
刚接手网络排查工作的时候最怕听到的一句话就是“你就说这电脑为啥上不了网”打开命令提示符ipconfig一敲IP 地址、子网掩码、默认网关、DNS 服务器一大堆数字冒出来每个字都认识连在一起却不知道谁管谁。后来花时间把 IP 地址、子网掩码、子网划分、网关、DNS 这几个概念彻底捋了一遍才发现很多“玄学网络故障”其实就是这几个基础概念没吃透。这篇文章会从零开始把这几个核心概念一次性讲清楚。不会堆砌术语而是用“门牌号”、“房间隔断”、“小区大门”、“手机通讯录”这样的类比配合完整的命令示例和子网划分计算过程帮你建立一张完整的网络知识地图。无论你是刚入门的大学生、转行做运维的新人还是准备考网络工程师证书的备考者这篇文章都值得收藏反复看。1. 网络排查总卡壳先搞懂五个核心概念1.1 一个典型的上网排查场景假设你在办公室发现自己的电脑打不开网页但微信还能收发消息。同事让你看看网络配置你打开命令行敲了一个ipconfig看到了下面这一串信息以太网适配器 本地连接: 连接特定的 DNS 后缀 . . . . . . . : IPv4 地址 . . . . . . . . . . . . : 192.168.1.108 子网掩码 . . . . . . . . . . . . : 255.255.255.0 默认网关 . . . . . . . . . . . . . : 192.168.1.1这时候你能看懂哪些信息是正常的哪些信息出现了问题吗你能判断出“微信能发消息、网页打不开”这个现象最可能坏在哪个环节吗如果你现在还不能立刻做出判断不用着急。这篇文章会把IP地址、子网掩码、子网划分、网关、DNS这五个概念拆开揉碎一一讲透。等你看完再回到这个场景你会发现自己已经能独立完成 80% 的家庭和办公网络故障排查了。1.2 五个概念之间的整体关系在学习细节之前先建立整体认知。这五个概念分工完全不同它们之间的关系可以这样理解IP 地址网络世界中每台设备的门牌号用来唯一标识一台主机。子网掩码和门牌号配合使用的“区域划分说明”告诉设备哪些门牌号属于同一个小区同一网段可以直接互相访问。子网划分把一个大网段切成多个小网段的规划动作目的是减少广播域、节省地址、方便管理。网关小区进出的大门设备访问其他网段时必须经过的“出口”或“入口”。DNS手机里的通讯录负责把“www.example.com”这样的域名翻译成设备能识别的 IP 地址。用一句话串联起来就是设备拿着 IP 地址和子网掩码判断目标是否在同一个小区如果在同一个小区就直接上门访问如果不在就把数据交给网关这个大门由网关帮忙转送而在访问网站时DNS 先负责把域名翻译成对方小区的门牌号。下面逐个展开。2. IP 地址网络设备的“门牌号”2.1 IP 地址的本质IP 地址Internet Protocol Address是互联网协议地址它是给网络上的每一台设备分配的逻辑地址。所谓“逻辑地址”意思是它不像 MAC 地址那样烧录在网卡硬件里而是由网络管理员或 DHCP 服务器动态分配的。IPv4 地址是一个 32 位的二进制数为了让人好记通常写成四组十进制数比如192.168.1.108。每一组数字的取值范围是 0 到 255对应 8 位二进制数。这个格式被称为“点分十进制”。二进制形式11000000.10101000.00000001.01101100 十进制形式192.168.1.1082.2 IPv4 地址的结构与分类IP 地址由两部分组成网络位和主机位。网络位用来标识设备所在的网络主机位用来标识该网络内的具体某台设备。在没有子网掩码的年代IP 地址被分成了 A、B、C、D、E 五类地址类别第一组数字范围默认子网掩码适用场景A 类1 - 126255.0.0.0超大规模网络B 类128 - 191255.255.0.0中等规模网络C 类192 - 223255.255.255.0小型局域网D 类224 - 239无组播通信E 类240 - 255无科学研究保留判断方法很简单看第一组数字落在哪个区间。比如10.1.1.1属于 A 类地址172.16.0.1属于 B 类地址192.168.1.1属于 C 类地址。这里需要提醒初学者A、B、C 类的固定分类方式在现代网络中已经逐渐被CIDR无类别域间路由取代。CIDR 用IP地址/前缀长度的写法来表示地址和子网掩码例如192.168.1.0/24表示网络位占 24 位等价于子网掩码255.255.255.0。后面讲子网划分时会具体说。2.3 私有地址与公网地址公网 IP 地址需要在全球范围内唯一由运营商或云服务商分配需要付费购买。而私有 IP 地址可以在局域网内重复使用不会出现在公网路由表中。