ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

网络故障排查实战:用Ping和ipconfig等命令快速定位问题

网络故障排查实战:用Ping和ipconfig等命令快速定位问题 简介面向网络运维入门者与计算机专业学生的幻灯片教学文档围绕局域网中常见故障的检测与排除展开。内容先区分物理故障与逻辑故障再按线缆、网卡、IP参数、软件配置到安全问题的五步思路逐步定位故障命令部分系统讲解Ping、ipconfig、arp、pathping、tracert、Netstat的适用场景与输出含义演示从Ping回环地址、本机IP、默认网关到远程主机及网站的逐层检测并辅以ipconfig/all核对TCP/IP配置、arp查看地址转换信息、pathping与tracert定位链路节点、Netstat查看端口状态等操作。讲解中还结合Windows远程桌面排除系统故障的实例帮助读者把检查流程与系统工具结合起来形成完整的网络排错方法典型场景如主机无法上网、网速慢、局部断网等均可从中找到对应的排查路径。包内共1个文件为幻灯片演示文档压缩包大小571KB内容紧凑、重点突出。这份演示文稿已有144人学习适合网络基础教学、学生自学或日常运维排错参考。1. 网络故障排查第一课从这张PPT里能直接抄走的诊断方法刚接触网络运维的人最容易栽的跟头不是配置多复杂而是故障来了没有章法——一会儿去查网线一会儿去重启交换机折腾半天发现是DNS写错。这份《常见网络故障的检测与排除方法.ppt》是IBM早年间一份面向局域网维护的培训材料整套内容围绕一条主线物理层通不通、本机配置对不对、路由能不能到、上层服务有没有被墙。它把Windows自带的Ping、ipconfig、arp、pathping、tracert、netstat几个命令串成了一套可落地的排障流程到今天依然是多数网工处理局域网故障的首选套路。适合刚接手办公室网络的新手网管也适合需要给同事培训排障思路的运维——照着这套方法走至少能少踩一半的坑。2. 排障先立框架故障分层与定位的五个步骤2.1 先分清物理故障和逻辑故障方向才不会跑偏PPT里把网络故障分成两大类物理故障和逻辑故障。物理故障说白了就是看得见摸得着的线路老化断裂、交换机端口烧毁、网卡松动、水晶头接触不良这些问题有一个共同特征——网卡灯和交换机端口灯会给出明确信号。逻辑故障则藏在配置里IP地址冲突、子网掩码写错、网关指向不对、DNS设置有误、防火墙策略拦截、组策略限制了权限这些问题表面上看链路是通的但数据就是走不通。实操中我的习惯是先看灯再问人最后敲命令。看灯解决60%的物理层问题问一句“其他人是不是也断网”直接区分局部故障和全局故障敲命令则用来定位剩下的配置问题。PPT里的诊断思路也是这个顺序先确认网卡指示灯的状态再用测线仪验证网线排除掉线缆问题后才进入本机检查。2.2 五步定位法从网线到软件配置的逐层剥离PPT给出了一套标准的五步定位流程我把它翻译成日常可操作的检查清单第一步确认物理链路。开机状态下看网卡指示灯——黄灯代表连接正常绿灯代表主板供电。如果黄灯不亮优先怀疑网线和水晶头用测线仪测一下八芯线序不要一上来就怀疑网卡坏了网卡故障率远低于网线。第二步判断是否本机问题。最简单的做法是问一圈同事有没有同样故障。只有你一个人掉线那就是本机的事全办公室都断网问题大概率出在交换机、路由器或上游链路。第三步区分网卡故障和IP配置错误。到设备管理器看网卡是否被正常识别驱动有没有黄色感叹号再用ipconfig /all核对IP地址、子网掩码、默认网关、DNS四个参数是否和公司网管给出的规划一致。第四步检查软件配置。用户权限是否受限、组策略是否拦了应用、防火墙是否挡了端口、应用程序依赖的系统服务有没有启动、软件之间是否存在冲突——这些排查顺序从系统级到应用级逐步缩小范围。第五步考虑安全问题。病毒、木马、ARP欺骗、局域网内交叉感染这类故障的表现往往是无规律掉线或上网速度突然变慢排查时需要结合杀毒软件和抓包工具确认。提示五步法的核心思想是“每次只移动一层”。物理→本机→配置→软件→安全每层确认无误再往上层走而不是一上来就重装系统或更换硬件。3. Ping和ipconfig组合拳定位网络故障的核心命令3.1 Ping命令的检测顺序和返回信息解读Ping是TCP/IP协议栈自带的ICMP测试工具原理是向目标主机发送ICMP ECHO_REQUEST报文目标主机收到后返回同样大小的ECHO_REPLY报文。依据是否能收到回包以及TTL值可以初步判断目标主机是否存在、操作系统类型、中间经过了多少跳路由。