iT邦幫忙

2026 iThome 鐵人賽

DAY 6
0

「這台電腦完全不能上網,我懷疑是防火牆擋住了。」

聽起來很合理。

畢竟企業網路裡有 VLAN、ACL、Routing、DNS 和各種安全設備,任何一個環節出錯,都可能造成連線失敗。

像我們公司要連網都需要通過防火牆認證流量才出的去,其他部門的員工可能就不知道這件事,這情況時常把我們折磨到不行。

又或者到了現場,低頭一看:

網路線只插了一半。

這種結局沒什麼技術張力,甚至讓前面腦補的複雜架構顯得有點多餘。但在公司裡,很多問題真的就發生在最基礎的地方:

  • 網路線鬆脫
  • 設備沒有供電
  • Switch Port 被關閉
  • SFP 模組故障
  • 線材品質不良
  • 使用者不小心踢到延長線
  • 機房施工時接錯 Port

第一層的問題通常不難理解,難的是我們很容易覺得「不可能這麼簡單」,於是直接跳過。

接著花半小時研究防火牆,最後才發現封包從一開始就沒有離開電腦。


Layer 1 到底負責什麼?

OSI 模型的 Layer 1 是 Physical Layer,也就是實體層。

它關心資料如何透過實體媒介轉換成訊號並傳送,例如:

  • 雙絞線
  • 光纖
  • 無線電波
  • 網路卡
  • Switch Port
  • SFP/SFP+ 模組
  • 收發器
  • PoE
  • 電壓與訊號
  • 介面速度
  • Duplex

這一層不理解 IP、VLAN 或 TCP Port。

它只負責把 0 和 1 從一端送到另一端。

如果 Layer 1 沒有建立,後面的 VLAN、DHCP、DNS 和網站服務基本上都還沒有登場機會。


沒有 Link 時,先別急著懷疑網路設定

當網路線接上網卡與 Switch Port 後,兩端會進行 Link Negotiation。

如果成功,通常能看到 Link Light。

燈號設計因設備而異,但常見概念包括:

  • Link: 實體連線已建立
  • Activity: 目前有資料傳輸
  • Speed: 不同顏色代表不同速率
  • PoE: 供電狀態
  • Fault: 介面或設備異常

如果完全沒有燈號,常見原因包括:

  1. 網路線未插好
  2. 線材斷裂
  3. 網卡被停用
  4. Switch Port 被 Shutdown
  5. Switch 沒有供電
  6. 網卡或 Port 故障
  7. SFP 模組不相容或損壞
  8. 中間資訊插座或配線架有問題
  9. 兩端無法完成速度協商

這時先別忙著執行 ipconfig /renew

沒有 Link 時,Client 連 DHCP Discover 都送不出去。一直 Renew 比較像對著一扇沒接電的自動門揮手。


第一個動作:確認設備是否真的有電

這聽起來像一句過於基本的提醒,但企業現場很常發生:

  • 延長線開關被關掉
  • 變壓器鬆脫
  • UPS 沒有輸出
  • PoE Budget 不足
  • 電源供應器故障
  • 設備被施工人員拔掉
  • 機櫃某一路電源跳脫

如果是電腦,先確認:

  • 主機是否開機
  • 網卡燈號是否亮起
  • Docking Station 是否供電
  • USB 網卡是否正確辨識

如果是 AP、IP Phone 或攝影機,則要確認:

  • Switch 是否支援 PoE
  • Port 是否啟用 PoE
  • 供電標準是否相容
  • Switch 的 PoE Budget 是否足夠
  • 設備實際消耗功率是否異常

有時 AP 網路設定完全正確,卻因為 Switch 可用功率不足而無法啟動。

這不是 Controller、VLAN 或 DHCP 的錯,單純是它沒吃到飯。


第二個動作:確認線材兩端

看到一端插著網路線,不代表另一端也接在正確位置。

一條完整的企業網路線路可能經過:

Client
→ Patch Cord
→ 牆上資訊插座
→ 建築物水平佈線
→ Patch Panel
→ 機房 Patch Cord
→ Switch Port

任何一段都可能鬆脫或接錯。

現場可以檢查:

