迈普 NSR1900X-22 端口识别、MAC 学习与现场排障指南

· 10 分钟阅读

迈普 NSR1900X-22 端口识别、MAC 学习与现场排障指南

本文整理自一台 Maipu NSR1900X-22 的现场排障过程。设备名称、IP、MAC、VLAN、上联设备及日志文件名均已脱敏。

一、结论

NSR1900X-22 不是传统意义上的园区三层交换机,而是一台带内置 LAN 交换模块的 MPLS 接入路由器。

它同时存在两套看起来非常相似、实际上完全不同的接口:

gigabitethernet3
gigabitethernet0/3

其中:

接口名称接口性质主要查询方式
gigabitethernet3固定 WAN 三层路由口ARP、路由表、接口 IP
gigabitethernet0/3(简写 gi0/3内置 LAN 二层交换口MAC 表、VLAN、PVID、STP

两者不是同一个端口。

如果终端接在 gigabitethernet3 上,接口可以正常 Up,但终端 MAC 不会出现在普通交换 MAC 表中。产生三层通信后,应在 ARP 表中查询其 IP/MAC 映射。

二、设备定位与硬件架构

迈普将 NSR1900X-22 定位为模块化 MPLS 接入路由器/CPE,面向企业分支出口,整合路由、交换、安全、VPN 和多种 WAN 接入能力。

主要硬件参数如下:

项目参数
CPU4 核
内存2 GB
Flash8 GB
固定 10G WAN2 × 10GE SFP+
固定千兆 WAN4 × GE SFP、4 × GE RJ45
固定 LAN8 × GE RJ45 交换口
扩展槽2 × NRM2
标称吞吐量14 Gbps(WAN-to-WAN,1400 字节报文条件)
电源AC + 12V DC
标称功耗不高于 35 W

NRM2 扩展槽可以安装千兆以太网、E1/CE1、V.35、POS、4G/5G 等模块。

三、它和常见三层交换机有什么区别

对比项常见三层交换机NSR1900X-22
产品定位园区接入/汇聚交换企业出口/MPLS 接入路由器
端口架构多数端口属于同一交换 ASICWAN 路由端口与 LAN 交换模块分开
二三层转换常见 switchport / no switchportLAN 口支持交换属性,固定 WAN 口不一定支持
MAC 学习二层端口进入统一 FDB只有 LAN 交换端口进入 MAC 表
WAN 邻居取决于接口模式主要通过 ARP/ND 查询
扩展方向堆叠、增加以太网端口E1、POS、V.35、4G/5G 等 WAN 模块

这类设备可以理解为:

运营商/MPLS/专线

  WAN 三层路由端口

  路由、VPN、安全功能

   内置 LAN 交换模块

  终端、打印机、交换机

因此,不能把所有以太网端口都按普通三层交换机端口理解。

四、现场最容易踩的坑:接口编号重复

设备的三层接口视图可能类似:

show interface brief

gigabitethernet0       down/down
gigabitethernet1       down/down
gigabitethernet2       down/down
gigabitethernet3       up/up
tengigabitethernet0    down/down
tengigabitethernet1    down/down
vlan<管理VLAN>         up/up

内置交换模块则通过另一组命令显示:

show interface switchport brief

gi0/0     Enabled Up    ...
gi0/1     Enabled Up    ...
gi0/2     Enabled Down  ...
gi0/3     Enabled Up    ...
...
gi0/11    Enabled Down  ...

所以现场看到“3号口”时,必须进一步确认它是:

gigabitethernet3      # WAN 三层口

还是:

gigabitethernet0/3    # LAN 二层交换口

最可靠的物理确认办法

  1. 记录下面两条命令的当前状态:

    show interface brief
    show interface switchport brief
  2. 短暂拔下待确认终端的网线。

  3. 重新执行两条命令。

  4. gigabitethernet3 还是 gi0/3 变为 Down。

  5. 恢复连接,并在台账中明确标注“WAN 3”或“LAN 0/3”。

五、为什么三层口查不到 MAC

交换机 MAC 表本质上是二层转发表。交换芯片收到以太网帧后,会根据源 MAC 学习“MAC - VLAN - 端口”的对应关系。

三层路由接口使用的是另一套邻居关系:

IP 地址 -> ARP/ND 邻居 -> 下一跳接口

因此,终端接在三层 WAN 口时,应执行:

show interface gigabitethernet3
show running-config interface gigabitethernet3
show arp
show ip route

让终端主动 Ping 网关或发起其他三层通信,再检查 ARP 表。

如果仍无 ARP,需要继续检查:

  • 终端 IP 和掩码;
  • 终端默认网关;
  • 路由口是否配置了正确 IP;
  • 接口收包计数是否增长;
  • ACL、安全策略或源地址检查;
  • 网线、速率和双工协商。

六、二层口查不到 MAC 时怎么排

现场版本使用的 MAC 查询命令是:

show mac-address ?
show mac-address all
show mac-address dynamic
show mac-address vlan {VLAN_ID}

二层排障建议执行:

show interface switchport brief
show running-config interface gigabitethernet0/3
show mac-address all
show mac-address vlan {VLAN_ID}
show vlan
show spanning-tree

重点确认:

  1. 接口是否 Up;
  2. 是否确实收到终端发出的报文;
  3. PVID 是否正确;
  4. Access/Trunk/Hybrid 模式是否符合设计;
  5. 目标 VLAN 是否允许通过;
  6. STP 是否处于转发状态;
  7. 是否启用了端口安全、802.1X、MAC 数量限制;
  8. MAC 表项是否已老化;
  9. 终端是否使用了随机 MAC;
  10. 终端前面是否还接有电话、AP 或小交换机。

交换设备只有收到终端发出的源帧后,才会动态学习 MAC。终端长时间不发报文时,表项也可能老化消失。

七、WAN 口能不能直接改成二层 Access 口

需要进入正确接口后用命令帮助实测。

LAN 二层端口下:

interface gigabitethernet 0/3
switchport ?

