
“网络又断了你去重启一下路由器。”这是我做网络运维这些年听到最多的一句话。前段时间我统计了一下手头处理过的工单真正靠重启解决问题的不到两成多数故障在重启后确实能撑一阵子但过几天又复发有些甚至因为反复重启把故障隐患拖成了设备损坏。今天想聊的网络故障分层排查本质上就是改掉这个条件反射——不是反对重启而是反对在信息不足的情况下把重启当成排查手段。分层排查的思路并不复杂把网络按层次拆开根据现象先把范围缩小从底层往上层一层层验证用每个层次独有的证据来圈定故障根因。这套方法不管你是管家里的 WiFi还是维护几百人的办公网络都适用。盲目重启治标不治本分层排查才是让问题彻底暴露出来的正道。1. 别急着重启先搞清楚“分层”到底在分什么1.1 盲目重启为什么是排查的大忌很多人习惯一断网就重启设备这个动作在家庭场景里偶尔奏效是因为家用路由器的 CPU 和内存性能有限长时间运行后 NAT 会话表被占满、WiFi 无线信道被邻居干扰、DHCP 租约表混乱重启确实能把这些临时状态清掉。但在企业环境里情况完全不一样核心交换机、防火墙、上网行为管理这些设备一重启整网连接全部断开正在跑的业务、数据库连接、视频会议全部中断影响面比故障本身还大。更麻烦的是重启会清空设备内存里的临时状态包括 ARP 缓存、MAC 地址表、NAT 会话表、DHCP 租约信息。这些恰恰是定位故障最重要的证据。比如一个 MAC 地址在交换机上不停漂移可能显示有环路NAT 会话表满可能是内网有设备在疯狂发起连接。你手一快重启了这些线索全没了。层叠的故障症状就像犯罪现场重启等于把所有痕迹都擦掉了。即便是在家里我也建议先做一件事再决定要不要重启观察设备指示灯和故障特征。是电源灯不亮还是 Internet 灯红灯是所有设备都断还是只有手机断是有线断还是无线断这些信息记下来比反复插拔电源有价值得多。1.2 用一张“分层认知地图”替代瞎猜网络分层不是考试里的概念它本质上是把一套复杂的通信系统拆成几个相对独立的模块每一层只负责自己的事。以 TCP/IP 模型为例从下往上大概是物理层管电信号和光信号数据链路层管同一链路内的帧转发网络层管 IP 寻址和路由传输层管端口和会话应用层管用户实际看到的应用协议。我习惯用一个寄快递的类比来解释分层物理层就是道路和车辆链路层是快递分拣站网络层是收件地址的规划系统传输层是快递签收确认应用层是收件人打开包裹使用里面的东西。包裹寄不到可能是路塌了物理层可能是分拣站分错了链路层可能是地址写错网络层也可能是收件人电话打不通传输层还可能是包裹里的东西本身就坏了应用层。每一层的问题要用不同的工具去查顺序也很重要从底下往上看下层不通上层必然不通。这套认知的价值在于当你说“网络通”或“网络不通”的时候得先明确你到底在说哪一层。Ping 通网关只代表网络层到网关没问题不代表应用层没问题能上微信但打不开网页可能根本不是网络故障而是 DNS 或代理的问题。分层的目的就是逼你把这个模糊的“不通”拆成具体可验证的“哪一层不通”。2. 信息采集故障现象里藏着的定位密码2.1 先问三个问题影响范围、时间特征、最近改动接到故障报告我不会立刻跑过去看设备而是先问三个问题。第一个是影响范围是一个人断网一个办公室断网还是全公司都断范围越广越说明问题出在共享的骨干设备或出口链路上范围越小越可能是终端、网线、接入端口的问题。第二个是时间特征是突然就断了还是断断续续已经好几天是在某个固定时间点必现还是完全随机固定时间点和周期性任务往往有关联比如定时备份、半夜的病毒扫描、设备定时重启。第三个是最近有没有改动有没有加过新的交换机、改过 VLAN、调过防火墙策略、换过 IP 地址段网络故障里相当大一部分是变更引入的回归问题。这三个问题不是聊天是在建立故障的“时空坐标系”。我见过不少排查半天最后发现是前一天有人把一根跳线从核心交换机上拔掉插到了别的设备上这种问题如果一开始就问“最近动过什么”五分钟就能定位。虽然很多时候用户会说“什么都