IPv4 规定了三段私有地址范围A 类私有地址10.0.0.0 到 10.255.255.255 B 类私有地址172.16.0.0 到 172.31.255.255 C 类私有地址192.168.0.0 到 192.168.255.255这就是为什么你家里的路由器、公司办公室的电脑、学校的实验室都大量使用192.168.x.x或10.x.x.x而不冲突的原因。这些私有地址通过网关做 NAT网络地址转换后才能访问公网。很多热门问题比如“大华摄像头怎么改 IP 地址”“联想服务器 SR588 管理口 IP 默认地址”本质上都是在和私有地址段打交道。2.4 127.0.0.1 和 localhost 是什么127.0.0.1是一个特殊的回环地址它指向本机。当你在浏览器访问http://127.0.0.1时实际上是在访问你自己电脑上运行的服务。localhost通常会被系统解析到127.0.0.1但严格来说localhost是主机名解析过程依赖 hosts 文件或 DNS。在排查本机服务是否正常时回环地址很有用ping 127.0.0.1如果回环地址都 ping 不通说明本机 TCP/IP 协议栈有问题如果回环地址通了但局域网内其他电脑 ping 不通问题就出在网卡、网线或防火墙配置上。3. 子网掩码区分网络位和主机位的关键3.1 子网掩码的含义子网掩码Subnet Mask是一个 32 位的二进制掩码它的作用只有一个告诉设备 IP 地址中哪些位是网络位哪些位是主机位。子网掩码中连续的 1 对应的 IP 地址部分就是网络位连续的 0 对应的就是主机位。以最常见的255.255.255.0为例子网掩码二进制11111111.11111111.11111111.00000000 IP 地址二进制11000000.10101000.00000001.01101100前 24 位是网络位后 8 位是主机位。也就是说192.168.1.108所在网络的网络号是192.168.1.0主机号是108。3.2 常见子网掩码对照表前缀长度子网掩码可用 IP 数量减去网络地址和广播地址/8255.0.0.016,777,214/16255.255.0.065,534/24255.255.255.0254/25255.255.255.128126/26255.255.255.19262/27255.255.255.22430/28255.255.255.24014/29255.255.255.2486/30255.255.255.2522需要特别注意每个网段中第一个地址是网络地址网络号最后一个地址是广播地址这两个地址都不能分配给设备使用。所以计算可用主机数时要从 2 的 N 次方中减 2其中 N 是主机位的位数。3.3 为什么不能随便填掩码很多新手为了省事把所有设备都填成255.255.255.0结果局域网内部分设备互相访问不了。原因是子网掩码必须和 IP 地址搭配合理。比如 A 设备 IP 是192.168.1.10掩码是255.255.255.0B 设备 IP 是192.168.2.10掩码是255.255.255.0两台设备各自认为对方不在自己的网段内就会把数据包交给网关处理。如果网关没有配置相应的路由转发策略两台设备就无法通信。子网掩码配置错误的典型现象是能 ping 通网关但 ping 不通其他网段的服务器。这时候先检查掩码是否正确再检查网关路由。4. 子网划分从“一个大房间”到“独立小隔间”4.1 为什么要划分子网如果不做子网划分一个 C 类网段192.168.1.0/24最多能容纳 254 台设备。对于小型办公室来说足够但对学校、大型企业来说就存在几个问题广播风暴所有设备都在同一个广播域中一台设备发送广播包其他所有设备都要处理设备多了网络性能显著下降。管理不便财务部、研发部、人事部混在同一个网段无论做访问控制还是故障隔离都很麻烦。地址浪费有些部门只需要十几台设备如果分配一整段 254 个地址的网段剩余地址就浪费了。子网划分的核心思想是借用主机位作为子网位把一个大网段切分成多个小网段。这个操作也叫“借位”。4.2 子网划分计算方法计算子网划分只需要掌握三个步骤确定需要划分几个子网或者每个子网需要多少台主机。计算需要借用几位主机位。划分 N 个子网需要借用的位数 m 满足2^m N。计算新子网掩码、子网地址范围、可用主机范围。下面结合实例来算。4.3 完整实例把 192.168.1.0/24 划分成 4 个子网需求某公司使用192.168.1.0/24网段现在要划分给 4 个部门使用每个部门约 50 台设备。