iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0

「這台電腦連不到伺服器。」

收到這類問題時,我們很容易先在 Client 上執行 Ping。

Ping 不到,接著換 Traceroute;Traceroute 也沒結果,就開始檢查防火牆、重新啟動網卡,或者懷疑伺服器是不是又默默躺平了。

但在進行這些測試前,其實有一個更基本的問題:

這台電腦連到伺服器時,封包原本應該經過哪些設備?

如果連正常路徑都不知道,就很難判斷封包究竟是在哪一段消失。

這就像有人告訴你:「我的包裹沒有送到。」

你卻不知道寄件地址、收件地址、物流中心和配送路線,只能站在家門口思考人生。

因此我們不能只會下指令,還要先看懂網路拓撲。


網路拓撲到底是什麼?

網路拓撲描述的是設備之間如何連接,以及資料如何在網路中移動。

企業網路常見的設備包括:

  • Client 電腦
  • IP Phone
  • 網路印表機
  • AP
  • Access Switch
  • Distribution/Core Switch
  • Router
  • Firewall
  • Wireless LAN Controller
  • Windows/Linux Server
  • VPN Gateway
  • Internet 或 WAN 線路

一台連上企業 Wi-Fi 的筆電,要開啟外部網站時,流量可能經過:

Client
→ AP
→ Access Switch
→ Core Switch
→ Firewall
→ ISP
→ Internet Server

如果它要存取公司內部伺服器,路徑可能變成:

Client
→ AP
→ Access Switch
→ Layer 3 Gateway
→ ACL/Firewall
→ Server VLAN
→ Server

如果伺服器位於另一個廠區,途中還可能加入:

WAN/MPLS/Site-to-Site VPN

使用者最後看到的症狀可能都只是「連不上」,但中間任何一個節點都可能是失敗位置。


實體拓撲和邏輯拓撲不一樣

企業網路至少需要從兩個角度理解:

  1. 實體拓撲
  2. 邏輯拓撲

兩者雖然都叫拓撲,但回答的是不同問題。


實體拓撲:設備到底接在哪裡?

實體拓撲描述的是:

  • 設備放在哪個位置
  • 使用哪個 Port
  • 網路線接到哪裡
  • 哪台交換器連到哪台交換器
  • 上聯介面是哪一個
  • 設備由誰供電
  • 線路經過哪些機房或樓層

例如:

4F-PC-023
→ 4F 資訊插座 A-17
→ SW-4F-01 Gi1/0/17
→ SW-4F-01 Gi1/0/48
→ CORE-SW-01 Gi1/0/4

有了這些資訊,當整排座位斷線時,就可以先確認它們是否連到同一台 Access Switch。

如果整台 SW-4F-01 下的設備都離線,問題可能與:

  • 交換器供電
  • 上聯線路
  • Trunk Port
  • 設備重啟
  • Switch 故障

有關。

如果只有 Gi1/0/17 上的 Client 異常,則先檢查:

  • 該 Port
  • 網路線
  • 資訊插座
  • Client 網卡
  • Port Security

實體拓撲可以協助我們判斷故障是否集中在某個共同設備。


邏輯拓撲:封包在網路上怎麼走?

邏輯拓撲描述的是:

  • IP 網段
  • VLAN
  • Default Gateway
  • Routing
  • ACL
  • Firewall Zone
  • NAT
  • VPN
  • 服務之間的通訊關係

例如某台員工電腦的資訊如下:

IP Address:10.10.20.35
Subnet Mask:255.255.255.0
Default Gateway:10.10.20.1
VLAN:20

它要連接的伺服器為:

Server IP:10.10.50.10
VLAN:50
Service:TCP 443

封包可能需要經過:

VLAN 20
→ 10.10.20.1
→ Inter-VLAN Routing
→ ACL/Firewall
→ VLAN 50
→ 10.10.50.10:443

此時就能把問題拆成幾段:

  1. Client 能否到達自己的 Gateway?
  2. Gateway 是否有前往 Server VLAN 的 Route?
  3. VLAN 20 是否允許存取 VLAN 50?
  4. TCP 443 是否被 ACL 或 Firewall 阻擋?
  5. Server 是否正在監聽 TCP 443?
  6. Server 是否有回到 Client 網段的路徑?