标准检测顺序一共六步每步都有明确的判定含义# 第一步Ping本地回环地址验证TCP/IP协议栈是否正常 ping 127.0.0.1 # 第二步Ping本机IP地址用ipconfig查看验证网卡和驱动是否正常 ping 192.168.1.10 # 第三步Ping同网段另一台计算机的IP验证交换机端口和网线 ping 192.168.1.20 # 第四步Ping默认网关验证路由器是否工作正常 ping 192.168.1.1 # 第五步Ping远程IP地址如8.8.8.8或公司总部的服务器IP验证跨网段路由 ping 8.8.8.8 # 第六步Ping域名如www.baidu.com验证DNS解析是否正常 ping www.baidu.com第一步ping 127.0.0.1不通说明TCP/IP协议栈本身损坏常见原因是网卡驱动异常或协议被卸载需要重装驱动或修复协议。第二步能ping通本机IP但第一步不通说明协议栈有问题反过来第一步通而第二步不通说明网卡驱动或硬件故障这时可以断开网线再试一次——如果断开网线后能ping通本机IP说明局域网上存在IP地址冲突另一台机器用了相同的IP。第三步不通时如果交换机有多个端口逐个换端口测试可以快速区分是端口故障还是网线问题。第四步网关ping不通把电脑直接连到路由器的LAN口再ping一次能通就是交换机到路由器之间的链路问题不通就是路由器本身故障或配置错误。第五步能ping通远程IP说明默认网关和路由选择正常第六步域名解析出来的IP能ping通但ping域名不通那就是DNS服务器配置有问题。Ping命令返回错误信息也需要专门分清楚。Request timed out是数据包没到达目标网络不通或网络拥塞都可能导致unknown host是DNS无法解析主机名network unreachable说明本地系统缺少到达目标网段的路由需要用netstat -rn查看路由表no answer说明路由存在但目标主机没有响应目标可能关机或者本地和主机的路由配置不一致。3.2 ipconfig命令家族查看配置、刷新地址、清理DNS缓存ipconfig是排查本机网络配置的第一入口。裸敲ipconfig只显示各网卡的IP地址、子网掩码和默认网关三个基本信息ipconfig /all显示的信息则完整得多包括MAC地址、DHCP租约时间、DNS服务器地址、WINS服务器地址和是否开启了DHCP。# 查看完整TCP/IP配置信息 ipconfig /all # 释放当前DHCP获取的IP地址 ipconfig /release # 重新向DHCP服务器申请IP地址 ipconfig /renew # 清理DNS解析缓存 ipconfig /flushdns # 查看DNS解析缓存内容 ipconfig /displaydnsipconfig /release和/renew这对组合是解决IP地址租约过期、DHCP地址池耗尽、IP地址冲突等问题最常用的操作。执行release后网卡会释放当前地址IP变为0.0.0.0紧接着执行renew重新获取地址注意这两条命令之间建议间隔5到10秒给DHCP服务器一个释放处理的时间。flushdns用于清理本地DNS缓存。当域名解析结果被缓存且与实际IP不一致时例如网站更换了服务器IP而旧IP还在缓存里执行这条命令后重新访问网站就会获取最新解析结果。displaydns则用来查看当前缓存了哪些域名和对应的IP排查解析异常时先看这里能少走弯路。3.3 Ping通IP但打不开网页问题锁定在DNS层这是办公室网络里出现频率最高的组合故障。本地电脑能ping通网关、能ping通外部IP地址但打开浏览器输入域名就是访问不了。这时候的判断逻辑很清楚链路层和路由层是通的问题出在域名解析环节。先执行ipconfig /all查看DNS服务器地址是否设置正确重点核对是不是公司内部DNS服务器的IP。有些部门私自把DNS改成了公共DNS导致内网域名解析失败。再ping一下域名的完整路径用nslookup或ping域名看返回的IP是否正确。如果ping域名返回的IP和浏览器实际访问的IP不一致用flushdns清理缓存后重新解析。4. 避坑手册Ping不通时的六种假象和真实成因4.1 生成树收敛时间导致Ping不通现象网线刚插进交换机端口立刻执行ping网关命令返回Request timed out等一两分钟后重试网络恢复正常。原因交换机端口默认启用了生成树协议STP端口从down到forwarding要经过监听和学习两个状态默认需要30到50秒的收敛时间。在这个窗口期内端口虽然物理连接正常但不转发数据帧Ping包自然到不了网关。解决等60秒再测试或者登录交换机把用户端口配置为portfast模式让端口跳过STP状态检测直接进入转发状态如果是较新的交换机直接启用Rapid STP也能把收敛时间缩短到几秒内。