现场可以看到:

accept
access
hybrid
mode
trunk

这说明 gigabitethernet0/3 支持二层交换属性。

但是在固定 WAN 口下:

interface gigabitethernet 3
switchport ?

设备不识别 switchport

继续查询:

bridge-group ?

可以看到 Bridge Group 编号范围,说明该 WAN 口支持软件桥接,但不能直接转换为普通交换口。

Bridge Group 不等于 VLAN

这是另一个高频误区:

bridge-group {BRIDGE_ID}

不等于:

switchport access vlan {VLAN_ID}

Bridge Group 编号只是本机桥域标识,不会自动映射到同号 VLAN。

要把 WAN 路由口桥接到现有交换 VLAN,通常还需要:

  • 其他桥成员;
  • SVI、BVI 或其他逻辑接口;
  • 生成树设计;
  • 网关位置设计;
  • 广播域和环路检查;
  • 转发性能评估;
  • 完整回退方案。

生产环境不建议因为桥组号“可以填写 VLAN 数字”,就直接执行配置。

八、推荐的扩口优先级

当内置 LAN 电口已经用满,而又需要增加普通终端接入口时,建议按以下顺序考虑:

  1. 在现有业务 VLAN 的二层端口后增加可管理交换机;
  2. 使用空闲 LAN 光口及兼容模块;
  3. 安装 NRM2 千兆扩展模块;
  4. 最后才考虑 WAN 口 Bridge Group 软件桥接。

Bridge Group 的理解和维护成本明显高于普通交换端口,且更容易引入广播域、STP 和网关问题。

九、10 Mbps 协商也值得关注

如果千兆电脑或网络设备只协商到:

10 Mbps Full

虽然二层 MAC 仍有可能正常学习,但应该继续检查:

  • 网线是否只有部分线芯连通;
  • 水晶头压接质量;
  • 墙面模块或配线架;
  • 终端网卡速率是否被手工固定;
  • 双工设置是否一致;
  • 更换网线、端口或终端后的对比结果。

不要把“链路已经 Up”直接等同于“物理链路质量正常”。

十、重要安全问题:机壳带电与保护接地

现场还观察到一个需要优先处理的问题:

当设备机壳接地线未连接,同时电源插排没有形成可靠保护接地(PE)时,前面板及金属外壳存在可感知电流。

这种现象可能来自:

  • 设备泄漏电流;
  • EMI 滤波电容耦合;
  • 供电接线或绝缘故障;
  • 外部 Console、网线或其他设备引入的电位差。

不能仅凭触感判断原因,也不能使用“手摸是否麻”作为检测方法。

立即处置原则

  1. 停止徒手接触机壳、前面板和裸露金属部件;
  2. 在不扩大风险的前提下切断设备及插排电源;
  3. 由具备资质的电工检查插座、插排、机柜和设备保护地;
  4. 核对火线、零线和保护地接线;
  5. 检查漏电保护器/RCD;
  6. 使用合规仪表测量机壳对地电压、保护导体连续性、绝缘和泄漏/接触电流;
  7. 确认保护接地和供电安全合格后再恢复运行。

迈普安装手册对 NSR1900X 系列提出了以下要求:

  • 设备必须正确接地;
  • 机壳与地之间的电阻应小于 1 Ω;
  • PGND 应接至就近保护接地铜排;
  • 使用不少于 2.5 mm² 的黄绿绝缘铜芯线;
  • 不得把消防水管或建筑物避雷地作为设备保护接地点;
  • 机房交流供电应采用 TN-S,并与设备使用一致的保护接地系统。

不要:

  • 带电拆装接地线;
  • 用其他设备串联充当地线;
  • 把零线当保护地;
  • 依赖网线屏蔽层或 Console 线代替保护地;
  • 把地线临时搭到水管、消防管或避雷带;
  • 仅凭普通电笔或触感判断已经安全。

十一、现场一分钟速查

问题立即执行判断重点
是 WAN 口还是 LAN 口?show interface briefshow interface switchport brief无斜杠的 ge3 多为 WAN;gi0/3 为 LAN
三层口为什么没 MAC?show arp三层邻居主要出现在 ARP 表
二层口为什么没 MAC?show mac-address allshow vlanshow spanning-tree检查收包、VLAN 和 STP
端口能否改 Access?在正确接口执行 switchport ?mode/access 才能按交换口配置
只看到 bridge-group ?停止变更并设计桥域桥组号不等于 VLAN ID
速率只有 10 Mbps查接口计数并更换网线/端口测试优先排查网线、网卡协商和水晶头
机壳摸着有电立即断电并核验 PE/PGND由合格电工测量,合格后再恢复

十二、建议留存的采集命令

show version
show interface brief
show interface switchport brief
show running-config interface gigabitethernet3
show running-config interface gigabitethernet0/3
show vlan
show spanning-tree
show mac-address all
show arp
show ip route
show logging

参考资料


本文用于现场识别和排障,不替代对应软件版本的正式命令参考。Bridge Group、BVI、路由协议或生产 VLAN 变更应在完整配置审计和维护窗口内实施。

报告下载

下载《迈普 NSR1900X-22 现场排障笔记》(DOCX)