「這台電腦完全不能上網,我懷疑是防火牆擋住了。」
聽起來很合理。
畢竟企業網路裡有 VLAN、ACL、Routing、DNS 和各種安全設備,任何一個環節出錯,都可能造成連線失敗。
像我們公司要連網都需要通過防火牆認證流量才出的去,其他部門的員工可能就不知道這件事,這情況時常把我們折磨到不行。
又或者到了現場,低頭一看:
網路線只插了一半。
這種結局沒什麼技術張力,甚至讓前面腦補的複雜架構顯得有點多餘。但在公司裡,很多問題真的就發生在最基礎的地方:
第一層的問題通常不難理解,難的是我們很容易覺得「不可能這麼簡單」,於是直接跳過。
接著花半小時研究防火牆,最後才發現封包從一開始就沒有離開電腦。
OSI 模型的 Layer 1 是 Physical Layer,也就是實體層。
它關心資料如何透過實體媒介轉換成訊號並傳送,例如:
這一層不理解 IP、VLAN 或 TCP Port。
它只負責把 0 和 1 從一端送到另一端。
如果 Layer 1 沒有建立,後面的 VLAN、DHCP、DNS 和網站服務基本上都還沒有登場機會。
當網路線接上網卡與 Switch Port 後,兩端會進行 Link Negotiation。
如果成功,通常能看到 Link Light。
燈號設計因設備而異,但常見概念包括:
如果完全沒有燈號,常見原因包括:
這時先別忙著執行 ipconfig /renew。
沒有 Link 時,Client 連 DHCP Discover 都送不出去。一直 Renew 比較像對著一扇沒接電的自動門揮手。
這聽起來像一句過於基本的提醒,但企業現場很常發生:
如果是電腦,先確認:
如果是 AP、IP Phone 或攝影機,則要確認:
有時 AP 網路設定完全正確,卻因為 Switch 可用功率不足而無法啟動。
這不是 Controller、VLAN 或 DHCP 的錯,單純是它沒吃到飯。
看到一端插著網路線,不代表另一端也接在正確位置。
一條完整的企業網路線路可能經過:
Client
→ Patch Cord
→ 牆上資訊插座
→ 建築物水平佈線
→ Patch Panel
→ 機房 Patch Cord
→ Switch Port
任何一段都可能鬆脫或接錯。
現場可以檢查:
水晶頭卡榫斷裂時,線材可能看起來插著,實際上稍微碰一下就鬆掉。
這種問題最擅長製造「有時可以、有時不行」的靈異現象。
排錯時使用的替代線材,必須是「已知正常」,不是從抽屜裡再拿一條來歷不明的線。
比較理想的測試方式是:
如果換線後恢復,可能原因包括:
但還不能立刻宣布整段建築物佈線沒問題。
若只替換了 Client 到牆壁插座的 Patch Cord,只能證明這一小段有所改善。牆內線路、Patch Panel 和機房端仍然需要依情況確認。
這是 Layer 1 排錯很重要的一點。
介面顯示 Up,只代表兩端建立了 Link,不能證明傳輸品質一定正常。
線材品質不良時,仍可能出現:
使用者的感受可能是:
這類問題比完全斷線更難處理,因為設備不是不能用,而是有時候心情不好。
以 Cisco IOS 為例,可以先查看介面摘要:
show interfaces status
可能看到:
Port Name Status Vlan Duplex Speed
Gi1/0/17 USER-A017 connected 20 a-full a-1000
這代表:
接著可以查看詳細資訊:
show interfaces gigabitEthernet 1/0/17
重點包括:
如果 CRC 持續增加,就可能與實體品質有關。
但不要只看到一個很大的數字就驚慌。
設備可能已運作多年,Counter 是長期累積。比較有效的方式是:
如果 CRC 從 10,000 變成 10,001,和一分鐘內從 10,000 跳到 20,000,嚴重程度顯然不同。
在 Cisco 交換器上,可能看到不同狀態。
GigabitEthernet1/0/17 is up, line protocol is up
代表實體與資料連結狀態大致正常。
但仍需確認:
GigabitEthernet1/0/17 is administratively down
