / RouterOS

Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface gigabitethernet 1/0/5
description TO-SW2-GI1/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
interface GigabitEthernet1/0/5
description TO-SW2-GI1/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
interface GigabitEthernet1/0/5
description TO-SW2-GI1/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
interface GigabitEthernet0/0/5
description TO-SW2-GI0/0/1

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet set [find name=ether5] comment=TO-SW2

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Сначала войди в режим конфигурации соответствующей ОС.

Административно выключить порт

Команда выключает выбранный порт. До применения проверь, не является ли он путём управления или рабочим аплинком.

Глобальная конфигурация → интерфейс / RouterOS

Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface gigabitethernet 1/0/5
shutdown

По руководству; на устройстве не проверено

MES 6.6.13.4: раздел по соответствующей функции
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
interface GigabitEthernet1/0/5
shutdown

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
interface GigabitEthernet1/0/5
shutdown

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
interface GigabitEthernet0/0/5
shutdown

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet set [find name=ether5] disabled=yes

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Это изменение, а не просмотр. Используй план возврата доступа.

Административно включить порт

Сначала устрани причину отключения, особенно при срабатывании защиты.

Глобальная конфигурация → интерфейс / RouterOS

Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface gigabitethernet 1/0/5
no shutdown

По руководству; на устройстве не проверено

MES 6.6.13.4: раздел по соответствующей функции
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
interface GigabitEthernet1/0/5
no shutdown

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
interface GigabitEthernet1/0/5
undo shutdown

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
interface GigabitEthernet0/0/5
undo shutdown

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface ethernet set [find name=ether5] disabled=no

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

При Cisco err-disable после устранения причины может потребоваться shutdown/no shutdown.

Назначить IP на SVI

Пример IP-интерфейса VLAN 120. Это не включает автоматически маршрутизацию между VLAN и не создаёт маршрут по умолчанию.

Глобальная конфигурация → SVI

Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
interface vlan 120
ip address 10.120.0.1 /24
no shutdown

По руководству; на устройстве не проверено

MES 6.6.13.4: раздел по соответствующей функции
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
interface Vlan120
ip address 10.120.0.1 255.255.255.0
no shutdown

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
interface Vlan-interface120
ip address 10.120.0.1 255.255.255.0

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
interface Vlanif120
ip address 10.120.0.1 255.255.255.0

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Только поддерживаемые модели. VLAN уже создан; адрес должен быть свободен. UP зависит от условий активности VLAN. Если это шлюз хостов, маршрутизация и политики должны быть настроены отдельно.

Добавить статический маршрут

Маршрут к 10.130.0.0/24 через достижимый next hop 10.120.0.254. Проверь также обратный маршрут.

Глобальная конфигурация / RouterOS

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
ip route 10.130.0.0 255.255.255.0 10.120.0.254

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
H3C · Коммутаторы · Comware 7
ip route-static 10.130.0.0 255.255.255.0 10.120.0.254

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
Huawei · Коммутаторы · VRP (поддержка зависит от серии)
ip route-static 10.130.0.0 255.255.255.0 10.120.0.254

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip route add dst-address=10.130.0.0/24 gateway=10.120.0.254

По руководству; на устройстве не проверено

IP Routing

Только L3-устройства. Это учебные адреса; повторный add может создать лишнюю запись.

Настроить шлюз управления L2 Cisco

Пример default gateway для L2 Catalyst с выключенной IP-маршрутизацией. Адрес шлюза должен быть в подсети управления.

Глобальная конфигурация

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
ip default-gateway 10.120.0.254

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

При включённом ip routing нужен маршрут по умолчанию, а не этот механизм. Не меняй адрес шлюза без проверки возврата доступа.

Пример настройки LACP Cisco

Пример двух свободных и совместимых портов к одному логическому партнёру. VLAN на агрегате настраиваются отдельно.

Глобальная конфигурация

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
interface range GigabitEthernet1/0/1 - 2
channel-group 1 mode active
exit
interface Port-channel1
switchport mode trunk

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Не переноси занятые порты в LAG без плана. Сверь настройки на другом конце и полный allowed VLAN на Port-channel1.

Пример включения RSTP

Изменение протокола затрагивает топологию. Cisco Rapid-PVST — RSTP по VLAN; RouterOS RSTP работает в bridge.

Глобальная конфигурация / RouterOS

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
spanning-tree mode rapid-pvst

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/interface bridge set [find name=bridge1] protocol-mode=rstp

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Не применяй автоматически в MRP-кольце. Согласуй root, совместимость и роли портов.

Зеркалирование порта Cisco

Пример копирования Rx/Tx Gi1/0/5 на выделенный Gi1/0/24 для анализатора.

Глобальная конфигурация

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
monitor session 1 source interface GigabitEthernet1/0/5 both
monitor session 1 destination interface GigabitEthernet1/0/24

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Session 1 и порт назначения должны быть свободны. Порт назначения перестаёт быть обычным рабочим портом. Удаление созданной сессии: no monitor session 1.

Отправлять Syslog на сервер

Пример сервера 10.120.0.50: проверь путь, часы и принимаемый уровень сообщений.

Глобальная конфигурация / RouterOS

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
logging host 10.120.0.50
logging trap informational

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system logging action add name=remote-log target=remote remote=10.120.0.50
/system logging add topics=info action=remote-log

По руководству; на устройстве не проверено

Log / remote actions

RouterOS: имя action должно быть свободно. Уровни/topics подбирай под события; info не заменяет остальные категории.

Назначить NTP-сервер

Пример доверенного сервера времени 10.120.0.50.

Глобальная конфигурация / RouterOS

Eltex · MES2300/3300/53xx · руководство ПО 6.6.13.4
sntp server 10.120.0.50

По руководству; на устройстве не проверено

MES 6.6.13.4: раздел по соответствующей функции
Cisco · Catalyst · IOS / IOS XE (не NX-OS)
ntp server 10.120.0.50

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/system ntp client set enabled=yes
/system ntp client servers add address=10.120.0.50

По руководству; на устройстве не проверено

NTP: клиент, servers, status

Проверь достижимость и фактическое synchronized/selected-server. RouterOS: не добавляй существующую запись повторно. Eltex: режим клиента сверяй с текущей конфигурацией.

Проверить настройки SNMP

Проверь доступность агента, версию и ограничения источников. Секреты могут попадать в конфигурационный вывод.

Просмотр: EXEC / терминал

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show snmp

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/snmp print
/snmp community print

По руководству; на устройстве не проверено

SNMP

Для создания SNMPv3 нужны согласованные user/group, права и auth/privacy. Универсальный шаблон с общим паролем не используем.

Проверить SSH-доступ

Проверь, что служба слушает и вход разрешён нужным администраторам.

Просмотр: EXEC / терминал

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
show ip ssh
show running-config | section line vty

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел
MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/ip service print where name=ssh

Пример для профиля; требует сверки на модели

Руководство семейства; сверить раздел

Включение SSH требует локальной/AAA-аутентификации, ключей и правил доступа по конкретной ОС. Проверку TCP-порта 22 делай также с административного хоста.

