“早上刚到工位,群里弹出一条消息:‘断网了,全公司都上不了网,快来。’大多数网络工程师看到这句,第一反应不是蹲下来检查自己的电脑,而是先反问一句:‘全公司?确定是全公司吗?’
别觉得这个反问多余。我做了这么多年排障,大部分断网工单最后都不是真的‘全断’,而是‘一个人断’‘一个楼层断’‘一个业务断’。把范围问清楚,后面的事就简单了一半。这篇文章把我平时处理断网的排查顺序从头到尾串一遍,给刚入行的网络工程师、公司网管,还有准备软考网络工程师的朋友做个参考。搞懂这套思路,不仅是日常排障好使,很多网络工程师面试题问‘断网怎么查’,答的就是这个逻辑。”
1. 接到断网报障,先别急着敲命令
1.1 “断网”不是一个故障,而是一类故障
很多新人接到断网报障,上来就ping网关、ping DNS、tracert,忙活半天,最后发现断网的根本原因只是某台电脑的网卡休眠了。不是说他做的动作不对,而是少了一步:先分辨这个“断网”到底是什么形态。
断网这个词太笼统了。它可能是完全没网,也可能是网页打不开但微信能发;可能是所有设备都断,也可能只有一台笔记本在断;可能断一下就恢复,也可能一断就是半天。不同形态背后对应的是不同故障点。就好比你说“车坏了”,可能是轮胎爆了,也可能是发动机烧了,维修方案完全不一样。所以第一步永远不是敲命令,而是给一个具体的“断网”画个像。
要画像,就得抓着报障人问清楚几件事:是什么时候开始的,是突然断的还是慢慢变慢再到断;是所有应用都不行,还是只有网页、只有游戏、只有某一个系统不行;重启过没有,重启之后是立刻好了还是过一会儿又断。这几句话看起来简单,但在实际排障里,它们决定了你后面是从物理层查起,还是直接跳去查DNS。
1.2 用影响范围快速锁定方向
影响范围是断网排障里最值钱的信息。一个人断,大概率问题出在这台设备的网卡、网线、IP配置或者接口;一个办公室断,重点看这一片区域的接入交换机、配线间、供电;整个公司断,那基本就是核心设备、出口路由器、防火墙或者运营商线路的事。
我自己的习惯是接到报障先拆成三种范围。第一种是“单点故障”,比如只有某台电脑上不了网,这种我最喜欢,因为排查面小,直接去看那台设备就行了。第二种是“区域故障”,比如只有某个楼层、某个部门断,这时候我会先看这个区域对应的交换机,包括端口状态、光模块、上联链路,大概率就是这中间某一跳出了问题。第三种是“全域故障”,全网都不行,这种最紧急,直接奔核心和出口去,先保住整体恢复,再回头查细节。
这个分类方法,不仅仅是日常排障好用。软考网络工程师考试里网络故障诊断部分的题目,或者面试官问“你接到断网工单第一件事做什么”,核心考点就是影响范围判断。能把范围划分搞清楚,比你会敲一百条命令都加分。
1.3 收集信息的三个关键问题
除了影响范围,我一般还会同步问三个问题,这三个问题能帮我提前排除一堆可能性。
第一个问题是“有没有做过变更”。这是排障里最容易被忽略的。昨天有人动过交换机配置,今天早上断网,那很大概率是配置回退或者配置写错的问题。现实里大部分断网事故,尤其是不明原因那种,背后都能找到一个“手欠”的变更。这也是为什么正规一点的团队都会有变更窗口和配置备份,就是这个道理。
第二个问题是“断网前有没有预警现象”。比如网速变慢、部分网页打不开、视频卡顿,如果前面有这些症状,往往不是瞬间故障,而是一个慢慢恶化的过程,可能是带宽跑满、设备老化、ARP表异常这类渐进式问题。
第三个问题是“试试能不能重启”。别小看这个建议,很多软件层面、缓存层面的问题,重启一次直接就好了一大半。笔记本突然断网重启又好了,这类问题在搜索词里能排上号,说明太常见了。如果报障人重启之后恢复正常,那问题大概率是内存泄漏、网卡节能、DHCP租约异常或者某些服务卡死。虽然不能根治,但它能帮你把故障范围快速缩小到“本地设备”这个圈子里。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 链路层排查:网线、光模块与交换机端口