通常代表介面被設定為:
shutdown
需要確認它是刻意停用,還是設定遺漏。
不要看到就直接執行 no shutdown。有些 Port 被關閉是因為資安、設備退役或尚未完成佈建。
在企業環境裡,「它是關著的」不代表「我們有權把它打開」。
可能原因包括:
實體訊號存在,但 Line Protocol 沒有正常建立。
Ethernet 環境較少單純停在這種狀態,但在其他介面類型、Keepalive、封裝或特定故障下仍可能出現。
現代設備大多使用 Auto-Negotiation,自動協商速度與 Duplex。
正常情況下,兩端可能協商為:
1000 Mbps
Full Duplex
如果一端固定設定,另一端使用 Auto,可能出現不一致。
常見結果包括:
這類問題很容易被誤認為:
如果只是 Ping 小封包,可能看不出明顯問題;開始傳大型檔案後,錯誤與重傳才會大量出現。
除非設備有明確相容需求,通常建議兩端都使用 Auto-Negotiation,或確保固定設定完全一致。
只固定一邊,有點像兩個人講電話,一個決定只能輪流說,另一個卻以為可以同時講。場面不會很好看。
如果介面狀態反覆切換,稱為 Link Flapping。
常見原因包括:
Switch Log 可能顯示:
Interface Gi1/0/17 changed state to down
Interface Gi1/0/17 changed state to up
如果每隔幾分鐘出現一次,就應記錄:
如果整批介面同時 Down/Up,可能是 Switch 重啟、電源異常或上聯中斷。
如果只有單一 Port 反覆變動,則優先檢查端點、線材與該介面。
Wi-Fi 沒有網路線連到 Client,但它仍然存在 Physical Layer。
需要注意:
如果 Client 訊號很弱,可能出現:
這些上層症狀,仍可能源自實體訊號品質。
不過 Wi-Fi 圖示滿格也不代表一定沒問題。
訊號強可能只是 AP 聲音很大,頻道仍可能非常壅塞。這部分會在後續無線網路文章中繼續拆解。
「換一個 Switch Port 試試」是很常見的排錯方法。
但新 Port 的設定必須和原 Port 相容。
要注意:
如果原 Port 位於 VLAN 20,新 Port 預設在 VLAN 1,Client 換過去後拿不到公司網段 IP,不代表線材或網卡有問題。
理想做法是準備一個已知正常、設定可控的測試 Port,或在變更前比較兩個 Port 的設定。
企業網路不像家用分享器,空著的孔不一定插上就能用。
Switch Port 可能設定 Port Security,限制:
如果使用者更換電腦、加入小型 Switch,或接上 Docking Station,可能超過限制。
違規模式可能包括:
若進入 Shutdown 或 Err-disabled,介面可能直接停止轉送。
此時要確認:
不要只看到 Err-disabled 就立即重開 Port。
如果原因是 Loop、BPDU Guard 或安全違規,直接恢復但不處理根因,介面很可能再次被關閉。
設備不是在鬧脾氣,它可能正在阻止更大的事故。
使用者回報:
「網路很慢,視訊會議一直斷,但網站偶爾還打得開。」
初步確認:
因為 Link 是 Up,一開始很容易跳過實體層。
但查看 Switch Interface 後,發現:
接著進行交叉測試:
如果只看 IP 與 Ping,可能會誤判成網路尖峰或視訊軟體問題。
真正的根因,仍然位於第一層。
遇到沒有 Link 或連線不穩時,可以依序檢查:
一次只更換一個條件。
實體層問題很依賴現場資訊,因此線材與 Port 標籤非常重要。
至少應記錄:
例如:
4F-A017
→ PP-4F-02 Port 17
→ SW-4F-01 Gi1/0/17
→ VLAN 20
→ USER-PC
今天省下來的十秒標籤時間,半年後可能會變成一小時的機房拔線猜謎。
而且那時候的人,很可能還是自己。
實體層問題不一定只是「線沒插好」。
它還可能包含:
有 Link 不代表品質正常,八芯導通也不代表高速傳輸一定穩定。
排錯時,先從供電、線材、介面狀態與錯誤 Counter 開始,再透過已知正常的設備交叉測試。