沒有邏輯拓撲時,我們只知道「Client 到不了 Server」;有了邏輯拓撲,就知道沿途應該檢查哪些節點。


為什麼需要兩種拓撲?

假設某位使用者拿不到 IP。

從實體拓撲可以知道:

  • Client 接到哪個 Switch Port
  • 中間是否經過 Hub
  • Switch 的上聯接到哪裡
  • AP 接在哪個介面

從邏輯拓撲則可以知道:

  • Port 應該屬於哪個 VLAN
  • DHCP Server 在哪個網段
  • 是否需要 DHCP Relay
  • Trunk 是否允許該 VLAN
  • DHCP 回覆要經過哪些 Layer 3 設備

如果只看實體拓撲,可能知道線接得沒問題,卻不知道 VLAN 設錯。

如果只看邏輯拓撲,可能所有設定看起來都正確,最後才發現中間接了一台不支援 VLAN Tag 的舊設備。

排錯時必須同時理解「線怎麼接」與「封包怎麼走」。


企業常見的三層網路架構

傳統企業園區網路常以三個層級設計:

Access Layer

Access Layer 是使用者與終端設備接入網路的位置。

常見設備包括:

  • 電腦
  • 印表機
  • IP Phone
  • AP
  • 攝影機
  • IoT 裝置

Access Switch 可能負責:

  • Access VLAN
  • Voice VLAN
  • PoE
  • Port Security
  • 802.1X
  • STP Edge 設定

Distribution Layer

Distribution Layer 負責彙整多台 Access Switch,並可能執行:

  • Inter-VLAN Routing
  • ACL
  • Route Summarization
  • Policy
  • Redundancy

Core Layer

Core Layer 的重點是高速、穩定地轉送流量,連接不同區域、機房或 Distribution Block。

有些規模較小的公司會把 Distribution 與 Core 合併,形成 Collapsed Core。

因此,現場不一定真的存在三層獨立設備。架構名稱是用來理解角色,不是要求公司一定買三排交換器來排好看。


從 Client 到 Internet,封包會經過什麼?

以有線辦公室電腦為例:

Client
→ Access Port
→ Access Switch
→ Trunk
→ Core/Layer 3 Switch
→ Default Gateway
→ Firewall
→ NAT
→ ISP
→ Internet

每一段可能發生的問題不同。

Client 到 Access Port

可能問題:

  • 網路線鬆動
  • 網卡關閉
  • Driver 異常
  • Port 被 Shutdown
  • Port Security Violation

Access Switch 到 Core Switch

可能問題:

  • Trunk Down
  • VLAN 未被允許
  • Native VLAN 不一致
  • STP 阻擋
  • 上聯線路錯誤

Core Switch 到 Firewall

可能問題:

  • Route 缺少
  • Next Hop 無法到達
  • 介面 Down
  • ACL 阻擋

Firewall 到 Internet

可能問題:

  • Security Policy
  • NAT
  • ISP 線路
  • Default Route
  • DNS
  • 外部服務異常

知道封包經過哪些節點後,才能針對每一段選擇適合的工具。


用「最後成功點」縮小範圍

排錯時,可以尋找:

  • 最後一個成功的節點
  • 第一個失敗的節點

例如:

Ping 自己的 IP:成功
Ping Default Gateway:成功
Ping Core Interface:成功
Ping Firewall Inside Interface:成功
Ping 外部 IP:失敗

問題範圍就會集中在:

  • Firewall 往外的 Route
  • NAT
  • Security Policy
  • ISP
  • 外部目的地

如果連 Default Gateway 都 Ping 不到,就沒必要先研究 ISP。

再舉一個例子:

同 VLAN Server:可以連
其他 VLAN Server:不能連
Internet:可以連

這表示 Client 的實體連線、IP 與部分網路功能大致正常。

問題可能集中在:

  • Inter-VLAN Routing
  • ACL
  • Firewall Policy
  • 目的 VLAN
  • Server 回程路由

這種分段測試比單純對最終目的地不停 Ping,更能縮小問題。


Traceroute 顯示的不是完整真相

tracerttraceroute 可以顯示封包經過的 Layer 3 節點。

它利用逐步增加 TTL 的方式,讓沿途設備在 TTL 歸零時回覆 ICMP 訊息。

例如:

1  10.10.20.1
2  10.10.1.254
3  203.0.113.1
4  Request timed out
5  198.51.100.20