2.1 物理层才是最容易翻车的地方
影响范围问清楚了,开始正儿八经排查。我的顺序从来都是按OSI模型从下往上走,先物理层,再数据链路层,再到网络层。原因很简单:底层出问题,上层查再久都是白费功夫。
物理层看着简单,但坑特别多。网线水晶头氧化、线序压错、跳线长度超了、RJ45接口弹片断了、光模块的尾纤灰尘太多导致光衰过大,这些问题如果你只看逻辑状态,根本发现不了。我遇到过最典型的一个项目,客户反映“换了交换机经常断网”,每个小时断一次,每次断个一两分钟又自己恢复。一开始所有人都在怀疑配置问题,什么STP、VRRP、链路聚合全查了一遍,都没问题。后来实在没办法,把业务切到维护窗口,用光功率计实测了一下,才发现是两条尾纤对接时弯折半径过小,光衰忽高忽低,导致光模块间歇性失联。
所以物理层排查别走过场。上网管看一眼端口状态就说“链路正常”,其实远远不够。真正靠谱的做法是看端口上的CRC错误计数、错误包计数、光模块的收发功率、协商速率和双工模式。这些数据才是物理链路真实健康状况的晴雨表。
2.2 交换机端口状态怎么看
既然聊到端口,就说说实操。思科的设备用show interface status加show interface counters errors,华为的用display interface brief加display interface Ethernet0/0/1,都能看到端口协商状态和错误包统计。重点关注的几个指标:端口是不是UP,协商速率是不是正常,双工模式是全双工还是半双工,错误包计数器是不是一直在涨。
端口状态显示UP,不代表链路是好的。如果input errors或者CRC在持续增长,那说明链路质量很差,经常有帧在传输过程中被破坏。这种情况多半是网线质量问题、水晶头接触不良、电磁干扰、或者光模块衰减。很多时候,你ping外网网关丢包严重,看起来像路由问题,实际上是你接入链路本身就一直在偷偷丢帧。
还有一个很容易翻车的地方是STP(生成树协议)。尤其是换了新交换机之后,如果新设备默认开启了STP,而端口角色在收敛,那新接入的终端可能要等30秒甚至50秒才能开始通信。用户感知就是“新交换机插上就上不了网,过一会儿忽好忽坏”。这种不算真正的故障,但非常影响体验。排查的时候看一眼交换机日志,有没有topology change刷屏,基本就能判断。
2.3 网线、光口和“换了交换机经常断网”的坑
结合热搜词里那条“换了交换机经常断网”,我把这类问题单独展开说一下。换交换机本身是个很常规的操作,但恰恰是常规操作,最容易出低级问题。
最常见的是速率协商不匹配。老设备可能只支持百兆,新交换机默认千兆口,插上去协商不到一个共同速率,端口状态就会一直down或者频繁up/down。很多新人在配置千兆口时没关自协商,或者对方设备只支持100M全双工,两边匹配不上,就会形成“时通时断”的诡异现象。
第二种是网线质量问题。换交换机时经常顺手把旧网线也拔了重插,如果网线本来就是超五类、且中间有破损或者接头氧化,跑百兆没问题,跑千兆就会疯狂丢包。尤其是一些办公环境,网线藏在桌子下面被人踩来踩去,外表看着没事,内部线对已经分家了。所以遇到“换了交换机就断网”,先把接线和水晶头排除干净,再往配置上想,能省下大把时间。
第三种是配线间到交换机的跳线端口搞错了。听着很傻,但实际发生概率很高。新交换机端口标签没更新,跳线插到了不对应的端口上,结果该通的不通、不该通的瞎通,整个网络形态跟预想完全不一样,排查起来特别绕。
第四种是光模块和光纤的问题。新交换机如果用的是SFP光口,要先查模块型号是不是兼容,波长是不是匹配,单模多模是不是弄混了。模块插上就能用是最好,但不同厂商的模块混插,有时候能起链路,有时候起不来,稳定性和兼容性都需要持续观察。
3. 网络层排查:从网关到出口路由
3.1 先ping网关,再ping公网,顺序不能乱
