「這台電腦連不到伺服器。」
收到這類問題時,我們很容易先在 Client 上執行 Ping。
Ping 不到,接著換 Traceroute;Traceroute 也沒結果,就開始檢查防火牆、重新啟動網卡,或者懷疑伺服器是不是又默默躺平了。
但在進行這些測試前,其實有一個更基本的問題:
這台電腦連到伺服器時,封包原本應該經過哪些設備?
如果連正常路徑都不知道,就很難判斷封包究竟是在哪一段消失。
這就像有人告訴你:「我的包裹沒有送到。」
你卻不知道寄件地址、收件地址、物流中心和配送路線,只能站在家門口思考人生。
因此我們不能只會下指令,還要先看懂網路拓撲。
網路拓撲描述的是設備之間如何連接,以及資料如何在網路中移動。
企業網路常見的設備包括:
一台連上企業 Wi-Fi 的筆電,要開啟外部網站時,流量可能經過:
Client
→ AP
→ Access Switch
→ Core Switch
→ Firewall
→ ISP
→ Internet Server
如果它要存取公司內部伺服器,路徑可能變成:
Client
→ AP
→ Access Switch
→ Layer 3 Gateway
→ ACL/Firewall
→ Server VLAN
→ Server
如果伺服器位於另一個廠區,途中還可能加入:
WAN/MPLS/Site-to-Site VPN
使用者最後看到的症狀可能都只是「連不上」,但中間任何一個節點都可能是失敗位置。
企業網路至少需要從兩個角度理解:
兩者雖然都叫拓撲,但回答的是不同問題。
實體拓撲描述的是:
例如:
4F-PC-023
→ 4F 資訊插座 A-17
→ SW-4F-01 Gi1/0/17
→ SW-4F-01 Gi1/0/48
→ CORE-SW-01 Gi1/0/4
有了這些資訊,當整排座位斷線時,就可以先確認它們是否連到同一台 Access Switch。
如果整台 SW-4F-01 下的設備都離線,問題可能與:
有關。
如果只有 Gi1/0/17 上的 Client 異常,則先檢查:
實體拓撲可以協助我們判斷故障是否集中在某個共同設備。
邏輯拓撲描述的是:
例如某台員工電腦的資訊如下:
IP Address:10.10.20.35
Subnet Mask:255.255.255.0
Default Gateway:10.10.20.1
VLAN:20
它要連接的伺服器為:
Server IP:10.10.50.10
VLAN:50
Service:TCP 443
封包可能需要經過:
VLAN 20
→ 10.10.20.1
→ Inter-VLAN Routing
→ ACL/Firewall
→ VLAN 50
→ 10.10.50.10:443
此時就能把問題拆成幾段:
沒有邏輯拓撲時,我們只知道「Client 到不了 Server」;有了邏輯拓撲,就知道沿途應該檢查哪些節點。
假設某位使用者拿不到 IP。
從實體拓撲可以知道:
從邏輯拓撲則可以知道:
如果只看實體拓撲,可能知道線接得沒問題,卻不知道 VLAN 設錯。
如果只看邏輯拓撲,可能所有設定看起來都正確,最後才發現中間接了一台不支援 VLAN Tag 的舊設備。
排錯時必須同時理解「線怎麼接」與「封包怎麼走」。
傳統企業園區網路常以三個層級設計:
Access Layer 是使用者與終端設備接入網路的位置。
常見設備包括:
Access Switch 可能負責:
Distribution Layer 負責彙整多台 Access Switch,並可能執行:
Core Layer 的重點是高速、穩定地轉送流量,連接不同區域、機房或 Distribution Block。
有些規模較小的公司會把 Distribution 與 Core 合併,形成 Collapsed Core。
因此,現場不一定真的存在三層獨立設備。架構名稱是用來理解角色,不是要求公司一定買三排交換器來排好看。
以有線辦公室電腦為例:
Client
→ Access Port
→ Access Switch
→ Trunk
→ Core/Layer 3 Switch
→ Default Gateway
→ Firewall
→ NAT
→ ISP
→ Internet
每一段可能發生的問題不同。
可能問題:
可能問題:
可能問題:
可能問題:
知道封包經過哪些節點後,才能針對每一段選擇適合的工具。
排錯時,可以尋找:
例如:
Ping 自己的 IP:成功
Ping Default Gateway:成功
Ping Core Interface:成功
Ping Firewall Inside Interface:成功
Ping 外部 IP:失敗
問題範圍就會集中在:
如果連 Default Gateway 都 Ping 不到,就沒必要先研究 ISP。
再舉一個例子:
同 VLAN Server:可以連
其他 VLAN Server:不能連
Internet:可以連
這表示 Client 的實體連線、IP 與部分網路功能大致正常。
問題可能集中在:
這種分段測試比單純對最終目的地不停 Ping,更能縮小問題。
tracert 或 traceroute 可以顯示封包經過的 Layer 3 節點。