Сохранить текстовую копию RouterOS

Export удобен для сравнения и аудита; бинарный backup и export решают разные задачи.

Просмотр: EXEC / терминал

MikroTik · RouterOS 7 · Bridge VLAN Filtering (не SwOS)
/export file=before-change

По руководству; на устройстве не проверено

Configuration Management

Скачай .rsc на свой компьютер. Export не является полным снимком всех файлов/ключей. Не включай show-sensitive для пересылки файла.

Cisco: перезагрузка по таймеру

В согласованное окно таймер может вернуть сохранённую startup-config после потери доступа. Это перезагрузка с прерыванием трафика, а не безразрывный откат.

Просмотр: EXEC / терминал

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
reload in 5

По руководству; на устройстве не проверено

Device Setup: scheduling reload

До запуска проверь startup-config, boot и доступ через консоль. На запрос сохранения не записывай непроверенные изменения. При успешной проверке отдельно выполни reload cancel, проверь show reload, затем сохрани конфигурацию. Пять минут — учебный интервал; он может оказаться слишком коротким.

Cisco: отменить таймер перезагрузки

После подтверждения доступа отмени ранее запланированную перезагрузку и проверь её состояние.

Просмотр: EXEC / терминал

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
reload cancel
show reload

По руководству; на устройстве не проверено

Device Setup: scheduling reload

Восстановить проверенную конфигурацию

Команда заменяет текущую конфигурацию заранее подготовленным совместимым файлом. Она способна изменить управление и рабочий трафик.

Просмотр: EXEC / терминал

Cisco · Catalyst · IOS / IOS XE (не NX-OS)
configure replace flash:before-change.cfg

По руководству; на устройстве не проверено

Configuration Replace / Rollback
H3C · Коммутаторы · Comware 7
configuration replace file flash:/before-change.cfg

По руководству; на устройстве не проверено

Configuration file management / replace

Файл должен существовать на устройстве и быть создан/проверен для этой ОС. Это отдельная операция возврата, не команда страховки сама по себе. Cisco configure replace поддерживается не всеми платформами; H3C — по руководству Comware 7 указанного семейства.

Windows / Linux

Маршрут к серверу

Проверь маршрут и исходящий интерфейс. Несколько адаптеров/VPN могут менять выбранный путь.

Windows

route print
Документация Windows

Linux

ip route
ip route get 10.120.0.10
Документация Linux

Ping идёт, TCP-сервис нет

Проверь именно порт 502. Успешный TCP connect ещё не означает правильный ответ Modbus.

Windows

Test-NetConnection -ComputerName 10.120.0.10 -Port 502 -InformationLevel Detailed
Документация Windows

Linux

nc -vz -w 3 10.120.0.10 502
Документация Linux

Windows — PowerShell. Linux: пример OpenBSD netcat; другие реализации nc могут иметь иной набор ключей.

Слушает ли сервер нужный порт

Выполняй на сервере: сравни LISTEN, адрес привязки и процесс.

Windows

Get-NetTCPConnection -State Listen
Документация Windows

Linux

sudo ss -tlnp
Документация Linux

sudo нужен для просмотра чужих процессов; 127.0.0.1 не принимает подключения с сети.

Посмотреть маршрут по hops

Звёздочки могут означать фильтрацию ответов, а не обрыв передачи транзитного трафика.

Windows

tracert -d 10.120.0.10
Документация Windows

Linux

tracepath -n 10.120.0.10
Документация Linux

Снять трафик TCP-сервиса

Краткий захват у клиента или сервера поможет сравнить запросы и ответы.

Linux

sudo tcpdump -ni eth0 -c 100 -w service.pcap "host 10.120.0.10 and tcp port 502"
Документация Linux

Windows

pktmon start --capture --pkt-size 0
pktmon stop
pktmon etl2pcap PktMon.etl --out service.pcapng
Документация Windows

Linux: подставь свой интерфейс вместо eth0. Windows: start, воспроизведение ошибки, затем stop и конвертация — отдельные этапы; нужны права администратора. Захват Windows здесь без фильтра, может содержать другой трафик.

IPv4 MTU: проверить пакет с DF

Для IPv4 без опций payload 1472 + IP/ICMP 28 = 1500. Уменьшая размер, сравни результат в обе стороны.

Windows

ping -f -l 1472 10.120.0.10
Документация Windows

Linux

ping -M do -s 1472 -c 4 10.120.0.10
Документация Linux

Неответ не доказывает MTU: ICMP может фильтроваться. Linux — iputils ping; проверяй поддержку параметров.

Протоколы и функции

802.1Q / VLAN

Метка VLAN разделяет широковещательные домены. Tagged сохраняет метку на выходе, untagged снимает. PVID определяет VLAN входящего кадра без метки.

Команды по теме

STP / RSTP / MSTP

Предотвращают L2-петли. RSTP быстрее сходится; MSTP объединяет VLAN в экземпляры. Проверяй root и роли портов.

Команды по теме

MRP

Резервирование промышленного кольца. Менеджер управляет резервным трактом; при разрыве обеспечивает обход. VLAN должен проходить по обоим возможным путям.

Команды по теме

LACP

Согласует агрегацию линков. Проверяй партнёра и участвующие порты; VLAN обычно настраиваются на логическом агрегате.

Команды по теме

LLDP

Обмен сведениями о соседях на одном линке. Помогает восстановить физическую схему.

Команды по теме

VRRP

Резервирует виртуальный шлюз внутри сегмента. Хосты используют один виртуальный IP; роль Master может перейти к Backup.

Команды по теме

OSPF

Динамическая маршрутизация по состоянию каналов. Сначала проверь соседство, затем маршруты.

Команды по теме

RIP

Дистанционно-векторная маршрутизация; метрика — число переходов. Максимальный рабочий путь 15 hops.

Команды по теме

Статические маршруты / SVI

SVI — L3-интерфейс VLAN. Для связи между VLAN нужны маршрутизация, корректные шлюзы и разрешающие политики.

Команды по теме

NAT / PAT

NAT меняет адреса; PAT дополнительно использует порты, чтобы несколько соединений делили внешний адрес. Обычно это функция пограничного маршрутизатора.

Команды по теме

ACL

Правила разрешения и запрета трафика. Важны порядок правил, направление и место применения.

Команды по теме

DHCP / Relay

DHCP выдаёт адрес, маску и другие параметры. Relay передаёт запросы к серверу из другого IP-сегмента.

Команды по теме

DNS

Преобразует имена в адреса. Если IP доступен, а имя нет — проверь DNS отдельно.

Команды по теме

NTP / SNTP

Синхронизируют часы; помогают сравнивать время аварии на разных устройствах.

Команды по теме

SNMP

Позволяет мониторить состояние, счётчики и события. SNMPv3 поддерживает аутентификацию и шифрование.

Команды по теме

Syslog

Отправляет журналы на общий сервер. Нужны корректное время и достижимость сервера.

Команды по теме

SSH / Telnet

SSH шифрует управление. Telnet передаёт данные открыто; учитывай это при выборе доступа.