第一步确定借位数。需要 4 个子网2^2 4所以从主机位借用 2 位。第二步计算新子网掩码。原掩码是 /24借用 2 位后变成 /26即255.255.255.192。第三步计算每个子网的地址范围。借用 2 位后子网位的组合有 4 种00、01、10、11。每次递增的步长是 256 - 192 64。子网序号子网地址可用主机范围广播地址子网 1192.168.1.0192.168.1.1 - 192.168.1.62192.168.1.63子网 2192.168.1.64192.168.1.65 - 192.168.1.126192.168.1.127子网 3192.168.1.128192.168.1.129 - 192.168.1.190192.168.1.191子网 4192.168.1.192192.168.1.193 - 192.168.1.254192.168.1.255每个子网有 62 个可用主机地址正好满足每部门 50 台设备的需求还留有冗余。这种把地址交给各部门自行分配的方式有效避免了广播域冲突和地址浪费。4.4 变长子网划分VLSM简介在实际项目中不同部门的设备数量往往不一样。研发部可能有 100 台设备行政部可能只有 10 台设备。如果都用同样大小的子网段要么不够用要么浪费严重。变长子网划分VLSMVariable Length Subnet Mask允许在一个大网段内使用不同的子网掩码按需分配地址。例如把192.168.1.0/24划分成192.168.1.0/25126 个可用地址分配给研发部192.168.1.128/2730 个可用地址分配给行政部192.168.1.160/2814 个可用地址分配给财务部剩余地址保留或用于后续扩展VLSM 是网络工程师做地址规划时常用的技术配合路由协议如 OSPF可以在不同子网掩码之间正常路由。这也是热词中“变长子网划分”频繁出现的原因它属于子网划分的进阶内容。5. 网关通往其他网络的“大门”5.1 网关的作用网关Gateway的通俗理解是“从一个网络到另一个网络的大门”。当一台设备要访问的目标 IP 不在自己所在网段时它会把数据包发给默认网关由网关代为转发。默认网关的 IP 地址必须和本机 IP 地址处于同一个网段否则设备无法直接访问网关。例如本机 IP 是192.168.1.108掩码是255.255.255.0那么网关通常是192.168.1.1或192.168.1.254。家庭场景中这个地址通常是路由器的 LAN 口地址。5.2 默认网关的工作原理下面通过一个访问公网的例子来看网关的完整工作过程你在浏览器输入www.example.comDNS 解析出目标服务器 IP 为93.184.216.34。本机发现目标 IP93.184.216.34和自己不在同一网段。本机将数据包的目标 MAC 地址填写为默认网关的 MAC 地址源 IP 填写为自己的 IP目标 IP 填写为93.184.216.34然后把数据包发送到网关。网关路由器收到数据包后查询路由表确定下一跳经过运营商网络最终把数据包转发到目标服务器。目标服务器的回包也经过路由器的转发最终回到你的电脑。所以只要“默认网关”配置错误或网关设备故障就会出现“局域网内能互通但访问不了外网”的现象。5.3 常见网关排查问题实际工作中网关相关的故障出现频率很高。常见的有默认网关被清空电脑能上局域网但上不了外网。一般出现在手动配置 IP 时漏填了默认网关或者某些安全软件修改了路由表。检查方法是在命令行执行ipconfig查看默认网关是否为空。双网卡双网关冲突服务器同时配置了两个网卡和两个网关操作系统只会使用优先级最高的那条路由容易导致某一个网段访问异常。正确做法是为其中一个网卡设置跃点数或者配置策略路由。虚拟机连接不上网关VMware 或 VirtualBox 中虚拟机无法访问外网通常是虚拟网络编辑器中的 NAT 网段和物理机网络冲突或者虚拟网卡没有正确桥接。检查虚拟机网络适配器模式和虚拟网段是否冲突即可。6. DNS把域名翻译成 IP 地址的“通讯录”6.1 DNS 解决什么问题TCP/IP 网络通信时设备之间是通过 IP 地址互相找到对方的。但用户不可能记住一串数字他们只会记住www.baidu.com这样的域名。DNSDomain Name System域名系统就是负责把域名解析成 IP 地址的系统。可以把它理解为手机通讯录你只需要记住“张三”这个名字拨号时通讯录会自动查出张三的手机号码。同理电脑只要知道域名DNS 服务器会帮你查出该域名对应的 IP。6.2 域名解析过程一次完整的 DNS 解析过程通常包括以下步骤浏览器向本地 DNS 缓存查询域名记录查不到就继续。