从WAN/LAN到VLAN:路由器交换机组网与排障实战 手上有几根网线、一台光猫、一台路由器、一台交换机摆一桌子却怎么也上不了网——这个场景我在帮朋友收拾家庭网络、给公司小机房理线的时候见过太多次。问题往往不在设备本身而在于没人把路由器、交换机、WAN口、LAN口这四件事的分工讲清楚。这篇文章就是冲着这个来的从接口往哪根线、谁给谁发地址到交换机为什么不能替代路由器划子网再到双WAN口规则、VLAN落地、故障排查链路我会把一套从业者实际会用的判断方法尽量写透。不管你是刚接触组网的入门者还是天天跟机柜打交道、偶尔被路由器识别不到LAN口双WAN口策略不生效这类问题卡住的人都能从里面找到能直接抄的步骤和能复用的思路。1. 别急着插线先把WAN口和LAN口的分工搞明白我见过太多人组网失败第一反应是设备坏了或者网线是坏的结果折腾一圈发现是线插错了口。要避免这种返工得先在脑子里建立一张图一台路由器身上那些长得一模一样的RJ45口其实是站在两边的——一边朝外一边朝内它们干的活完全不同。1.1 WAN口是朝外的唯一出口LAN口是朝内的分发口打个生活化的比方WAN口相当于一栋楼的大门所有进出外界的快递、访客都得走这一扇门LAN口则是楼里各个房间的插座把从大门进来的水电分发到每一户。家用路由器通常只有一个WAN口少数企业级或双WAN机型会是两个甚至更多而LAN口往往有四个现在有些机型还会标成LAN1/LAN2或者合并成一个2.5G口加几个千兆口。从设备内部的逻辑看WAN口连接的是一条上游链路你在这条链路上是被服务的一方通常会主动去获取一个地址DHCP客户端或者手动填上运营商给的固定参数。LAN口连接的是下游设备路由器在这边自己是服务的一方会开一个DHCP服务器给接进来的电脑、打印机、摄像头、无线AP派发内网地址。这个一进一出、一客一主的角色分配是整个家用组网的地基。提示判断某个口到底是什么角色别只看颜色和位置去路由器管理界面看端口映射或者看背面丝印WAN口一般会单独标注而且和LAN口之间往往有一条硬件隔离线。1.2 为什么家用路由器的WAN口地址常常不是公网地址这一点很多人有误解觉得路由器WAN口拿到的就是我的公网IP。实际上去拨号或插上光猫之后WAN口拿到的地址大概率是运营商级NAT之后的地址也就是一堆用户共享一个出口。原因很简单IPv4地址早就分完了运营商不可能给每个家庭一条独占的IPv4。这就带来一个直接后果——你想在外面访问家里的设备靠拨WAN口地址是走不通的因为那个地址根本不在公网上唯一。真正可行的做法要么是让运营商把光猫改成桥接、由自己的路由器拨号拿到公网地址并且确认这个地址确实是公网段要么用内网穿透类的中转方案。判断手上的地址是不是公网最简单的办法是看它落在哪个段10.x.x.x、172.16.x.x到172.31.x.x、192.168.x.x这三段都是私有地址此外还有一类运营商级NAT常用段也需要留意。1.3 光猫的LAN口接路由器的WAN口这条链路最容易踩的坑这是家庭组网里出问题最多的一条链路。典型现象是网能上但一会儿断一会儿好或者路由器重启后上不了网。背后常见的三个原因第一是双重NAT。光猫自己开着路由和DHCP你的路由器又拨号或者又拿了一次地址两层NAT叠在一起端口映射、某些游戏联机、内网互访都会变得别扭。稳妥做法是把光猫改成桥接模式让路由器负责拨号如果不能改也要保证只有一层设备在做DHCP。第二是地址段冲突。光猫的LAN网段如果是192.168.1.x而你的路由器默认也是192.168.1.x两级设备地址段撞车会出现能连WiFi但打不开管理页部分设备时通时不通这种玄学现象。改掉其中一级的网段比如把路由器LAN段换成192.168.10.x问题立消。第三是DHCP没关干净。有些人想用光猫当主路由、路由器当无线AP却没关掉路由器的DHCP结果两个DHCP服务器同时在广播谁先响应谁做主终端拿到的网关时对时错。现象大概率原因处理方向能上外网但内网设备互访不稳定双重NAT双DHCP光猫桥接或关掉一级DHCP管理页打不开、部分设备时通时不通两级网段冲突修改其中一级LAN网段重启后需等很久才通上游获取地址慢或链路协商问题检查端口协商速率与网线2. 路由器与交换机的边界不是速度之争是看不看IP很多人把路由器和交换机理解成高级版和低级版的关系觉得交换机就是个口更多的分线器。这个理解会直接导致组网设计跑偏。它们真正的差别在于转发时依据的信息不同——交换机主要看MAC地址路由器主要看IP地址。2.1 交换机靠MAC表转发路由器靠路由表转发交换机工作在数据链路层它维护的是一张MAC地址表某个MAC地址从哪个端口学到的之后发往这个MAC的帧就从对应端口出去。