Команды по теме

TFTP / SFTP

Передача конфигураций и файлов. TFTP не предоставляет защиты SSH; SFTP работает поверх SSH.

Команды по теме

IGMP / Snooping / Querier

IGMP сообщает о подписчиках IPv4 multicast. Snooping ограничивает L2-рассылку; querier поддерживает актуальность подписок.

Команды по теме

QinQ

Добавляет внешнюю VLAN-метку поверх внутренней. Проверяй MTU и поддержку оборудования.

Команды по теме

Port Security / Storm Control

Ограничивают MAC и лавину broadcast/multicast/unknown unicast. Срабатывание защиты может объяснять потерю связи.

Команды по теме

SPAN / Port Mirroring

Копирует трафик на порт анализатора. Проверь направление и загрузку: зеркало может терять пакеты.

Команды по теме

PROFINET

Промышленный Ethernet; использует IP для части функций и прямую L2-передачу для RT. RT-трафик нельзя считать обычным TCP-потоком.

Команды по теме

Modbus TCP

Обмен запросами и ответами поверх TCP, обычно порт 502. Отдельно проверяй TCP-соединение и ответы приложения.

Команды по теме

PROFIBUS

Полевая шина, не Ethernet VLAN. Диагностика требует проверки шины, терминаторов и адресов станций.

Команды по теме

PTP / IEEE 1588

Точная синхронизация времени. Поддержка transparent/boundary clock и профиля зависит от модели.

Команды по теме

PRP / HSR

Передают дубли кадров по резервным путям и удаляют повтор на приёмнике. Требуют совместимых узлов и топологии.

Команды по теме

Loop Detection

Обнаруживает петли по механизмам конкретного вендора. Отличай от STP и не снимай блокировку, пока причина петли не устранена.

Команды по теме

HSRP

Cisco-протокол виртуального шлюза с ролями Active/Standby. Выбирай HSRP или VRRP по требованиям и поддержке, а не только по вендору.

Команды по теме

802.1X

Контроль доступа к порту через supplicant, authenticator и сервер AAA/RADIUS. Физический UP не означает, что клиент авторизован.

Команды по теме

DHCP Snooping

Проверяет DHCP-обмен и строит bindings. Trusted указывает доверенный путь к серверу; неверная настройка может блокировать выдачу адреса.

Команды по теме

DAI

Dynamic ARP Inspection проверяет ARP по доверенным привязкам и политикам. Статические IP требуют отдельного учёта.

Команды по теме

QoS · 802.1p / DSCP

802.1p — PCP в VLAN-теге L2; DSCP — метка в IP L3. Доверие меткам, очереди и mapping настраиваются отдельно. Для PROFINET сверяй класс трафика и рекомендации устройств.

Команды по теме

MTU / Jumbo

MTU должен согласовываться по пути. Учитывай, что CLI может показывать L3 MTU или размер L2-кадра с другим учётом заголовков. Jumbo требует поддержки всего тракта.

Команды по теме

BGP

Обменивается маршрутами и атрибутами политики между автономными системами и внутри AS. Сначала проверь соседство, затем объявленные и принятые префиксы.

Команды по теме

ECMP

Несколько равноценных next hop. Распределение обычно зависит от хэша потока; один поток не обязан использовать все пути.

Команды по теме

Рабочие сценарии

Добавить VLAN через 5–6 коммутаторов

1. Зафиксируй VLAN, аплинки и резервный путь

Сними конфигурации, выбери новый VLAN ID. Проверь схему через LLDP и текущие VLAN. Уточни, какие порты ведут по основному и резервному пути.

Команды проверки

2. Создай новый VLAN на каждом узле

Добавь VLAN 120 на всех коммутаторах тракта. Не удаляй существующие VLAN и не меняй режим bridge в работающей сети.

Команды проверки

3. Добавь tagged-членство

На каждом линке настрой оба конца. Для кольца добавь VLAN на все участки резервного пути; для LAG проверь логический интерфейс. PVID существующего trunk не меняй.

Команды проверки

4. Настрой конечный порт

Если устройство не ставит тег: untagged/access VLAN 120 и PVID 120. Если оно передаёт tagged, согласуй членство и теги с его настройкой.

Команды проверки

5. Сгенерируй трафик и проверь путь

От устройства-источника отправь трафик. Ищи его MAC в VLAN 120 по активному пути, проверь связь в обе стороны. Затем убедись, что прежние VLAN работают.

Команды проверки

6. Сохрани проверенные изменения

Сохрани конфигурации всех изменённых устройств. Проверку переключения кольца выполняй в согласованное окно, а не обрывай рабочие линки ради теста.

Команды проверки

VLAN не проходит: найти участок

Создай трафик источника, затем проверяй один и тот же MAC в нужном VLAN последовательно по активному пути. Переход от узла с MAC к узлу без MAC указывает участок для проверки, но не доказывает причину. Учитывай aging и резервирование.

MRP: кольцо разомкнуто

1. Проверь ring state и роль менеджера

Проверь протокол, роль менеджера и ring ports. Active у менеджера может означать открытие резервного пути при разрыве.

Команды проверки

2. Сопоставь ring ports с линками и LLDP

Сопоставь локальный порт с именем и портом соседа. Отсутствие LLDP не доказывает отсутствие линка.

Команды проверки

3. Проверь события и счётчики переключений

Сопоставь число переключений с временем аварии и журналом событий.

Команды проверки

4. Проверь прохождение VLAN по резервному пути

Сравни членство VLAN, PVID и обработку тегов на обоих концах линка.

Команды проверки

Растут CRC / порт флапает

1. Сравни прирост ошибок за одинаковый интервал

Смотри состояние, счётчики ошибок и согласованную скорость. Номера портов — примеры.

Команды проверки

2. Проверь SFP, уровни Rx/Tx, патч-корд и разъёмы

Сравни Rx/Tx и пороги конкретного модуля. DDM доступен не у каждого SFP.

Команды проверки

3. Сопоставь время флапов с журналом

Ищи время смены состояния порта, кольца и перезагрузки. Проверь синхронизацию часов.

Команды проверки

4. Проверь скорость, duplex, питание и соседний порт

Проверь физический линк, скорость и duplex. UP ещё не означает доступность IP.

Команды проверки

Замена коммутатора

1. Сохрани копию конфигурации и запиши версию

Это рабочая конфигурация. Перед изменениями сохрани копию и сравни с загружаемой после перезапуска.

Команды проверки

2. Сверь модель, прошивку, нумерацию портов и SFP

Запиши точную модель и версию ПО перед выбором синтаксиса.

Команды проверки

3. Восстанови VLAN, порты, IP управления и доступ

Сравни членство VLAN, PVID и обработку тегов на обоих концах линка.

Команды проверки

4. Проверь роли кольца и соседей до возврата в тракт

Проверь протокол, роль менеджера и ring ports. Active у менеджера может означать открытие резервного пути при разрыве.

Команды проверки

5. Проверь прежние сервисы и сохрани изменения

Сохрани проверенные изменения, чтобы они сохранились после перезапуска.