  • Client 端接頭是否插緊
  • 水晶頭卡榫是否斷裂
  • 牆上插座是否鬆動
  • Patch Panel 標示是否正確
  • 機房端是否接到預期 Switch
  • Patch Cord 是否有明顯折損
  • 是否有人移動過設備

水晶頭卡榫斷裂時,線材可能看起來插著,實際上稍微碰一下就鬆掉。

這種問題最擅長製造「有時可以、有時不行」的靈異現象。


第三個動作:換一條已知正常的線

排錯時使用的替代線材,必須是「已知正常」,不是從抽屜裡再拿一條來歷不明的線。

比較理想的測試方式是:

  1. 記錄原始連線
  2. 使用確認正常的 Patch Cord 替換
  3. 保持其他條件不變
  4. 重新觀察 Link 與連線
  5. 記錄測試結果

如果換線後恢復,可能原因包括:

  • 原線材斷裂
  • 接頭接觸不良
  • 線材規格不足
  • 線材受到擠壓或拉扯
  • 線序或壓接品質不良

但還不能立刻宣布整段建築物佈線沒問題。

若只替換了 Client 到牆壁插座的 Patch Cord,只能證明這一小段有所改善。牆內線路、Patch Panel 和機房端仍然需要依情況確認。


有 Link,不代表實體層完全正常

這是 Layer 1 排錯很重要的一點。

介面顯示 Up,只代表兩端建立了 Link,不能證明傳輸品質一定正常。

線材品質不良時,仍可能出現:

  • CRC Error
  • Input Error
  • Frame Error
  • Packet Loss
  • Retransmission
  • 速度降級
  • 介面頻繁 Flap
  • 網路時快時慢

使用者的感受可能是:

  • 網站偶爾打不開
  • 視訊會議一直卡住
  • 大型檔案傳到一半失敗
  • RDP 不定期中斷
  • Ping 偶爾 Timeout
  • VPN 莫名重連

這類問題比完全斷線更難處理,因為設備不是不能用,而是有時候心情不好。


查看 Switch Interface 狀態

以 Cisco IOS 為例,可以先查看介面摘要:

show interfaces status

可能看到:

Port      Name        Status       Vlan  Duplex Speed
Gi1/0/17  USER-A017   connected    20    a-full a-1000

這代表:

  • Port 已連線
  • Access VLAN 為 20
  • Duplex 自動協商為 Full
  • Speed 自動協商為 1 Gbps

接著可以查看詳細資訊:

show interfaces gigabitEthernet 1/0/17

重點包括:

  • Interface 是否 Up
  • Line Protocol 是否 Up
  • Speed
  • Duplex
  • Input Error
  • CRC
  • Frame
  • Overrun
  • Output Error
  • Interface Reset
  • Last Input/Output
  • 介面最後變動時間

如果 CRC 持續增加,就可能與實體品質有關。

但不要只看到一個很大的數字就驚慌。

設備可能已運作多年,Counter 是長期累積。比較有效的方式是:

  1. 記錄目前數值
  2. 等待一段時間
  3. 重新查看
  4. 確認錯誤是否持續增加

如果 CRC 從 10,000 變成 10,001,和一分鐘內從 10,000 跳到 20,000,嚴重程度顯然不同。


常見的介面狀態代表什麼?

在 Cisco 交換器上,可能看到不同狀態。

Up/Up

GigabitEthernet1/0/17 is up, line protocol is up

代表實體與資料連結狀態大致正常。

但仍需確認:

  • VLAN
  • 錯誤 Counter
  • Port Security
  • 實際流量
  • 上層網路

Administratively Down/Down

GigabitEthernet1/0/17 is administratively down

通常代表介面被設定為:

shutdown

需要確認它是刻意停用,還是設定遺漏。

不要看到就直接執行 no shutdown。有些 Port 被關閉是因為資安、設備退役或尚未完成佈建。

在企業環境裡,「它是關著的」不代表「我們有權把它打開」。

Down/Down

可能原因包括:

  • 沒有接線
  • 對端關機
  • 線材故障
  • 模組問題
  • 介面故障
  • 協商失敗

Up/Down

實體訊號存在,但 Line Protocol 沒有正常建立。

Ethernet 環境較少單純停在這種狀態,但在其他介面類型、Keepalive、封裝或特定故障下仍可能出現。


速度與 Duplex 不一致

現代設備大多使用 Auto-Negotiation,自動協商速度與 Duplex。

正常情況下,兩端可能協商為:

1000 Mbps
Full Duplex

如果一端固定設定,另一端使用 Auto,可能出現不一致。

常見結果包括:

  • 一端 Full Duplex
  • 另一端 Half Duplex
  • Late Collision
  • CRC Error
  • 傳輸效能極差
  • Ping 看似正常,但大量資料很慢

這類問題很容易被誤認為:

  • Internet 頻寬不足
  • Server 效能不佳
  • 防火牆處理太慢
  • 應用程式卡住

如果只是 Ping 小封包,可能看不出明顯問題;開始傳大型檔案後,錯誤與重傳才會大量出現。

除非設備有明確相容需求,通常建議兩端都使用 Auto-Negotiation,或確保固定設定完全一致。

只固定一邊,有點像兩個人講電話,一個決定只能輪流說,另一個卻以為可以同時講。場面不會很好看。


介面 Flapping:一下 Up、一下 Down

如果介面狀態反覆切換,稱為 Link Flapping。

常見原因包括:

  • 線材接觸不良
  • 水晶頭損壞
  • 網卡故障
  • Switch Port 故障
  • SFP 或光纖問題
  • 設備頻繁重啟
  • PoE 不穩
  • Docking Station 異常
  • 端點省電設定
  • 上聯線路品質不良

Switch Log 可能顯示:

Interface Gi1/0/17 changed state to down
Interface Gi1/0/17 changed state to up

如果每隔幾分鐘出現一次,就應記錄:

  • 發生時間
  • Port
  • 對端設備
  • 是否與使用者斷線時間一致
  • 是否有其他介面同時發生
  • Port 的錯誤 Counter
  • PoE 狀態
  • 設備是否重啟

如果整批介面同時 Down/Up,可能是 Switch 重啟、電源異常或上聯中斷。

如果只有單一 Port 反覆變動,則優先檢查端點、線材與該介面。


無線網路也有實體層

Wi-Fi 沒有網路線連到 Client,但它仍然存在 Physical Layer。

需要注意:

  • RSSI
  • SNR
  • Channel
  • 頻道寬度
  • 干擾
  • 發射功率
  • AP 位置
  • 牆面與金屬障礙
  • Client 無線網卡
  • 2.4 GHz/5 GHz/6 GHz ( 之前我們公司某個部門去買只支援 2.4 GHz 的 Dongle ,結果我們 Wifi 只有開放 5 GHz / 6 GHz 這種情況只能是哭笑不得 )。

如果 Client 訊號很弱,可能出現:

  • 連線速度降低
  • 大量重傳
  • 延遲升高
  • 漫遊不穩
  • 容易中斷
  • 認證或 DHCP 看似逾時

這些上層症狀,仍可能源自實體訊號品質。

不過 Wi-Fi 圖示滿格也不代表一定沒問題。

訊號強可能只是 AP 聲音很大,頻道仍可能非常壅塞。這部分會在後續無線網路文章中繼續拆解。


換 Port 測試時的陷阱

「換一個 Switch Port 試試」是很常見的排錯方法。

但新 Port 的設定必須和原 Port 相容。

要注意:

  • Access VLAN
  • Voice VLAN
  • 802.1X
  • Port Security
  • PoE
  • Speed/Duplex
  • DHCP Snooping
  • ACL
  • Storm Control
  • Port Description

如果原 Port 位於 VLAN 20,新 Port 預設在 VLAN 1,Client 換過去後拿不到公司網段 IP,不代表線材或網卡有問題。

理想做法是準備一個已知正常、設定可控的測試 Port,或在變更前比較兩個 Port 的設定。

企業網路不像家用分享器,空著的孔不一定插上就能用。


Port Security 也可能讓介面看起來像壞掉

Switch Port 可能設定 Port Security,限制:

  • 可學習的 MAC 數量
  • 允許的特定 MAC
  • 違規後的處理方式

如果使用者更換電腦、加入小型 Switch,或接上 Docking Station,可能超過限制。

違規模式可能包括:

  • Protect
  • Restrict
  • Shutdown

若進入 Shutdown 或 Err-disabled,介面可能直接停止轉送。

此時要確認:

  • Violation 原因
  • 目前學到的 MAC
  • Port Security 設計
  • 新設備是否經過核准
  • 是否應清除舊 MAC
  • 是否能安全恢復介面

不要只看到 Err-disabled 就立即重開 Port。

如果原因是 Loop、BPDU Guard 或安全違規,直接恢復但不處理根因,介面很可能再次被關閉。

設備不是在鬧脾氣,它可能正在阻止更大的事故。


一個實際排錯案例

使用者回報:

「網路很慢,視訊會議一直斷,但網站偶爾還打得開。」

初步確認:

  • 只有一台電腦發生
  • 同區域其他使用者正常
  • Client 使用有線網路
  • IP、Gateway、DNS 都正確
  • Ping Gateway 偶爾 Timeout
  • Link 顯示 1 Gbps

因為 Link 是 Up,一開始很容易跳過實體層。

但查看 Switch Interface 後,發現:

  • CRC Error 持續增加
  • Input Error 持續增加
  • 介面曾多次 Up/Down

接著進行交叉測試:

  1. 保持原 Port,替換 Client Patch Cord
  2. 錯誤仍持續增加
  3. 保持 Client 不變,改用另一條已知正常的牆面線路
  4. 連線恢復穩定
  5. 原線路經測試後確認資訊插座端壓接異常

如果只看 IP 與 Ping,可能會誤判成網路尖峰或視訊軟體問題。

真正的根因,仍然位於第一層。


實體層排錯 SOP

遇到沒有 Link 或連線不穩時,可以依序檢查:

1. 確認影響範圍

  • 單一端點
  • 單一 Port
  • 同一區域
  • 整台交換器
  • 整條上聯

2. 確認供電

  • Client 是否開機
  • Switch 是否供電
  • PoE 是否正常
  • UPS 是否異常

3. 查看燈號與介面狀態

  • Link
  • Activity
  • Speed
  • Up/Down
  • Shutdown
  • Err-disabled

4. 檢查實體連線

  • 兩端是否插緊
  • 線材是否損壞
  • 牆面插座
  • Patch Panel
  • SFP/光纖

5. 執行替換測試

  • 已知正常線材
  • 已知正常 Port
  • 已知正常端點
  • 已知正常模組

一次只更換一個條件。

6. 查看錯誤與 Log

  • CRC
  • Input/Output Error
  • Flapping
  • Speed/Duplex
  • PoE Event
  • Module Alarm

7. 修復後持續驗證

  • Counter 是否停止增加
  • Link 是否維持穩定
  • Ping 是否正常
  • 實際服務是否恢復
  • 使用者原操作是否成功

不要忘記更新標籤與文件

實體層問題很依賴現場資訊,因此線材與 Port 標籤非常重要。

至少應記錄:

  • 資訊插座編號
  • Patch Panel Port
  • Switch Hostname
  • Switch Port
  • 連接設備
  • VLAN 或用途
  • 最後確認日期

例如:

4F-A017
→ PP-4F-02 Port 17
→ SW-4F-01 Gi1/0/17
→ VLAN 20
→ USER-PC

今天省下來的十秒標籤時間,半年後可能會變成一小時的機房拔線猜謎。

而且那時候的人,很可能還是自己。


Day.6 小結:最簡單的一層,也不能跳過

實體層問題不一定只是「線沒插好」。

它還可能包含:

  • 線材品質
  • 介面錯誤
  • Speed/Duplex
  • 光功率
  • PoE
  • 模組
  • 無線訊號
  • 介面 Flapping
  • 安全機制導致的停用

有 Link 不代表品質正常,八芯導通也不代表高速傳輸一定穩定。

排錯時,先從供電、線材、介面狀態與錯誤 Counter 開始,再透過已知正常的設備交叉測試。


上一篇
Day.5|OSI 模型不是拿來背的,是拿來用的
下一篇
Day.7|有插網路線,為什麼還是拿不到 IP?
系列文
連網路壞在哪都不知道,怎麼成為系統網路工程師?11
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言