它不关心IP也不改包只负责在一个二层网络里把帧准确地送到目的地。刚上电时MAC表是空的所以会先泛洪——把未知单播帧从除入端口外的所有端口发出去等目的设备回应后表项就学下来了。路由器工作在网络层它维护的是路由表去往某个网段应该从哪个接口、下一跳是谁。每经过一次路由IP包的源和目的MAC会被重写但IP头基本保持除TTL和某些字段。这也是为什么经过路由器和经过交换机在抓包时表现完全不同——前者能看到MAC变化后者看不到。提示判断两台设备之间是路由还是交换抓包看MAC是否被重写是最直接的办法比看设备型号靠谱。2.2 广播域是怎么被隔离的交换机默认所有端口属于同一个广播域。也就是说一台设备发的广播帧会从其他所有端口散出去。设备一多广播、ARP请求、组播就全是人人有份轻则带宽被吃重则形成广播风暴把网络打瘫。路由器天然是广播域的边界它不会把一侧的广播转发到另一侧。这就是为什么用路由器划子网是控制广播域的基本手段。而交换机要做到这一点靠的是VLAN——把物理上的一台交换机切成逻辑上的多台每个VLAN是一个独立广播域。所以严格说是VLAN而不是交换机在隔离广播普通傻瓜交换机是做不到的。2.3 三层交换机出现之后边界变模糊了三层交换机把路由功能集成进了交换机能在一个盒子里既做二层转发又做三层转发还往往用硬件ASIC做转发速度比纯软件路由快得多。这也正是公司5个部门、划5个子网这类需求常常落到三层交换机上的原因。但边界并没有真的消失只是被压缩了。三层交换机擅长的是局域网内部的跨VLAN转发它的路由表相对简单一般跑静态路由或OSPF这类内部网关协议而出口选路、NAT、策略路由、连接运营商专线这些仍然更适合交给专门的路由器。所以常见的架构是三层交换机管内部东西向流量路由器管南北向出口流量各司其职。对比项二层交换机三层交换机路由器转发依据MAC地址MACIPIP地址隔离广播域靠VLAN靠VLAN天然隔离主要场景接入、汇聚内网跨网段出口、互联典型能力快、便宜快、能跨VLAN功能全、策略丰富3. 把线插对之后一套可以照着做的组网顺序线插对了只是起点真正让网络稳定的是按顺序配置、按顺序验证的习惯。下面这套顺序我在小机房和家庭场景里都用过逻辑是从上游到下游、从物理到逻辑。3.1 从最常见的路由器识别不到LAN口讲起路由器识别不到LAN口这个说法其实有两种含义得先分清。一种是物理上插了网线但管理界面里那个口显示未连接另一种是设备接上去拿不到地址。两者的排查方向完全不同。如果是前者按这个顺序查网线本身换一根确认好的线优先用成品线自己压的水晶头线序容易出问题。端口协商有些老设备或劣质线只能协商到百兆甚至半双工界面里会显示100M/半双工这种链路在跑大流量时容易出错。可以尝试把两端速率手工固定为同一档位测试。端口状态登录交换机或路由器的管理界面看该口的up/down状态、收发包计数、错误计数。错误计数一直涨基本就是物理层问题。供电与散热PoE供电的AP或摄像头如果供电不足端口也会时通时断。如果是后者重点看DHCPLAN口的DHCP池有没有耗尽、地址段有没有和别的设备冲突、有没有被ACL或端口隔离策略挡住。3.2 双WAN口的规则设置先把三条约束理清楚双WAN口在企业里很常见比如一条走普通宽带、一条走财务专线或者一条走政务网。配置规则之前先把三件事想清楚谁是主、谁是备主备模式下主链路断了才切到备份负载均衡模式下两条同时用。主备切换会断流负载均衡则要考虑会话保持问题。策略怎么匹配是按源地址、目的地址还是按应用端口来分流。比如财务专线这类专线通常用源地址段匹配特定部门。回程路径是否对称这是双WAN最容易翻车的地方。如果出去走WAN1、回来走WAN2连接跟踪对不上表现为能ping通但打不开网页。所以策略路由要配合连接跟踪或防火墙的会话同步来做。配置示例伪代码逻辑实际界面因厂商而异策略1: 源地址 10.10.20.0/24 - 出口 WAN1(财务专线) 策略2: 源地址 10.10.30.0/24 - 出口 WAN2(普通宽带) 默认策略: 其余流量 - WAN2, WAN1 作为备份注意策略顺序很重要越具体的规则越要放前面否则会被默认规则吃掉。3.3 千兆链路跑不满的物理层原因标着千兆的设备跑不满千兆绝大多数不是设备问题而是物理层。常见原因包括网线是五类线而非超五类以上水晶头只压了四芯线太长超过100米接头氧化或压接不牢端口协商成了百兆。排查时先看两端端口协商速率再看线序最后换线做交叉验证。用打流工具单线程跑一遍如果单线程只有几百兆但多线程能接近千兆那多半是协议开销或单核CPU瓶颈而不是链路本身的问题。4. 