Команды проверки

VRRP: переключение шлюза

Хосты используют виртуальный шлюз 10.120.0.1. SW-A: 10.120.0.2, priority 110; SW-B: 10.120.0.3, priority 100. После обнаружения отказа Master его роль принимает Backup. При включённом preemption SW-A возвращает роль после восстановления. Состояние вышестоящего пути требует tracking.

NAT/PAT: путь пакета

Учебный пример TCP PAT: 10.10.10.25:53001 → 198.51.100.20:443. После трансляции: 203.0.113.5:40017 → 198.51.100.20:443. Ответ к внешнему порту 40017 по записи соединения возвращается к 10.10.10.25:53001. Внешний порт выбран для примера.

LACP: один линк не вошёл в агрегат

Два аплинка должны работать в одном LAG. Один участник не передаёт трафик или суммарная скорость кажется ниже ожидаемой.

1. Проверить участников

Запиши агрегат и его физические порты на обоих устройствах. Отличай UP физического порта от включения в forwarding агрегата.

Команды: Проверить агрегацию

Что видно в состоянии агрегата?

  • Все участники активны: Перейди к VLAN и распределению потоков. Физическая агрегация уже работает.
  • Один порт вне агрегата: Сравни режим LACP, партнёра и настройки этого порта с рабочим участником.
  • Агрегат не поднялся: Проверь сначала физические линки и соответствие портов на обоих концах.

2. Сравнить оба конца

Сверь LACP active/passive, скорость, duplex и членство портов. Два passive-узла не инициируют переговоры. Все участники должны вести к одному логическому партнёру; два отдельных коммутатора требуют поддерживаемого стека/MLAG.

Команды: Посмотреть конфигурацию порта

Как настроены переговоры?

  • Passive с обеих сторон: Настрой active хотя бы на одной стороне в согласованном изменении. Проверь режимы обоих устройств.
  • Active есть, партнёр виден: Проверь совместимость участников: скорость, режим L2/L3, VLAN и параметры агрегата.
  • Партнёр отсутствует: Проверь кабельный тракт, LACP на соседнем порту и совпадение схемы подключения.

3. Проверить VLAN на агрегате

VLAN проверяй на логическом интерфейсе LAG и на соседнем устройстве. Не добавляй разрозненные настройки VLAN на физические участники, если модель наследует их от агрегата.

Команды: Проверить VLAN на портах

Что происходит с VLAN?

  • Проходит только часть VLAN: Сверь allowed VLAN и native/PVID на обоих логических интерфейсах.
  • Все VLAN проходят: Перейди к нагрузке и распределению нескольких потоков.
  • Настройки участников различаются: Приведи их к совместимому виду по руководству модели и повторно проверь включение в агрегат.

4. Проверить скорость и отказ

Один TCP-поток обычно закрепляется за одним линком по хэшу. Оцени несколько независимых потоков и прирост счётчиков участников. Проверяй отказ линка в согласованное окно.

Команды: Посмотреть конкретный интерфейс

Как проводился замер?

  • Одним потоком: Скорость одного линка сама по себе не означает неисправность LAG. Проверь несколько потоков с разными адресами/портами.
  • Несколько потоков, один порт без трафика: Сверь алгоритм хэша и разнообразие потоков, затем состояние collecting/distributing участника.
  • При отказе связь сохраняется: Проверь прежние VLAN, зафиксируй состояние и сохрани только проверенные изменения.
Руководство по теме

L2-петля: сеть резко замедлилась

Появились лавина broadcast, перемещения MAC или высокая загрузка портов. Нужно локализовать источник и сохранить резервирование.

1. Сопоставить симптомы и время

Запиши время начала, последние подключения и порты с быстрым ростом трафика. Большая нагрузка сама по себе ещё не доказывает петлю.

Команды: Посмотреть журнал событий

Какой симптом подтверждён?

  • MAC быстро меняет порты: Сопоставь эти порты с LLDP и схемой. Петля вероятна, но проверь также миграцию устройства и агрегацию.
  • Broadcast резко растёт: Сравни прирост на соседних портах и найди участок с наибольшим входящим потоком.
  • Только один сервис медленный: Сначала проверь его путь и конечные узлы. Без других признаков вывод о петле преждевременен.

2. Проверить защиту топологии

Сверь root, роли и состояние STP/RSTP, счётчики смены топологии. В промышленном кольце сначала уточни MRP и его роль: нельзя считать любой резервный порт ошибочно заблокированным.

Команды: Проверить STP / RSTP

Что обнаружено?

  • Резервный порт заблокирован: Это может быть штатная защита от петли. Не снимай блокировку без проверки схемы.
  • Оба пути forwarding: Уточни протокол резервирования, экземпляр STP и участие VLAN. Два forwarding-пути требуют объяснения по топологии.
  • На участке используется MRP: Открой сценарий кольца, проверь ring ports и менеджера. Настройки STP для ring ports сверяй с руководством.

3. Локализовать лишний путь

По LLDP и схеме найди недавнюю перемычку, неверный LAG или коммутатор без нужной защиты. Изолируй только подтверждённый подозрительный линк по принятому порядку, сохраняя управление и основной тракт.

Команды: Посмотреть соседние коммутаторы

Удалось локализовать участок?

  • Найдена лишняя перемычка: Проверь, какие сервисы использует линк, согласуй изоляцию и сравни нагрузку до/после.
  • LLDP не показывает соседей: Сверь маркировку, патч-панели и кабельную схему. Отсутствие LLDP не означает отсутствия соединения.
  • Схема неясна: Продолжи сбор наблюдений и сверку подключений. Не отключай порты последовательно наугад.

4. Проверить восстановление

После устранения причины сравни прирост broadcast, стабильность MAC и доступность прежних сервисов. Storm Control ограничивает ущерб, но не устраняет физическую петлю.

Команды: Найти изученные MAC

Что стало после изменения?

  • Нагрузка и MAC стабилизировались: Проверь резервный путь в согласованное окно, обнови схему и сохрани конфигурацию.
  • Симптомы остались: Причина ещё не подтверждена. Проверь другие пути и источник broadcast, сопоставь время наблюдений.
  • Один сервис пропал: Проверь его VLAN и резервный путь; локализация не завершена, пока прежние сервисы не восстановлены.
Руководство по теме

DHCP: устройство не получает адрес

Клиент остаётся без IPv4 или получает адрес 169.254.x.x. Пройдём от порта до DHCP-сервера и ответного пути.

1. Начать с клиента и VLAN

Проверь, что клиент настроен на DHCP, физический линк поднят и untagged/PVID соответствует нужному VLAN. Действующую аренду не сбрасывай на работающем устройстве без необходимости.

Команды: Проверить VLAN на портах

Какой адрес у клиента?

  • 169.254.x.x или адреса нет: Переходи к захвату DHCP-обмена. Такой адрес не сообщает точную причину отсутствия аренды.
  • Адрес из чужой подсети: Сверь VLAN/PVID и сервер, отправивший Offer/ACK. Возможны неверный VLAN или посторонний DHCP-сервер.
  • Правильный адрес, связи нет: Проверь выданные маску, шлюз и DNS; затем обычный IP-путь. Это уже не обязательно сбой выдачи адреса.