它利用逐步增加 TTL 的方式,讓沿途設備在 TTL 歸零時回覆 ICMP 訊息。
例如:
1 10.10.20.1
2 10.10.1.254
3 203.0.113.1
4 Request timed out
5 198.51.100.20
第四跳沒有回覆,不代表第四跳一定故障。
有些 Router 或 Firewall 會:
如果後面的第五跳仍然出現,代表封包其實有通過第四跳。
因此,Traceroute 是線索,不是判決書。
真正要注意的是:
一張能用的拓撲圖,至少可以包含:
不用一開始就把所有內容塞進同一張圖。
資訊太多時,可以拆成:
一張圖如果同時放了所有樓層、設備、IP、介面、VLAN 和服務,最後通常會變成一盤非常有企業感的義大利麵。
看起來資料很多,真的出事時卻找不到入口。
新人剛進公司時,文件常有三種狀態:
這時就需要逐步還原環境。
如果設備支援 CDP 或 LLDP,可以查看相鄰設備。
這些資訊可能包含:
它能幫助我們確認:
SW-ACCESS-01 Gi1/0/48
→ SW-CORE-01 Gi1/0/10
比起直接走進機房,從一百條看起來都很有個性的網路線裡開始猜,鄰居資訊通常友善很多。
如果知道某台 Client 的 MAC Address,可以在交換器上查它出現在哪個 Port。
例如:
MAC AABB.CCDD.EEFF
→ VLAN 20
→ Gi1/0/17
若這個 Port 是上聯介面,代表 Client 位於下一台交換器,便可沿著 MAC 一路往 Access Layer 追。
這對找出設備實際接在哪個 Port 很有用。
不過要注意:
ARP Table 可以協助建立 IP 與 MAC 的對應。
如果我們只知道 Client IP,可以先從 Gateway 或 Layer 3 Switch 查到 MAC,再利用 MAC Table 找出實體 Port。
查找路徑可能是:
IP Address
→ ARP Table
→ MAC Address
→ MAC Address Table
→ Switch Port
這是網管現場非常實用的一條追蹤鏈。
好的網路管理習慣,會在 Switch Port 上留下 Description。
例如:
Gi1/0/17 USER-4F-A017
Gi1/0/46 AP-4F-EAST
Gi1/0/47 UPLINK-SW-4F-02
Gi1/0/48 UPLINK-CORE-01
即使沒有完整拓撲圖,也能快速理解介面用途。
但介面描述不一定永遠正確。
設備搬移後如果沒有更新,Description 可能還停留在幾年前。它是線索,仍需搭配鄰居、MAC Table 與現場資訊驗證。
假設某個樓層的使用者回報:
「今天早上開始,這一區全部不能上網。」
先確認影響範圍後發現:
從資產與實體拓撲得知,這些座位都接到 SW-4F-02。
接著檢查:
SW-4F-02 是否能管理最後發現該區交換器因電源問題關機。
如果沒有拓撲資料,MIS 可能會逐台檢查使用者電腦、重裝網卡 Driver,甚至開始懷疑 DHCP Server。
知道這些 Client 共用哪個節點後,問題很快便能從「十幾台電腦同時壞掉」,縮小成「一台交換器離線」。
這就是拓撲對排錯的價值。
假設:
拓撲資訊顯示:
Wi-Fi Client
→ SSID-STAFF
→ VLAN 120
→ Layer 3 Gateway
→ ACL
→ Printer VLAN 150
→ Printer
而有線 Client 位於 VLAN 110。
此時問題方向就不會是印表機 Driver,而是:
使用者看到的是「印表機不能用」,但真正的問題可能發生在 Layer 3 路徑或安全政策。
內部拓撲圖可能包含大量敏感資訊,例如:
因此,內部文件應:
如果要公開分享文章,則應:
技術文章可以保留問題的真實感,但沒必要真實到順便替陌生人完成網路偵察。
如果你剛進入一個陌生環境,可以先從一張簡單表格開始。
| 項目 | 要了解的內容 |
|---|---|
| Internet 出口 | ISP、Firewall、Default Route |
| 核心設備 | Core Switch、Router、Firewall |
| 使用者網路 | VLAN、Subnet、Gateway |
| 無線網路 | SSID、VLAN、認證方式 |
| 伺服器網路 | Server VLAN、存取政策 |
| 基礎服務 | DHCP、DNS、AD |
| 跨廠區 | MPLS、VPN、WAN |
| 管理方式 | 管理 IP、監控與 Log |
| 文件位置 | 拓撲、設定備份、變更紀錄 |
| 聯絡窗口 | 內部負責人與外部廠商 |
不必第一天就全部填完。
每處理一張工單,就補上一點:
久了以後,這份資料就會從個人筆記變成真正能協助團隊的文件。
網路排錯不只是測試最終目的地能不能連。
更重要的是理解:
實體拓撲幫助我們找到設備與線路;邏輯拓撲則協助理解 VLAN、網段、Route 與安全邊界。
當問題發生時,可以沿著正常路徑尋找:
最後一個成功點,以及第一個失敗點。
這比從頭到尾亂 Ping 一輪,再宣布「可能是防火牆」,可靠得多。