H3C交换机二层环路排查与防护方法

📅 2026/7/30 4:55:36
H3C交换机二层环路排查与防护方法
这是“H3C交换机中小企业运维实战”专栏的第 18 篇。办公区突然有多台电脑同时变慢、网关时通时不通交换机多个端口灯又在持续快速闪烁时我会把二层环路列为重点排查方向。但端口灯和 CPU 升高都只能说明流量异常最终还要结合端口速率、STP、MAC 迁移和环路检测结果确认。本文以 H3C S5570S 和 Comware V7 为例接口、VLAN 和地址都是示例使用时要换成现场信息。一、二层环路常见现象同一个 VLAN 内多台电脑同时变慢或断网网关时通时不通SSH 登录也很卡多个端口灯在没有大流量业务时仍同步快速闪烁CPU 使用率升高广播、组播流量持续增加MAC 地址在两个端口之间反复移动STP 拓扑变化次数持续增加。如果只有一台电脑不通应先按普通接入口故障处理。二层环路通常会同时影响一个区域或 VLAN 内的多台设备。二、保留 Console先记录现场网络已经明显异常时不要先重启交换机。重启可能暂时恢复网络但环路接线仍在时很快还会复现也会丢失部分现场信息。# 对照日志使用并检查CPU和全端口状态。 HQ-Access-01 display clock HQ-Access-01 display cpu-usage HQ-Access-01 display cpu-usage history HQ-Access-01 display interface brief descriptionCPU 高不能单独证明存在环路还要继续检查端口流量。三、从所有端口中找异常方向# 对比所有在线端口的入、出方向速率。 HQ-Access-01 display counters rate inbound interface HQ-Access-01 display counters rate outbound interface重点比较Total (pps)、Broadcast (pps)、Multicast (pps)和端口利用率。环路发生时几个相关端口的包速率通常明显高于其他端口。找到可疑端口后再查看详细统计# 本例假设23号和24号端口最异常。 HQ-Access-01 display interface GigabitEthernet 1/0/23 HQ-Access-01 display interface GigabitEthernet 1/0/24 # 查看端口学习的MAC数量和MAC迁移记录。 HQ-Access-01 display mac-address dynamic interface GigabitEthernet 1/0/23 count HQ-Access-01 display mac-address dynamic interface GigabitEthernet 1/0/24 count HQ-Access-01 display mac-address mac-move普通电脑端口突然学习到大量 MAC或者同一批 MAC 在两个端口之间持续移动说明端口后面可能存在重复的二层路径。四、检查 STP 和环路检测# 查看生成树整体状态、可疑端口和拓扑变化。 HQ-Access-01 display stp brief HQ-Access-01 display stp interface GigabitEthernet 1/0/23 HQ-Access-01 display stp interface GigabitEthernet 1/0/24 HQ-Access-01 display stp tc HQ-Access-01 display stp history HQ-Access-01 display stp abnormal-port # 查看是否已经检测到环路端口。 HQ-Access-01 display loopback-detection如果现场没有开启环路检测可以先只针对故障 VLAN 开启检测不设置自动关闭HQ-Access-01 system-view # 先在业务VLAN 10中检测只记录日志。 [HQ-Access-01] loopback-detection global enable vlan 10 [HQ-Access-01] return HQ-Access-01 display loopback-detection不要直接使用vlan all。先从故障 VLAN 开始确认设备负载和检测结果后再决定是否扩大范围。五、确认端口用途后再隔离检测结果指向某个端口时先确认它不是上联、聚合成员、服务器或管理路径# 查看端口配置、LLDP邻居和聚合关系。 HQ-Access-01 display current-configuration interface GigabitEthernet 1/0/24 HQ-Access-01 display lldp neighbor-information interface GigabitEthernet 1/0/24 verbose HQ-Access-01 display link-aggregation summary确认它是影响范围较小的普通接入口后才临时关闭HQ-Access-01 system-view [HQ-Access-01] interface GigabitEthernet 1/0/24 # 临时隔离已确认用途的可疑接入口。 [HQ-Access-01-GigabitEthernet1/0/24] shutdown [HQ-Access-01-GigabitEthernet1/0/24] return关闭后立即复查 CPU、广播流量、MAC 迁移、STP 和实际业务。如果没有改善应恢复端口再检查其他方向不能连续盲目关闭。常见物理原因包括小交换机接了两根上联、双链路没有做聚合且 STP 未正常阻塞、网线绕回本交换机以及双网卡电脑或服务器开启系统网桥。六、故障恢复后的防护处理完物理环路后可以根据现网规划启用生成树并只保护已经确认的终端接入口HQ-Access-01 system-view # 启用生成树前先确认现网拓扑和根桥规划。 [HQ-Access-01] stp global enable # 边缘端口收到BPDU后关闭接口。 [HQ-Access-01] stp bpdu-protection # 下面的端口必须确认只连接普通终端。 [HQ-Access-01] interface GigabitEthernet 1/0/1 [HQ-Access-01-GigabitEthernet1/0/1] stp edged-port # 检测到接口后面的环路时自动关闭。 [HQ-Access-01-GigabitEthernet1/0/1] loopback-detection action shutdown [HQ-Access-01-GigabitEthernet1/0/1] quit边缘端口和 BPDU 保护不能用在交换机上联、下联、聚合成员或用途不明的端口。环路检测自动关闭也应先选择一个普通接入口测试。最后检查环路、STP、MAC 迁移、CPU 和端口流量并从受影响的电脑测试网关、内网系统和实际业务。全部正常后再保存配置。网站完整版还包括详细回退方法、Comware V5 配置、完整配置汇总和 H3C 官方参考资料H3C交换机二层环路排查与防护方法