2. Посмотреть DHCP-обмен

Захвати обмен у клиента при повторной попытке. Для начального получения аренды ожидаются Discover → Offer → Request → ACK. Продление может начинаться с Request; сопоставляй transaction ID и клиента.

Фильтр отображения Wireshark:

dhcp

На каком этапе останавливается обмен?

  • Discover есть, Offer нет: Проверь, дошёл ли Discover до сервера/relay, есть ли свободные адреса и разрешён ли ответный трафик.
  • Offer есть, ACK нет: Сравни Request, выбранный server identifier и ответы сервера, включая NAK. Проверь обе стороны пути.
  • Запросов клиента не видно: Сверь точку захвата и интерфейс, настройки клиента и момент попытки. Пустой захват сам по себе не доказывает отказ клиента.

3. Проверить сервер или Relay

Если сервер в другом IP-сегменте, на шлюзе клиента нужен DHCP Relay. Проверь адрес сервера, интерфейс/VLAN клиента, маршруты в обе стороны, scope и политики DHCP Snooping/ACL. На транзитном L2-коммутаторе relay обычно не нужен.

Команды: Посмотреть таблицу маршрутов

Где находится DHCP-сервер?

  • В том же VLAN: Проверь L2-прохождение запросов и ответов, серверный пул и фильтры. Relay для этого обмена не требуется.
  • В другом сегменте: На шлюзе проверь relay и доступность сервера, обратный маршрут и пул для клиентской подсети.
  • Адреса в пуле закончились: Исправь размер/состояние пула по правилам сервера, затем повтори получение аренды.

4. Проверить выданные параметры

Сверь IP, маску, шлюз, DNS и сервер аренды. Проверь шлюз, затем нужный сервер по IP и по имени. Не подменяй исправление DHCP постоянным случайным статическим адресом.

Команды: Проверить доступность IPv4

Что не работает после ACK?

  • Шлюз недоступен: Сверь маску и VLAN, ARP, фильтры и возможный конфликт IP.
  • IP доступен, имя нет: Проверь DNS, выданный DHCP, запросы и ответы DNS.
  • Все проверки проходят: Зафиксируй причину и параметры аренды. Сохрани изменения на изменённых сетевых устройствах.
Руководство по теме

Multicast: поток пропадает или заливает VLAN

Видео или другой UDP multicast не приходит подписчику, пропадает спустя время либо попадает на лишние порты.

1. Зафиксировать группу и источник

Уточни multicast-группу, UDP-порт, адрес источника, VLAN и подписчика. Проверь трафик источника отдельно от подписки. Ping источника не проверяет доставку multicast.

Фильтр отображения Wireshark:

ip.dst == 239.1.1.10 && udp

Поток источника виден?

  • Есть у источника, нет у подписчика: Проследи VLAN и членство группы по активному пути.
  • Нет и у источника: Проверь приложение-источник, интерфейс и правильность точки захвата.
  • Приходит на все порты: Проверь IGMP Snooping и политику unknown multicast. Flooding не всегда означает поломку.

2. Проверить подписчика

Сверь IGMP Membership Report и multicast-таблицу: нужные группа, VLAN и порт получателя. Пример 239.1.1.10 заменяй реальной группой; для SSM учитывай также источник.

Команды: Посмотреть multicast-группы

Фильтр отображения Wireshark:

igmp

Порт подписчика есть в таблице?

  • Нет, Report тоже не видно: Проверь приложение, VLAN и IGMP-обмен у клиента. Убедись, что захват охватывает его порт.
  • Report есть, записи нет: Сверь IGMP-версию, snooping и ограничения модели. Сравни таблицы на соседних узлах.
  • Запись есть: Проверь путь от источника и router ports, затем наличие регулярных Query.

3. Проверить Querier и старение

В VLAN должен быть доступный IGMP Querier, чтобы обновлять динамические подписки. Проследи Query/Report во времени. На RouterOS возможности встроенного querier зависят от режима bridge: не включай его автоматически для всех tagged VLAN.

Фильтр отображения Wireshark:

igmp

Что происходит спустя время?

  • Query нет, записи исчезают: Проверь querier для конкретного VLAN и прохождение Query. Не включай несколько устройств наугад.
  • Query есть, клиент не отвечает: Проверь доставку Query клиенту, его приложение и фильтры.
  • Query и Report есть: Сопоставь таймеры и таблицу группы на всех участках пути. Проверь источник и потери отдельно.

4. Проверить путь и потери

В одном VLAN проверь snooping и членство портов. Между подсетями требуется поддерживаемая multicast-маршрутизация или подходящий proxy; одной unicast-маршрутизации недостаточно.

Команды: Проверить VLAN на портах

Какой путь нужен?

  • Внутри одного VLAN: Сверь tagged-членство, порт подписчика и прирост счётчиков потока.
  • Между IP-подсетями: Проверь multicast routing/proxy на поддерживаемом шлюзе и требования приложения.
  • Поток приходит с потерями: Сравни загрузку, ошибки и drops по тракту; захват на перегруженном зеркале также может терять пакеты.
Руководство по теме

Wireshark: найти уровень, где ломается связь

Устройство не открывает сервис. Разберём ARP, TCP и ответы приложения по одному направлению и моменту ошибки.

1. Выбрать точку захвата

Захватывай на клиенте или на правильно настроенном зеркале его порта/аплинка. Ноутбук в соседнем порту не видит весь чужой unicast. Уточни направления зеркала; теги VLAN могут быть сняты драйвером или оборудованием.

Команды: Посмотреть конфигурацию порта

Где снят трафик?

  • На самом клиенте: Повтори ошибку и запиши время. Сверь выбранный сетевой интерфейс.
  • На зеркале порта: Сверь source/destination зеркала, направления Rx/Tx и пропускную способность порта анализатора.
  • На соседнем обычном порту: Перенеси захват на клиент или настрой поддерживаемое зеркалирование. Иначе отсутствие пакетов не показательно.

2. Проверить локальную доставку

Если IPv4-узел назначения вне подсети клиента, ARP нужен для шлюза, а не удалённого сервера. Отсутствие ARP в коротком захвате нормально при уже заполненном кэше.

Фильтр отображения Wireshark:

arp || icmp

Как выглядит обмен?

  • Повторяются ARP Request без Reply: Уточни, ищется ли правильный сосед. Проверь VLAN, маску, доступность шлюза/узла и полноту захвата.
  • ARP Reply получен: MAC соседа найден. Переходи к TCP или нужному протоколу приложения.
  • ARP нет, другие пакеты есть: Проверь кэш ARP и продолжи анализ: новое разрешение адреса могло не потребоваться.

3. Проверить TCP-соединение

Выдели сервер и порт. В примере — 10.120.0.10:502 (Modbus TCP). Замени адрес/порт под свою задачу. Смотри SYN → SYN/ACK → ACK и обратный путь.

Фильтр отображения Wireshark:

ip.addr == 10.120.0.10 && tcp.port == 502

Что видно в TCP?