提示这个问题在早期网络中非常普遍现在的智能交换机多数默认对access端口启用了快速转发但遇到老型号设备时依然要注意。4.2 防火墙过滤ICMP导致Ping不通现象同一网段内所有主机都能正常通信和上网唯独Ping不通某台机器或某个网段用远程桌面或访问共享文件却一切正常。原因目标主机或中间路由器的安全策略对ICMP报文做了过滤。Windows系统默认防火墙会屏蔽来自外网的ICMP回显请求Linux服务器上也常见用iptables规则丢弃ICMP包的行为。Ping不通不代表网络不通只是ICMP这个协议被拦了。解决换用TCP或UDP层的探测工具验证比如telnet测试目标端口、使用tcping工具检测TCP端口连通性。如果必须允许Ping在防火墙入站规则中放行ICMP v4回显请求或在iptables中新增允许icmp协议的规则。4.3 路由器端口禁用Ping导致误判现象ping核心路由器或上行设备某个接口的IP不通但整体网络访问正常通过该路由器转发的流量也没问题。原因出于安全考虑部分路由器端口配置了no ip icmp echo-reply即不允许响应Ping请求。需要注意的是这类设备并非对所有请求都不响应它可能拒绝来自公网的Ping但允许内网Ping也可能只对特定源地址响应。解决不要单凭Ping结果判断设备状态。改用telnet或SSH登录设备确认端口状态或者用tracert路径追踪命令观察包经过哪些节点——如果tracert能显示经过该路由器的每一跳说明路由器是通的只是不响应Ping。4.4 网线质量和水晶头工艺导致的间歇性丢包现象ping网关时偶尔通、偶尔超时丢包率在10%到50%之间波动网卡指示灯正常亮着但在高强度拷贝文件时速度断崖式下降。原因网线某对线芯存在接触不良或线序压接不规范。千兆网络要求八根线芯全部接通百兆网络只用到1、2、3、6四根线芯。很多手工压制的网线表面看灯亮、链路协商正常但线芯存在虚接数据量一上来就开始丢包。解决用测线仪逐根测试八根线芯的连通性和线序确认是否按568B标准排列白橙、橙、白绿、蓝、白蓝、绿、白棕、棕。如果是成品线直接更换一条品牌网线做交叉验证。同时检查水晶头弹片是否完好、网线是否有超过90度的弯折。4.5 IP地址冲突导致的网络时断时续现象内网某台电脑频繁掉线拔掉网线重插后短暂恢复又掉线在路由器后台看到两个设备用了同一个IP。原因有人在无DHCP的环境下手动设置了IP和DHCP分配出来的地址重叠或者两台机器都在静态设置IP时写成了同一个值。ARP表会在这两个MAC地址之间来回跳变导致数据帧有时发给A、有时发给B。解决先拔掉可疑设备的网线用本机ping该IP地址如果还能通说明有备用设备占用了这个IP。用arp -a命令查看该IP对应的MAC地址再到交换机上通过MAC地址表找到对应端口定位到具体是哪台设备。长期方案是在DHCP服务器上做IP-MAC绑定或在接入交换机上开启DHCP snooping。4.6 ARP欺骗攻击导致全网掉线现象某台电脑中毒后整个办公室的网络开始频繁断网或上网被重定向到恶意网站ARP表中同一IP出现两个MAC地址。原因中毒机器冒充网关向全网发送伪造的ARP响应把网关IP和它的MAC地址绑定导致其他设备把发给网关的数据帧全部交到这台机器上再由它决定是否转发或丢弃。解决在受影响的电脑上执行arp -a查看异常条目确认网关MAC地址是否与交换机上网关端口对应的MAC一致。临时手段是静态绑定ARP条目比如arp -s 192.168.1.1 00-1a-2b-3c-4d-5e根治方案是定位中毒主机、断网杀毒并在接入交换机上配置DHCP snooping和动态ARP检测功能。5. 进阶排查tracert、pathping、arp、netstat和远程桌面的实战组合5.1 tracert和pathping定位链路瓶颈在哪一跳tracert通过发送递增TTL值的ICMP报文来逐跳追踪从本机到目标所经过的路径。第一跳TTL设为1到达第一个路由器时TTL减为0路由器丢弃该报文并返回ICMP超时消息本机据此得知第一跳的IP随后TTL递增逐层探测出整条路径。# 标准路径追踪显示经过的每个节点IP和响应时间 tracert -d 8.8.8.8 # 带超时设置的路径追踪每个节点最多等待500毫秒 tracert -d -w 500 8.8.8.8加-d参数可以跳过域名反查只显示IP地址追踪速度快很多。-w参数控制每跳的等待超时默认是3000毫秒网络环境差时可以适当调大。如果某几跳显示星号且持续超时有两种可能该节点路由器禁用了ICMP响应或该节点确实不通——需要结合前后跳的响应情况判断前一跳通、后一跳通而中间跳不通大多是防火墙拦截而非链路故障。