当一台交换机不够用子网划分与VLAN怎么落地公司5个部门划5个子网A部门100台主机、B部门50台、C部门20台这类需求是典型的内网规划题。它考的不是单个设备怎么配而是地址怎么分、VLAN怎么划、跨网段怎么通。4.1 五个部门三档主机数地址规划的思路先把需求整理成表A部门100台、B部门50台、C部门20台另外还有D、E两个部门假设各不超过30台。按每个子网容量要留余量的原则主机位至少要能容纳当前数量并预留扩容空间。一个可直接抄的规划以192.168.x.x为例部门主机需求推荐掩码网段示例可用地址数A100/25192.168.10.0/25126B50/26192.168.10.128/2662C20/27192.168.10.192/2730D30/27192.168.10.224/2730E30/27192.168.11.0/2730这样划的好处是地址不浪费、每个部门一个独立广播域、网关清晰。注意掩码的选择要卡在需求之上再留一档比如100台需求用/25而不是/26/26只有62个可用否则后续加人就得分段。4.2 VLAN划分之后跨网段通信靠谁VLAN划完部门内部用二层转发就够了但部门之间要互通就必须走三层。这里有两类做法用单臂路由在路由器的一个物理口上开子接口每个子接口对应一个VLAN网关。适合小规模路由器承担所有跨网段流量。用三层交换机SVI在三层交换机上给每个VLAN配一个虚拟接口作为网关跨网段转发由交换机硬件完成。适合中大规模吞吐高、延迟低。配置思路以常见三层交换机为例命令因厂商略有差异# 创建VLAN vlan 10 vlan 20 # 配置SVI网关 interface vlanif 10 ip address 192.168.10.1 255.255.255.128 interface vlanif 20 ip address 192.168.10.129 255.255.255.192 # 端口划入VLAN interface gigabitethernet 0/0/1 port link-type access port default vlan 10路由器和三层交换机之间通常用一条互联段或一个互联VLAN跑三层路由比如路由器上配一条到内网各网段的静态路由下一跳指向三层交换机的互联地址。这样做的好处是把内部互访和出口访问分开流量各走各的路径互不干扰。5. 出问题怎么办把排查链路固定下来网络故障最怕的不是问题本身而是东试一下西试一下。把排查链路固定成一套分层流程能省下大量时间。5.1 先分层再定位物理层、链路层、网络层我的习惯是永远从下往上查因为底层没通上面怎么配都是白搭物理层灯亮不亮、线好不好、端口协商速率对不对、错误计数涨不涨。这一层能解决一大半问题。链路层MAC地址学习正不正常、VLAN划得对不对、STP有没有把某个口阻塞了排查环路时尤其重要。网络层地址、掩码、网关、路由表、NAT、ACL。用ping、traceroute、arp -a逐段验证。应用层DNS、端口、策略。到这一步基本能锁定是配置问题而非链路问题。这套顺序的价值在于可复现不管谁接手按这个链路走一遍都能收敛到具体原因而不是靠经验感觉。5.2 看日志、看MAC表、看端口统计命令行里最常用的几个观察点# 查看MAC地址表华为风格 display mac-address # 看接口简要状态 display interface brief # 查看ARP表 display arp # 过滤某个MAC所在端口 display mac-address | include xxxx-xxxx-xxxx在Linux或虚拟化环境里看交换和桥接的行为可以用# 查看网桥的转发数据库 brctl showmacs br0 # 查看接口统计丢包、错误 ip -s link show eth0日志是另一个宝藏。交换机的日志里STP拓扑变化、端口up/down、环路检测告警都记着很多偶发断网翻日志就能对上时间点。养成定期导日志、关注端口错误计数的习惯比事后追查轻松得多。至于模拟器类环境里的启动失败问题比如刚装好能启动、重启后失败最常见的原因是虚拟化平台资源不足、网卡桥接配置被改动、镜像文件损坏或授权文件失效。按资源检查→镜像校验→网络桥接重配的顺序排查基本能定位。这类问题不属于配置层面的坑而是运行环境层面的单独归类处理效率更高。我个人在实际操作中的体会是把接口角色和转发层级这两件事刻在脑子里百分之八十的组网问题都能自己推出来。WAN口朝外、LAN口朝内交换机管一层、路由器管一层三层交换机把路由拉进内网——这几句话比背一堆命令有用得多。真正遇到棘手问题时先别动配置去把物理层和端口的统计数据看一眼很多答案就写在那几个错误计数里。