  • SYN повторяется, SYN/ACK нет: Проверь маршрут, ACL/firewall, сервер и обратный путь. По одному клиентскому захвату точный участок потери не определяется.
  • В ответ приходит RST: Узел или промежуточное устройство активно отвергает соединение. Проверь порт, службу и политики, уточни отправителя RST.
  • Handshake завершён: Транспортное соединение установлено. Теперь проверь запрос/ответ приложения; TCP не гарантирует успешную операцию Modbus.

4. Отличить потери от сбоя приложения

Сопоставь отмеченные повторы с sequence/ACK, временем и полнотой захвата. Retransmission — повод проверить путь, но зеркало и неполный захват тоже влияют на анализ. Follow TCP Stream помогает видеть разговор приложения.

Фильтр отображения Wireshark:

tcp.analysis.retransmission || tcp.analysis.duplicate_ack

Какой результат?

  • Повторы есть, ответ запаздывает: Сверь ошибки/drops/загрузку по тракту и захват с другой стороны. Не объявляй кабель причиной только по метке Wireshark.
  • TCP работает, приложение возвращает ошибку: Проверь код ответа, параметры запроса и состояние сервера/контроллера.
  • В захвате только одно направление: Проверь точку зеркала и маршрут ответа. Без второй стороны вывод о потерях может быть неполным.
Руководство по теме

Порт в err-disable

Линк отключён защитой. Найди причину до восстановления порта.

1. Зафиксировать причину

Сопоставь статус порта, журнал и время отключения. Для других ОС ищи аналогичный механизм защиты по модели.

Команды: Найти порт в err-disable

Что сообщает устройство?

  • BPDU Guard: Проверь, не подключён ли коммутатор к порту для конечного устройства. Согласуй роль порта; не убирай защиту автоматически.
  • Port Security violation: Сверь допустимые MAC и реально подключённые устройства. Проверь замену оборудования или лишний коммутатор.
  • Причина неясна: Сохрани журнал и конфигурацию порта. Проверь питание, флапы, защиту и доступные причины в руководстве.

2. Устранить источник

Проверь схему подключения и настройки выбранной защиты. Recovery timer не устраняет источник нарушения.

Команды: Проверить Port Security

Причина устранена?

  • Подключение исправлено: Восстанови только согласованный порт и проверь отсутствие новых событий.
  • Настройки не соответствуют задаче: Подготовь изменение политики по фактической роли порта. Не отключай все защиты сразу.
  • Нарушение продолжается: Оставь порт изолированным и продолжи проверку источника.

3. Проверить восстановление

Для Cisco после устранения причины может потребоваться shutdown, затем no shutdown в интерфейсном режиме. Проверь линк, VLAN и журнал.

Команды: Административно включить порт

Что после восстановления?

  • Снова err-disable: Вернись к причине: источник нарушения сохранился или есть второй.
  • Порт UP, сервис не работает: Проверь VLAN, MAC, IP и путь сервиса отдельно.
  • Порт и сервис работают: Зафиксируй причину и проверенное изменение; сохрани конфигурацию.
Руководство по теме

STP: неожиданно сменился root

Изменился активный путь или выросли задержки. Сравни Root ID, Bridge ID и время событий.

1. Определить область

Проверь нужный VLAN/экземпляр STP на нескольких узлах. В MST важно совпадение региона и mapping VLAN.

Команды: Проверить STP / RSTP

Что изменилось?

  • Новый Root ID: Найди владельца Bridge ID и последнее подключение. Проверь priority и доступность прежнего root.
  • Root прежний, порт сменился: Проверь стоимость пути, отказ линка и topology changes. Смена порта не обязательно означает смену root.
  • Разные root в одной ожидаемой области: Проверь границы региона/экземпляра, прохождение BPDU и разделение сети.

2. Проверить причину

Сопоставь LLDP, журнал и конфигурации обоих концов. Root выбирается по Bridge ID; менять priority следует по проектной схеме.

Команды: Посмотреть журнал событий

Найдено объяснение?

  • Плановый резервный root: Проверь отказ основного, новый путь и восстановление сервисов.
  • Подключён новый коммутатор: Проверь его priority и роль. Подготовь согласованную коррекцию и защиту границ.
  • Прежний root недоступен: Проверь его питание и связность. Не возвращай роли изменением priority вслепую.

3. Проверить последствия

Сверь forwarding/blocking и доступность VLAN по новому пути. Не включай заблокированный резервный порт вручную.

Команды: Проверить VLAN на портах

Сервисы работают?

  • Все штатно: Зафиксируй смену и причину. Возврат root проверяй в согласованное окно.
  • Часть VLAN пропала: Сверь разрешённые VLAN по резервному пути и экземпляры STP.
  • Есть шторм или MAC flapping: Открой сценарий L2-петли, сопоставь схему и протокол резервирования.
Руководство по теме

Нет связи между VLAN

Каждый VLAN отдельно работает. Для связи между подсетями нужен L3-шлюз с маршрутами и разрешёнными политиками.

1. Проверить хост и шлюз

Сверь IP/маску/шлюз клиента и сервера. Сначала проверь доступность собственного шлюза.

Команды на хосте

Что доступно?

  • Свой шлюз недоступен: Проверь локальный VLAN, ARP, адрес шлюза и состояние SVI.
  • Свой шлюз доступен: Проверь маршрутизацию на шлюзе и обратный путь сервера.
  • Неверная маска или шлюз: Исправь параметры по адресному плану, затем повтори проверку.

2. Проверить L3 и обратный путь

Проверь оба IP-интерфейса, connected/static маршруты и включённую маршрутизацию. Наличие VLAN в L2-таблице её не заменяет.

Команды: Посмотреть таблицу маршрутов

Что в таблице маршрутов?

  • Нет маршрута к сети: Проверь SVI, состояние VLAN и настройку маршрута на поддерживаемом L3-устройстве.
  • Маршрут есть в обе стороны: Проверь ACL/firewall и ограничения сервиса.
  • Только прямой маршрут: Проверь шлюз сервера и маршруты обратного направления.

3. Проверить политики и сервис

Сравни адрес источника, порт и прирост счётчиков правил. Не снимай ACL целиком ради проверки.

Команды: Посмотреть ACL и счётчики

Команды на хосте

Какой результат?

  • Правило блокирует обмен: Согласуй точечное разрешение требуемых адресов и сервиса.
  • TCP подключается: Проверь ответ приложения и его параметры.
  • TCP не подключается: Сравни захват с двух сторон, слушающий сервис и host firewall.
Руководство по теме

MTU: малый ping идёт, большие пакеты теряются

Проверь максимальный размер по пути, туннели и сообщения о необходимости фрагментации.

1. Сравнить размеры

Проверь небольшой IPv4 ping, затем пакет с DF. Для IPv4 без опций 1472 байта данных соответствуют IP-пакету 1500.

Команды на хосте

Как отличается результат?

  • Малый работает, большой нет: Уменьшай payload, сравни порог в обе стороны и ошибки ICMP.
  • Нет ответов любого размера: Сначала исключи недоступность и фильтрацию ICMP. Это ещё не доказательство MTU.
  • Большой работает: Проверь реальные размеры проблемного сервиса и его маршрут, включая туннели.