物理层和数据链路层确认没问题,接下来才轮到网络层。这时候就开始用ping、tracert这些经典工具了。但这里的顺序特别重要,很多新手一上来直接ping百度,断了就高喊“断网了”,其实根本没定位到故障层。
正确顺序是先ping网关,再ping一个公网IP,最后再ping域名。为什么要这个顺序?因为每一跳代表一段网络的连通性。网关是你本地子网通往外部世界的大门,ping得通,说明你这台设备到路由器或三层交换机这一段没问题;ping不通,说明问题出在本地IP配置、VLAN归属、网关设备的下联端口,或者中间还有防火墙拦截。网关通但不代表整个网络就是好的,接下来ping一个公网IP,比如223.5.5.5这种,如果通了,说明三层路由和运营商链路是通的;如果不通,说明问题在出口设备或者运营商侧。
有人会问,为什么不能直接ping域名?因为域名解析依赖DNS,DNS出问题会导致域名解析不出来,你ping域名不通,但网络其实是通的。为了不被DNS干扰,所以要先pingIP,再把域名这一层单独拎出来查。这个“网关→公网IP→域名”的三级跳,是整个网络层排查的核心心法,也正好对应了热搜词里“银河麒麟断网看网关”这个现象。
3.2 网关能通但“网不通”的几种情况
很多情况下,网关是通的,但用户仍然觉得“断网”了。这时候问题往往不在基础连通性,而在更上层。常见的有这么几种。
第一种是出口带宽跑满。你ping网关和公网IP都通,但打开网页、发视频就是卡到不行。排障时可以去路由器或防火墙上看看流量图,如果出口带宽到了90%以上,那先别考虑断网,先给用户解释为什么“慢得像断网”。这种情况通常是有人在下大文件、跑视频会议、或者有设备中招在疯狂传数据,找到流量大户再处理就好。
第二种是路由问题。比如网关设备上少了默认路由,或者路由表出现环路,导致数据包出了本地网关以后根本没有下一跳。这种用tracert就能看到,走到某一条之后全是超时。排查时看看路由器上的路由表,尤其是有没有指向运营商或者上级设备的默认路由。
第三种是运营商侧或者专线故障。本地设备全正常,光猫也正常,但公网就是不通。这种只能联系运营商处理。联系之前做好证据,比如在防火墙上ping一下运营商对接IP通了、ping运营商下一跳断了,把tracert结果截图保存。开始以为是自己的问题,往往排查一圈下来是运营商的光路中断,这时候手里的这些数据就是跟运营商PK的凭证。
3.3 从Linux/银河麒麟环境看网关的路由检查
热搜词里有一条“银河麒麟断网看网关”,科普一下。银河麒麟系统本质上是Linux内核,所以排查命令跟CentOS、Ubuntu这些常用的Linux发行版基本一致。判断当前网关,命令行执行ip route show或者route -n,输出里的default via那一行就是当前默认网关IP。再用ping测到网关地址的连通性,通了就是上行链路问题,不通就是本机配置问题。
很多Linux环境还装了NetworkManager服务,可以用nmcli命令来查看和修改网络连接状态。比如nmcli device status能看网卡是否被识别,nmcli connection show能看当前网络连接配置的是不是静态IP、网关和DNS。这种工具比直接改配置文件更不容易出错,特别是对银河麒麟这类国产系统,界面化的授权和权限控制也会更严格,在命令行操作时一定要确认当前用户有没有对应权限,不然会出现“明明改了配置,就是没生效”的情况。
顺利过了网关这一关之后,才能真正把排查重点转向DNS和应用层。
4. DNS与应用层:别让“假断网”背锅
4.1 Windows日志里的DNS Client Events 1014
很多搜索词都指向同一个现象——电脑日志里出现DNS Client Events 1014之后网络就断了。这里要好好聊一下,因为这个现象太典型了,而且大多数人一看到1014就以为是网络物理断开了,其实是理解错了。