操作系统检查 hosts 文件和本地 DNS 缓存。本机向配置的 DNS 服务器例如223.5.5.5发起递归查询。DNS 服务器从根域名服务器开始依次查询顶级域名服务器、权威域名服务器。最终拿到域名的 IP 地址返回给本机本机再发起 HTTP 请求。这个过程看起来复杂实际耗时往往只有几十毫秒。如果某个环节出现故障就会出现“能 ping 通 IP 地址但打不开网页”的现象。6.3 本机 DNS 配置与查看Windows 下查看 DNS 配置ipconfig /allLinux 下查看 DNS 配置cat /etc/resolv.conf手动修改 Windows 的 DNS 服务器地址可以在“网络适配器选项 - IPv4 属性”中填写首选 DNS 和备用 DNS。国内常用的公共 DNS 包括223.5.5.5阿里 DNS、119.29.29.29腾讯 DNS运营商一般也会下发本地 DNS 地址。如果你在/etc/resolv.conf中修改了 DNS重启网络后却发现配置被还原这通常是因为系统网络管理服务如 NetworkManager 或 systemd-resolved接管了 DNS 配置。正确做法是在网络管理器的配置文件中修改而不是直接改resolv.conf。这也是热词中“Linux 修改 DNS 后重启网络还原”问题的答案所在。6.4 关于 DNS 的几个高频问题DNS 劫持是什么DNS 劫持是指用户访问某个域名时被恶意篡改的 DNS 解析结果引导到了一个钓鱼网站或广告页面。预防办法是使用可信的公共 DNS并检查路由器和本机 hosts 文件是否被异常修改。为什么换了 DNS 还是慢DNS 解析只是上网环节中的一步如果网站服务器本身响应慢或者本地到目标服务器的链路质量差换 DNS 也无法解决。如何验证 DNS 解析是否正常在命令行使用nslookup或dig工具查询域名解析结果。比如nslookup www.baidu.com如果解析出来的 IP 地址明显不对或者提示服务器无响应说明 DNS 配置或 DNS 服务器本身有问题。7. 实战演练从零开始配置静态 IP 并排错7.1 Windows 下查看网络配置在 Windows 命令提示符或 PowerShell 中执行ipconfig /all重点查看以下几项IPv4 地址本机 IP 地址。子网掩码判断本机所在网段大小。默认网关跨网段访问的出口。DNS 服务器域名解析服务地址。7.2 Windows 下设置静态 IP打开“控制面板 → 网络和共享中心 → 更改适配器设置”右键点击当前使用的网卡选择“属性 → 双击 Internet 协议版本 4 (TCP/IPv4)”然后填写静态 IP 信息。也可以使用管理员权限的 PowerShell 命令快速设置# 设置静态 IP 和子网掩码网关设置为 192.168.1.1 New-NetIPAddress -InterfaceAlias 以太网 -IPAddress 192.168.1.100 -PrefixLength 24 -DefaultGateway 192.168.1.1 # 设置 DNS 服务器 Set-DnsClientServerAddress -InterfaceAlias 以太网 -ServerAddresses 223.5.5.5,119.29.29.29PrefixLength参数对应子网掩码24 等价于255.255.255.0。7.3 Linux 下查看和设置 IP 地址在 Linux 系统中推荐使用ip命令替代旧的ifconfig# 查看所有网卡 IP 信息 ip addr # 查看路由表确认默认网关 ip route手动配置临时 IP 地址sudo ip addr add 192.168.1.100/24 dev eth0 sudo ip route add default via 192.168.1.1 dev eth0需要注意临时配置在重启后会丢失。如果使用nmcliNetworkManager 命令行工具可以配置永久生效的静态 IPsudo nmcli connection modify eth0 ipv4.addresses 192.168.1.100/24 ipv4.gateway 192.168.1.1 ipv4.dns 223.5.5.5 ipv4.method manual sudo nmcli connection up eth0国产的麒麟系统等 Linux 发行版也支持上述命令界面操作路径一般是“设置 → 网络 → 有线连接 → IPv4”改为手动模式后填写地址和网关。