2. Сверить тракт

Сравни MTU интерфейсов и накладные расходы туннелей. L2 frame size и L3 MTU могут учитывать заголовки по-разному.

Команды: Посмотреть конкретный интерфейс

Что найдено?

  • Участок с меньшим MTU: Согласуй MTU/MSS с требованиями всего пути; не включай jumbo только на одном узле.
  • Везде ожидаемый MTU: Проверь туннели, PMTUD и фильтрацию ICMP fragmentation needed.
  • Проблема зависит от маршрута: Сравни MTU всех резервных/ECMP путей.

3. Подтвердить по захвату

Сравни DF, размер и ответы ICMP. Отсутствие ICMP в одном захвате не доказывает отсутствие сообщения на всём пути.

Команды на хосте

Фильтр отображения Wireshark:

icmp.type == 3 && icmp.code == 4

Что видно?

  • ICMP fragmentation needed: Сверь сообщённый MTU и отправителя, проверь PMTUD на хосте.
  • Повторы TCP без ICMP: Проверь возможный black hole PMTUD, фильтры и захват у другой стороны.
  • Передача восстановилась: Проверь исходный сервис и резервный путь, зафиксируй согласованные значения.
Руководство по теме

Управление пропало после смены VLAN порта

При смене PVID/tagged можно потерять путь к адресу управления. Возврат доступа должен быть подготовлен заранее.

1. Использовать подготовленный доступ

Проверь out-of-band/консоль, резервный путь или заранее установленный механизм возврата. Не повторяй изменения без наблюдаемого результата.

Как можно подключиться?

  • Консоль доступна: Сними текущую конфигурацию и сравни изменённые VLAN, IP и порт с сохранённым состоянием.
  • Есть защищённый откат: Дождись подтверждённого механизма возврата по конкретной ОС и проверь доступ. Не сохраняй непроверенную конфигурацию.
  • Резервного доступа нет: Потребуется доступ через другой заранее разрешённый путь или локальная помощь. Сайт не может вернуть недоступное устройство.

2. Сверить путь управления

Проверь VLAN интерфейса управления, tagged/untagged обоих концов, PVID и IP. RouterOS bridge1 должен участвовать в VLAN для доступа к CPU.

Команды: Проверить VLAN на портах

Что нарушено?

  • Не совпадает tagging/PVID: Верни согласованное членство обоих концов через доступную сессию.
  • CPU не включён в VLAN RouterOS: Проверь bridge VLAN table и VLAN-интерфейс; сохрани полный состав tagged при set.
  • VLAN правильный: Проверь IP/маску, маршрут, firewall и ограничения SSH/SNMP.

3. Подтвердить доступ до сохранения

Проверь управление из административной сети новой сессией, затем прежние сервисы и резервный путь.

Команды: Проверить SSH-доступ

Что подтверждено?

  • Новая сессия работает: Отмени подготовленный таймер/освободи Safe Mode и сохрани проверенное состояние по ОС.
  • Работает только старая сессия: Не считай доступ восстановленным. Проверь новый TCP connect и политику доступа.
  • Сервисы нарушены: Вернись к плану возврата, сравни изменённые порты и VLAN.
Руководство по теме

Страховка перед удалённым изменением

Выбери механизм возврата для своей модели до изменения порта, VLAN, маршрутов или управления.

1. Сохранить исходное состояние

Зафиксируй версию, конфигурацию, startup и схему управления. Скачай копию за пределы устройства; проверь возможность её восстановления.

Команды: Посмотреть текущую конфигурацию

Есть проверенная копия?

  • Копия и консоль доступны: Выбери поддерживаемый механизм возврата и окно работ.
  • Копия только на устройстве: Скачай её и проверь читаемость до изменения.
  • Нет исходной конфигурации: Сначала сними её доступным штатным способом и уточни, как восстановить доступ.

2. Подготовить механизм возврата

Cisco reload timer прерывает трафик при срабатывании; configure replace и H3C replace — отдельные операции. Huawei зависит от серии и версии.

Команды: Cisco: перезагрузка по таймеру

RouterOS: Ctrl+X или F4 включает Safe Mode; приглашение содержит SAFE. При аварийном завершении сессии защищённые изменения откатываются после обработки потери сессии. Ctrl+X после успешной проверки освобождает Safe Mode и сохраняет изменения; Ctrl+D отменяет их. Есть лимит журнала изменений; следи, что SAFE остаётся активным. Это клавиши терминала, не строка команды. Huawei: rollback configuration to file подтверждён в руководстве NetEngine 8000 V800R024, а не для всех S5700 VRP. На коммутатор его автоматически не переносим. Уточни модель, версию и наличие механизма commit/rollback; безопасный план нужен до изменения.

Какой механизм подтверждён?

  • RouterOS Safe Mode: Включи клавишами, убедись в SAFE и контролируй лимит журнала; проверь новую сессию после изменения.
  • Cisco таймер с проверенной startup: Проверь boot, достаточное время и порядок отмены. Не сохраняй непроверенные изменения по приглашению reload.
  • Нужен другой механизм: Открой руководство конкретной модели. Если автоматический откат не подтверждён, используй консоль/локальный доступ.

3. Проверить и завершить

Проверь новую административную сессию и рабочие сервисы. Только затем отменяй механизм возврата и сохраняй результат.

Команды: Cisco: отменить таймер перезагрузки

Как прошла проверка?

  • Доступ и сервисы работают: Отмени таймер, проверь show reload; для RouterOS освободи Safe Mode. Сохрани по правилам ОС.
  • Доступ потерян: Используй подготовленный возврат/консоль. Не пытайся сохранять непроверенное состояние.
  • Доступ есть, сервис нарушен: Выполни согласованный возврат или точечное исправление, затем повтори проверки.
Руководство по теме

Ping идёт, TCP-сервис не работает

ICMP подтверждает лишь часть IP-связности. Проверь нужный TCP-порт, сервер и обмен приложения.

1. Проверить нужный порт

Пример — 10.120.0.10:502. Замени на адрес и порт сервиса. Проверяй также имя отдельно от IP.

Команды на хосте

TCP connect проходит?

  • Да: Перейди к протоколу приложения, параметрам и журналу сервера.
  • Нет, тайм-аут: Проверь путь, ACL/firewall и обратные пакеты по захвату.
  • Соединение отвергнуто: Проверь службу, порт и отправителя RST; отказ может исходить от промежуточной политики.

2. Проверить сервер

На сервере проверь LISTEN, адрес привязки и процесс. Сервис на 127.0.0.1 недоступен из сети.

Команды на хосте

Что слушает сервер?

  • Нужный порт на сетевом адресе: Проверь host firewall, политики источников и захват входящих SYN.
  • Только loopback: Измени bind-address по требованиям приложения и доступа.
  • Порта в LISTEN нет: Проверь запуск службы, её конфигурацию и журнал ошибок.

3. Сравнить запрос и ответ

Захвати один воспроизводимый сбой у клиента и сервера, сравни SYN/SYN-ACK/ACK и ответ приложения.