第四跳沒有回覆,不代表第四跳一定故障。

有些 Router 或 Firewall 會:

  • 不回覆 ICMP
  • 限制 ICMP 回覆頻率
  • 隱藏內部位址
  • 對 Traceroute 使用的封包採不同政策

如果後面的第五跳仍然出現,代表封包其實有通過第四跳。

因此,Traceroute 是線索,不是判決書。

真正要注意的是:

  • 從哪一跳開始,後續全部失敗
  • 正常與異常 Client 的路徑有何不同
  • Routing Table 是否符合預期
  • 目的服務是否真的可達

網路拓撲應該記錄哪些資訊?

一張能用的拓撲圖,至少可以包含:

設備資訊

  • Hostname
  • 設備角色
  • 管理 IP
  • 所在位置
  • 型號
  • 負責團隊

連線資訊

  • 本地介面
  • 對端設備
  • 對端介面
  • 連線速率
  • Access 或 Trunk
  • Port Channel

邏輯資訊

  • VLAN ID
  • Subnet
  • Default Gateway
  • Routing Protocol
  • Firewall Zone
  • WAN 或 VPN
  • DHCP、DNS 等服務位置

不用一開始就把所有內容塞進同一張圖。

資訊太多時,可以拆成:

  • 全公司高階拓撲
  • 廠區實體拓撲
  • VLAN/網段表
  • 無線網路拓撲
  • 伺服器與服務關係圖
  • WAN/VPN 拓撲

一張圖如果同時放了所有樓層、設備、IP、介面、VLAN 和服務,最後通常會變成一盤非常有企業感的義大利麵。

看起來資料很多,真的出事時卻找不到入口。


拓撲圖不完整,還能怎麼找?

新人剛進公司時,文件常有三種狀態:

  1. 沒有
  2. 有,但過期
  3. 有,而且畫的人已經離職

這時就需要逐步還原環境。


方法一:查看交換器鄰居資訊

如果設備支援 CDP 或 LLDP,可以查看相鄰設備。

這些資訊可能包含:

  • 對端 Hostname
  • 本地 Interface
  • 對端 Interface
  • 設備類型
  • 管理位址

它能幫助我們確認:

SW-ACCESS-01 Gi1/0/48
→ SW-CORE-01 Gi1/0/10

比起直接走進機房,從一百條看起來都很有個性的網路線裡開始猜,鄰居資訊通常友善很多。


方法二:查看 MAC Address Table

如果知道某台 Client 的 MAC Address,可以在交換器上查它出現在哪個 Port。

例如:

MAC AABB.CCDD.EEFF
→ VLAN 20
→ Gi1/0/17

若這個 Port 是上聯介面,代表 Client 位於下一台交換器,便可沿著 MAC 一路往 Access Layer 追。

這對找出設備實際接在哪個 Port 很有用。

不過要注意:

  • MAC Table 會老化
  • Client 必須近期有傳送流量
  • 無線 Client 的 MAC 可能出現在 AP/控制器相關介面
  • 虛擬化環境可能在同一 Port 出現大量 MAC

方法三:查看 ARP Table

ARP Table 可以協助建立 IP 與 MAC 的對應。

如果我們只知道 Client IP,可以先從 Gateway 或 Layer 3 Switch 查到 MAC,再利用 MAC Table 找出實體 Port。

查找路徑可能是:

IP Address
→ ARP Table
→ MAC Address
→ MAC Address Table
→ Switch Port

這是網管現場非常實用的一條追蹤鏈。


方法四:查看介面描述

好的網路管理習慣,會在 Switch Port 上留下 Description。

例如:

Gi1/0/17  USER-4F-A017
Gi1/0/46  AP-4F-EAST
Gi1/0/47  UPLINK-SW-4F-02
Gi1/0/48  UPLINK-CORE-01

即使沒有完整拓撲圖,也能快速理解介面用途。

但介面描述不一定永遠正確。

設備搬移後如果沒有更新,Description 可能還停留在幾年前。它是線索,仍需搭配鄰居、MAC Table 與現場資訊驗證。


一個實際排錯情境

假設某個樓層的使用者回報:

「今天早上開始,這一區全部不能上網。」

先確認影響範圍後發現:

  • 同一排座位全部異常
  • 另一區使用者正常
  • 電腦都拿不到 DHCP
  • 網卡顯示沒有 Link

從資產與實體拓撲得知,這些座位都接到 SW-4F-02

接著檢查:

  1. SW-4F-02 是否能管理
  2. 設備是否供電
  3. 上聯介面是否 Up
  4. Core Switch 是否學到它
  5. 是否發生設備重啟或 Port Flap
  6. 現場電源或 UPS 是否異常

最後發現該區交換器因電源問題關機。

如果沒有拓撲資料,MIS 可能會逐台檢查使用者電腦、重裝網卡 Driver,甚至開始懷疑 DHCP Server。

知道這些 Client 共用哪個節點後,問題很快便能從「十幾台電腦同時壞掉」,縮小成「一台交換器離線」。

這就是拓撲對排錯的價值。


另一個情境:只有 Wi-Fi 印不出來

假設:

  • 有線 Client 可以列印
  • Wi-Fi Client 無法列印
  • 印表機本身正常
  • Wi-Fi Client 可以上網
  • 直接 Ping 印表機失敗

拓撲資訊顯示:

Wi-Fi Client
→ SSID-STAFF
→ VLAN 120
→ Layer 3 Gateway
→ ACL
→ Printer VLAN 150
→ Printer

而有線 Client 位於 VLAN 110。

此時問題方向就不會是印表機 Driver,而是:

  • VLAN 120 是否有到 VLAN 150 的 Route
  • ACL 是否允許 Wi-Fi VLAN 存取 Printer VLAN
  • Firewall Policy 是否只開放有線網段
  • Printer Gateway 是否有正確回程

使用者看到的是「印表機不能用」,但真正的問題可能發生在 Layer 3 路徑或安全政策。


畫拓撲圖時的安全界線

內部拓撲圖可能包含大量敏感資訊,例如:

  • 真實管理 IP
  • Firewall 架構
  • VPN 連線
  • Server 名稱
  • 設備型號
  • 外部位址
  • 網路邊界
  • 備援設計

因此,內部文件應:

  • 放在權限受控的位置
  • 限制可查看的人員
  • 保留版本紀錄
  • 定期更新
  • 避免直接記錄密碼或 Secret

如果要公開分享文章,則應:

  • 使用示意 IP
  • 隱藏公司與廠區名稱
  • 模糊設備數量及位置
  • 簡化安全邊界
  • 移除管理介面與外部位址

技術文章可以保留問題的真實感,但沒必要真實到順便替陌生人完成網路偵察。


建立自己的企業網路地圖

如果你剛進入一個陌生環境,可以先從一張簡單表格開始。

項目 要了解的內容
Internet 出口 ISP、Firewall、Default Route
核心設備 Core Switch、Router、Firewall
使用者網路 VLAN、Subnet、Gateway
無線網路 SSID、VLAN、認證方式
伺服器網路 Server VLAN、存取政策
基礎服務 DHCP、DNS、AD
跨廠區 MPLS、VPN、WAN
管理方式 管理 IP、監控與 Log
文件位置 拓撲、設定備份、變更紀錄
聯絡窗口 內部負責人與外部廠商

不必第一天就全部填完。

每處理一張工單,就補上一點:

  • 今天確認了一個 Switch Port
  • 明天補上一條 VLAN 路徑
  • 後天找到 DHCP Relay 的位置
  • 再下一次事故確認 Firewall Zone

久了以後,這份資料就會從個人筆記變成真正能協助團隊的文件。


Day.4 小結:沒有地圖,就很難知道自己走錯了

網路排錯不只是測試最終目的地能不能連。

更重要的是理解:

  • 來源在哪裡
  • 目的地在哪裡
  • 中間應該經過哪些節點
  • 哪些地方會進行路由或存取控制
  • 回程應該怎麼回來

實體拓撲幫助我們找到設備與線路;邏輯拓撲則協助理解 VLAN、網段、Route 與安全邊界。

當問題發生時,可以沿著正常路徑尋找:

最後一個成功點,以及第一個失敗點。

這比從頭到尾亂 Ping 一輪,再宣布「可能是防火牆」,可靠得多。


上一篇
Day.3|別急著重開機:建立自己的排錯 SOP
下一篇
Day.5|OSI 模型不是拿來背的,是拿來用的
系列文
連網路壞在哪都不知道,怎麼成為系統網路工程師?12
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言