pathping是tracert的加强版它先做路径追踪再对每个节点发送一定数量的探测包统计每个节点的丢包率和延迟。对定位“哪个节点在丢包”特别有效。# 对目标路径做100个探测包的统计分析 pathping -q 100 8.8.8.8-q参数控制对每个节点发送的探测包数量默认是100数量越大统计结果越可靠但耗时越长。输出结果会列出每跳节点的丢包率和平均延迟如果某跳丢包率显著高于其他跳那就是问题节点。注意pathping在整个检测期间会锁定命令行窗口100个包跑完全程大约需要几分钟时间耐心等它跑完再看结果。5.2 arp和netstat查MAC地址映射与应用端口状态arp命令用来查看和修改IP地址与MAC地址的对应关系。排查ARP欺骗和IP冲突时arp -a是第一个要执行的命令它会列出当前系统缓存的所有IP-MAC映射条目。如果同一个IP对应两个MAC地址或者网关IP对应的MAC地址不匹配正常值马上就能发现问题。# 查看ARP缓存表定位IP与MAC的映射关系 arp -a # 删除指定IP的ARP缓存条目强制重新解析 arp -d 192.168.1.1 # 静态绑定网关IP与MAC防止ARP欺骗 arp -s 192.168.1.1 00-1a-2b-3c-4d-5enetstat则用来查看本机的TCP/UDP连接状态和端口监听情况。排查“某个端口被占用”“某程序是否在监听”“有没有可疑的外连连接”这三类问题netstat是效率最高的工具。# 查看所有TCP连接和监听端口显示对应的进程PID netstat -ano # 查看PID为1234的进程打开了哪些端口 netstat -ano | findstr 1234 # 查看当前监听状态的所有端口 netstat -ano | findstr LISTENING # 查看UDP端口占用情况 netstat -anuo-a参数显示所有连接和监听端口-n参数用数字形式显示IP和端口不反查域名-o参数显示连接所属的进程PID。看到可疑端口后用任务管理器或tasklist命令通过PID找到对应的程序再判断是否正常。排查服务器常用端口是否开放时netstat -ano就能直接确认服务是否启动不需要额外装工具。5.3 远程桌面做远程排障给同事修电脑的最省力方案办公室排障时总免不了要跑到用户工位上处理问题。PPT里提到的远程桌面功能对于Windows XP和Server 2003时代的网络管理是标配技能放到现在依然是远程排障最重要的入口。先开启目标机器的远程桌面功能。WinR打开运行窗口输入sysdm.cpl打开系统属性在“远程”选项卡勾选“允许远程协助连接这台计算机”和“允许运行任意版本远程桌面的计算机连接”。用组策略开启更批量化的做法是运行gpedit.msc在计算机配置→管理模板→Windows组件→远程桌面服务→远程桌面会话主机→连接中启用“允许用户通过使用远程桌面服务进行远程连接”。# 在管理机上发起远程桌面连接 mstsc /v:192.168.1.20 # 带管理员权限的远程桌面连接 mstsc /v:192.168.1.20 /admin/v参数直接指定目标机器地址/admin参数以管理员会话身份连接适合在服务器已满负荷时强制登录。连接前先ping通对端再用netstat -ano确认3389端口是否有监听。如果远程桌面连不上优先检查防火墙是否放行了3389端口以及目标机器是否处于睡眠或休眠状态——远程桌面无法唤醒睡眠中的电脑。远程桌面不只用来排障还能直接帮同事修改配置、安装驱动、调整防火墙规则省去了来回跑腿的时间。遇到屏幕分辨率不一致导致操作不便时在连接窗口中调整显示设置或者用“全屏模式”配合CtrlAltBreak组合键切换窗口和全屏。5.4 组合排障顺序从命令输出中拼出完整网络视图最后一层是我平时最喜欢用的完整排障组合拳把前面提到的命令串联成一套十分钟出结果的检测流程。接到报障电话后先远程桌面连上目标机依次执行ipconfig /all、arp -a、netstat -ano、ping网关、ping外部IP、tracert目标地址按顺序把输出截图保存。这套流程的价值在于ipconfig给出本机的完整配置arp -a暴露网关映射是否正常netstat -ano显示当前所有活动的网络连接和监听端口ping命令逐步验证链路tracert给出路径节点数据。所有输出集合在一起基本能一眼看清问题是出在配置、链路、路由还是应用层。多数故障在十分钟内就能定位到具体层次剩下的时间是根据定位结果做修复。从那以后我每次排查网络故障都强制自己先走一遍这套命令组合再动手改动配置而不是凭着感觉去猜测问题在哪一环。这样看起来多花了几分钟实际上省掉了乱操作带来的重复排障希望帮到你。本文还有配套的精品资源点击获取
返回列表