Команды на хосте

Фильтр отображения Wireshark:

ip.addr == 10.120.0.10 && tcp.port == 502

Что видно в обмене?

  • SYN не приходит на сервер: Локализуй участок по маршруту, ACL и промежуточным захватам.
  • Ответ сервера не возвращается: Проверь обратный маршрут, NAT и фильтры.
  • Handshake и ответ приложения есть: Разбери код ответа, параметры запроса и состояние приложения. TCP-связность уже подтверждена.
Руководство по теме

Путь VLAN неизвестен: восстановить тракт

Начни с доступного коммутатора. Собери соседство и членство VLAN, затем отдели разрешённые ветви от активного пути к конкретному MAC. Пример — VLAN 120; команды просмотра выполняй отдельно на каждом узле.

1. Определить VLAN и конечные устройства

Запиши VLAN ID, первый коммутатор, порт подключения и, если известны, MAC источника и назначения. Определи цель: найти все разрешённые ветви VLAN или путь к конкретному устройству. Примеры команд могут показывать все VLAN — выбирай нужный в выводе.

Команды: Проверить VLAN на портах

С чего начинается проверка?

  • Известны VLAN и порт устройства: Сверь PVID/access или tagged-членство этого порта. Зафиксируй SW1 и исходную точку.
  • Известен VLAN, конечный порт неизвестен: Посмотри участников VLAN и MAC-таблицу. Начни с подтверждённого узла; не считай каждый порт VLAN аплинком.
  • Известен только IP: Уточни подсеть и её шлюз/SVI. ARP на шлюзе поможет получить MAC; VLAN ID нельзя надёжно вывести из IP-адреса.

2. Найти соседа и его порт

На текущем узле сопоставь local port, имя/Chassis ID соседа и remote port по LLDP. Записывай каждый линк как SW1:порт ↔ SW2:порт. LLDP показывает соседство, но не передаёт полный список VLAN соседа.

Команды: Посмотреть соседние коммутаторы

Что показывает соседство?

  • Сосед и оба порта определены: Подключись к этому соседу разрешённым способом и проверь VLAN на его указанном порту.
  • Есть несколько соседей: Сначала выбери порты с нужным VLAN. Для полной схемы проверяй каждую ветвь отдельно и отмечай уже посещённые узлы.
  • LLDP не показывает соседа: Проверь поддержку и включение LLDP, маркировку и кабельную схему. MAC и журналы дают подсказки, но не гарантируют имя и удалённый порт.

3. Проверить VLAN на обоих концах

Проверь существование VLAN 120 и его членство на двух концах найденного линка. Для tagged-транзита VLAN должен быть разрешён с обеих сторон. Для untagged/native сопоставь PVID и классификацию кадров. Разное назначение untagged может связывать разные VLAN ID — это фиксируй отдельно, а не называй единым трактом VLAN 120.

Команды: Проверить VLAN на портах

Что найдено на линке?

  • VLAN согласован с обеих сторон: Добавь линк в схему разрешённых ветвей. Далее проверь агрегат и фактическое forwarding.
  • VLAN есть только на одном конце: Тракт этого VLAN здесь не подтверждён. Проверь правильность порта, альтернативную ветвь и схему; ничего не меняй до согласования.
  • Не совпадают tagged/native/PVID: Зафиксируй расхождение и способ обработки кадров. Соседство LLDP само по себе не доказывает прохождение VLAN.

4. Учесть LAG и логический порт

Если аплинк входит в агрегат, сопоставь физические участники с логическим интерфейсом. VLAN проверяй на агрегате согласно ОС. LLDP может показывать физический порт; один MAC на Port-channel/bond не определяет, по какому участнику пойдёт каждый поток.

Команды: Проверить агрегацию

Как устроен аплинк?

  • Это обычный одиночный линк: Перейди к роли порта и протоколу резервирования.
  • Это рабочий агрегат: Запиши логический интерфейс, участников и партнёра. Проверь VLAN на обоих логических интерфейсах.
  • Участник вне агрегата или партнёр не тот: Открой сценарий LACP. Не считай такой участник рабочим путём, пока не подтверждена передача.

5. Отделить активный путь от резервного

Для STP проверь нужный VLAN/экземпляр и состояния forwarding/discarding на обоих концах. В MST учти mapping VLAN. Для MRP отдельно проверь ring state, manager и ring ports через сценарий кольца: STP-команда не заменяет диагностику MRP. Разрешённый VLAN на резервном линке ещё не означает активную передачу.

Команды: Проверить STP / RSTP

Какой путь обнаружен?

  • Линк forwarding: Отметь его как текущую активную ветвь и подтвердь направление по MAC. Это ещё не весь путь к цели.
  • Линк blocking/discarding: Сохрани его в схеме как резервный и продолжи по активной ветви. Не снимай блокировку.
  • Используется MRP или состояние неясно: Проверь соответствующий механизм резервирования и фактический активный тракт. Не объявляй кольцо петлёй по двум физически поднятым линкам.

6. Подтвердить направление к конкретному MAC

Создай разрешённый трафик от искомого устройства, затем ищи именно его MAC в нужном VLAN. Запись показывает порт, с которого приходят кадры этого MAC, то есть направление к нему. MAC источника ведёт к источнику, а не автоматически к получателю. Broadcast и неизвестный unicast могут идти по нескольким активным ветвям.

Команды: Найти изученные MAC

Где изучен искомый MAC?

  • На аплинке или агрегате: Перейди на подтверждённого LLDP/схемой соседа этого порта. Повтори членство, forwarding и поиск того же MAC.
  • На конечном порту: Проверь подключение устройства: за портом может быть ещё один коммутатор. При подтверждённом конечном устройстве эта ветвь прослежена.
  • MAC отсутствует или меняет порты: Проверь наличие исходящего трафика, aging и VLAN. Для flapping исключи петлю, миграцию и резервирование; не объявляй участок обрывом только по отсутствию записи.

7. Повторить проверку и зафиксировать границу

Веди таблицу: узел, локальный порт/LAG, сосед и его порт, VLAN/tagging, forwarding или резерв, наблюдаемый MAC и время. Для полной схемы обойди все подтверждённые ветви; для конкретного устройства следуй его MAC. Отмечай посещённые линки, чтобы не ходить по кольцу. После SVI/маршрутизатора начинается L3-путь: Ethernet MAC меняется, дальше нужны маршруты и обратный путь.

Команды: Посмотреть таблицу маршрутов

Где закончилась проверка?

  • Дошли до нужного устройства: Сохрани схему текущего пути и резервных ветвей, проверь связь в обе стороны. Команды дали наблюдения на этот момент, а не вечный маршрут VLAN.
  • Дошли до L3-шлюза: Зафиксируй границу VLAN. Дальше проверь маршрут к IP назначения, следующий L2-сегмент и обратный путь; MAC исходного хоста за шлюзом не ищи.
  • Есть недоступный или неизвестный узел: Отметь непроверенный участок и точные последние подтверждённые порты. Без доступа/схемы нельзя доказать весь тракт; продолжи после получения наблюдений.
Руководство по теме