7.4 依次验证 IP、子网掩码、网关、DNS网络配置完成后按顺序执行以下命令排查链路是否正常# 第一步验证 TCP/IP 协议栈是否正常 ping 127.0.0.1 # 第二步验证本机网卡和网线/无线连接是否正常 ping 192.168.1.100 # 第三步验证是否能够到达网关 ping 192.168.1.1 # 第四步验证 DNS 解析是否正常 nslookup www.baidu.com # 第五步验证公网连通性 ping 223.5.5.5 # 在部分环境禁 ping 的情况下可以改用 TCP 端口测试 # Test-NetConnection 223.5.5.5 -Port 80 Windows PowerShell按照这个顺序排查基本可以定位问题出在哪个环节如果第一步不通问题在系统协议栈如果第二步不通问题在网卡驱动或网线如果第三步不通问题在网关设备或网段配置如果第四步不通问题在 DNS如果第五步不通问题在运营商链路或防火墙。8. 常见网络故障排查清单问题现象常见原因解决思路能 ping 通局域网 IP但打不开网页DNS 配置错误或 DNS 服务器异常修改 DNS 为公共 DNS重新 nslookup 验证局域网内部分设备互相访问不了子网掩码不一致导致不在同一网段统一各设备子网掩码或者修改 IP 地址到同一网段能上微信但网页加载极慢可能是 DNS 解析慢或链路拥塞更换 DNS检查路由器 WAN 口配置默认网关被清空手动配置 IP 时漏填网关或安全软件修改路由表重新填写默认网关检查路由表 route print双网卡服务器访问外网异常双网关路由冲突为其中一个网卡设置更高跃点数或配置策略路由虚拟机无法访问外网虚拟网卡网段和物理网络冲突检查虚拟网络编辑器调整 NAT 网段DNS 被异常劫持路由器或 hosts 文件被篡改清空 hosts 异常记录修改路由器管理员密码静态 IP 重启后丢失未使用持久化配置方案Windows 使用图形界面配置Linux 使用 nmcli 修改持久配置9. 网络工程师视角的最佳实践9.1 规划 IP 地址段时留足扩展空间不要因为当前只有 20 台设备就使用/24也嫌大、使用/27正好这种思路。实际上网络规划必须考虑未来三年的扩展。比较推荐的做法是给每个部门划分独立的/24或按需使用 VLSM同时预留一部分地址段用于设备管理、打印机、无线 AP 等专用场景。一个常见的规划思路10.0.0.0/8作为内网总段。10.10.0.0/16分配给总部办公区。10.20.0.0/16分配给分公司。每个部门在各自总段下继续用/24网段细分。这样的好处是路由汇总方便排错时看一眼 IP 就能知道设备属于哪个区域。9.2 静态 IP 与 DHCP 合理配合对于打印机、服务器、网络摄像头这类需要长期固定 IP 的设备建议使用 DHCP 静态绑定而不是手动配置静态 IP。这样既能保证设备地址固定又能统一管理避免手动配置时填错掩码或网关。在 DHCP 服务器上做静态绑定的关键参数是设备的 MAC 地址。家用路由器中一般称为“静态地址分配”或“IP 与 MAC 绑定”企业级设备如华为、Cisco 则在 DHCP 配置中设置reservation。9.3 安全与权限边界网络配置涉及生产环境时务必遵循最小权限原则。不要随意在生产路由器或防火墙上执行修改命令任何变更前先备份配置变更后验证业务。对于核心设备的管理网段建议单独划分一个管理 VLAN并通过访问控制列表限制只有跳板机可以登录设备管理接口。如果遇到摄像头、路由器等设备忘记管理密码的情况不要尝试暴力破解而是查看设备铭牌上的默认信息或者联系厂商技术支持走正规重置流程。重置设备后第一时间修改默认密码避免被恶意扫描利用。10. 下一步可以怎么学学完基础概念后你会发现自己已经能看懂大多数网络配置界面也能独立排查常见的上网故障了。下一步可以从两个方向继续深入第一个方向是动手实践。建议你拿一台家用路由器、一台交换机和一个旧电脑做实验手动配置静态 IP改变子网掩码观察两台机器能否通信划分多个 VLAN 测试跨网段访问配置静态路由让不同网段互相通信。这些实验做一遍比看十遍文章更有用。第二个方向是进阶理论。可以继续学习 TCP/IP 协议栈、ARP 协议、DHCP 工作流程、路由协议RIP、OSPF、NAT 转换原理。这些知识和本文的基础概念环环相扣理解了它们之后你在处理更复杂的网络架构问题时就会有更清晰的思路。希望这篇文章能在你学习网络技术的路上帮你省下一些摸索的时间。如果觉得有收获可以收藏备用下次遇到网络问题翻出来对照排查你会感谢自己现在的这篇笔记。