事件ID 1014在Windows事件查看器中的含义,简单说就是“DNS客户端无法解析某个名称”。它记录的是DNS解析超时或失败,而不是网卡掉线。也就是说,你的物理链路可能还是好的,但当你打开浏览器访问一个域名时,系统尝试向配置的DNS服务器发起查询,没有得到响应,于是访问就失败了。在用户看来,网页打不开、软件连不上,体感就是“断网了”。而日志上恰好只有1014,大家就把它和断网画了等号。
那DNS Client Events 1014出现后断网要怎么查?先确认网卡是否真的能ping通网关。如果能通,说明网络底层完全正常,问题就在DNS。然后打开事件日志,看1014的事件详细信息里记录的域名是什么,再去本机的网络适配器配置里看DNS服务器地址填的是啥。一般用ipconfig /all就能看到。如果没有自定义DNS,多半是自动获取的;如果填了某个地址,就要检查这个DNS服务器是否可达、是否响应正常。很多时候,内网DNS服务器一旦挂了,所有上网域名解析就会超时,表现就是全公司集体断网,而且日志里刷满了1014。
4.2 DNS排查三板斧:nslookup、清缓存、换解析
DNS层的排查手段不多,但足够解决绝大多数问题。我一般按三个步骤走。
第一步用nslookup手动解析域名,比如nslookup www.baidu.com,看返回结果是否正常。如果返回DNS request timed out,说明DNS服务器根本不理你。这时候换个公开DNS试试,比如114.114.114.114或者223.5.5.5,如果换了就好了,那就说明原来那个DNS服务器有问题,而不是网络链路有毛病。
第二步是用ipconfig /flushdns清掉本地DNS缓存。电脑会缓存最近解析过的域名结果,如果DNS记录更新了,而缓存里的旧记录还没失效,就会出现“明明网站能打开,但就是上不去”的情况。这个动作很多人容易忽略,但在DNS类故障里特别好使。
第三步是检查本机的DNS客户端服务状态。Windows系统里有个DNS Client服务,负责域名解析的本地缓存,如果这个服务停了,所有域名解析都会失败。命令行里执行services.msc,找到“DNS Client”,确认状态是“正在运行”,启动类型是“自动”。有一次我排查一台电脑怎么都上不了网,发现就是这个服务被优化软件给禁掉了,恢复之后立竿见影。
4.3 能上QQ却不能打开网页是怎么回事
这个话题是不少新手问我的高频问题。电脑上QQ、微信正常收发消息,游戏也能登录,但打开浏览器就是打不开网页。这种状态看起来像“断网”,但严格来说不是断网,是HTTP/HTTPS访问失败。
网络是通的,因为QQ、微信这类应用走的是它们自己的服务器IP和特定端口,很多时候它们只是需要网络畅通和数据包能发出去就行。而浏览器访问网页需要把域名解析成IP,再通过80或者443端口去建立连接。如果DNS解析异常,或者防火墙拦截了80、443端口,就会表现成“能上QQ不能开网页”。排查思路其实还是按上面那套来:先ping公网IP确认链路通不通,再nslookup看域名解析是否正常,再检查路由器或本机防火墙是否限制了HTTP/HTTPS端口。
这节内容也是一个很好的例子,说明“断网”这个词太容易误导人,只有把“断网”拆成“链路层断”“网络层断”“DNS断”“应用层断”几个层面,才不会一上来就瞎折腾硬件。
5. 常见问题速查表与面试经验
5.1 典型场景速查表
排查断网这么久,我总结了一套自己的速查表,每次遇到棘手问题都会对照过一遍。这里也分享出来,大家可以直接存下来当参考。
| 用户描述 | 优先排查点 | 底层原因示例 |
|---|---|---|
| 只有一台电脑断网,重启又好 | 网卡节能、驱动、DHCP租约 | 网卡休眠策略、驱动冲突 |
| 换了交换机后经常断网 | 端口协商、网线、STP、光模块兼容性 | 百兆/千兆协商失败、线缆老化 |
| 日志出现1014后无法上网 | DNS解析、DNS服务器状态 | DNS服务器无响应、域名解析超时 |
| 网页打不开,但QQ微信正常 | DNS解析、防火墙端口策略 | 13;80/443拦截、DNS故障 |
| 整个公司突然全断 | 核心交换机、出口路由、运营商线路 | 光路中断、路由环、设备死机 |
| 银河麒麟/Linux系统断网 | 网关配置、网卡驱动、NetworkManager | route -n里没有默认路由 |
| 上网时好时坏,视频卡顿 | 出口带宽、ARP表、链路丢包 | 带宽跑满、端口CRC错误激增 |
这张表的价值不在“答案”本身,而在于帮你把用户说的“断网”翻译成真正需要排查的物理对象。词不达意是排障最大的沟通成本,提前把用户描述翻译成技术语言,后面就顺畅了。
5.2 断网排查思路在软考和面试中怎么答
聊个有点实际利益相关的话题。热搜词里有“软考网络工程师”“网络工程师面试题”“网络工程师教程第六版pdf”,说明很多人正在备考或者准备跳槽。面试官问“断网怎么排查”,他其实想要的不是哪个厂家命令,而是一套清晰的思路。
我建议的回答框架分四层。第一层说“先确认影响范围”,这是分析问题的起点;第二层说“按OSI模型从下往上查”,先物理层再数据链路层再网络层,每一层用具体工具验证,比如看端口状态、ping网关、tracert;第三层说“DNS和应用层单独检查”,强调很多假断网都是解析问题;第四层举一个自己实际处理过的案例,说清楚现象、分析过程、根因和解决办法。这套框架无论对面试还是软考下午题的故障分析题,都非常好用。
至于《网络工程师教程第六版》这种教材,我个人觉得最大的价值是帮你把知识框架搭完整,别只盯着命令背。真正进入工作以后会发现,断网排障这件事,有七分是逻辑思维,三分才是工具命令。操作系统、网络操作系统与应用服务器这些章节,最好结合实战去理解,比如DNS服务器的原理,你在Windows或Linux上搭一次正经的DNS服务,再模拟几次故障,比看十遍书都记得牢。现在AI工具也方便,但别真把自己当“虚拟网络工程师”,把AI生成的一堆命令当成标准答案,还是要用实际环境验证过,才能真正变成自己的经验。
5.3 实战中踩过的三个坑
最后分享一下我实际踩过的几个坑,每一个都是血泪换来的。
第一个坑是抓包只抓一半。有一次排查内网访问外网变慢的问题,我抓了半天客户端流量,什么都看不出来。后来才发现问题不在客户端,也不在服务器,而是中间两台接入交换机之间的链路光纤收发器坏了,数据包在链路上大量重传。从客户端看,TCP重传率很高,但根本原因在物理链路。从那以后,我抓包一定会从接入到核心分层抓,对比每一跳的情况,不然很容易被假象带偏。
第二个坑是DNS缓存刷新太晚了。公司把一个系统的服务器IP换了,但老IP还在负载均衡上保留了一段时间。结果客户一直访问不了新系统,折腾了一下午,最后发现是客户电脑和公司内部DNS服务器的缓存里还存着旧IP记录。当时如果第一时间两边都清了DNS缓存,这问题五分钟就能解决。改IP之前,记得先规划DNS的TTL时长,调短,等变更完成后再恢复。这是很多文档里不会写、但不注意就翻车的经验。
第三个坑是忽略“重启就好了”背后的价值。笔记本突然断网重启又好了,看起来像偶发故障、不用管。但如果你不管,它下次还会来,而且可能是在重要项目汇报的时候来。遇到这种必须深挖,重点看Windows事件日志里有没有WLAN相关报错、网卡驱动是不是该更新了、电脑是不是长期不关机内存占用异常。每次“重启就好”的背后,都有一个没被解决的问题。
做断网排障,最忌讳的就是“头痛医头、脚痛医脚”。遇到问题先别急着动设备,按分层思路把范围缩小,用影响范围、物理链路、网关路由、DNS应用这套顺序一步步走过来,大多数问题都能定位到根因。我现在的习惯是手机备忘录里常备一张分层排查清单,从“影响范围多大”“有没有变更”“物理链路状态”“网关通不通”“DNS能不能解析”逐项过一遍。年轻人刚开始排障容易慌,总怕耽误时间、怕被人催,但断网排障恰恰是慢工出细活,思路清晰了,速度自然就快起来了。”
