換數據機或換 ISP 後上不了網,多半不是新機器壞掉,而是設定沒對上。這篇從 PPPoE 帳密與 MTU 1492、橋接與雙重 NAT、看 WAN IP 判斷 CGNAT、MAC 綁定與 DHCP 租約,到換線後的 DNS 殘留,整理機制與判斷準則。廷皓科技服務高雄、台南、屏東,可到府設定並與 ISP 對接到好。
查問題之前,先看懂「連上網」這件事是怎麼發生的
台灣現在的家用光纖,訊號進到家裡的第一站是光終端設備(也就是俗稱的數據機或 ONT),它把光訊號轉成乙太網路訊號;接著要有一台設備用 PPPoE 向機房「撥接」,通過帳密認證後拿到一個對外 IP;最後這台設備做 NAT,把家裡一堆私有 IP 的裝置,翻譯成那一個對外 IP 一起出門。這條鏈路上任何一個環節沒接好,症狀看起來都是「上不了網」,但真正的病灶天差地遠。先把這個分層記在腦裡,你才有辦法從「哪一段亮紅燈」反推「該修哪裡」,而不是一律拔插頭重開機碰運氣。
PPPoE 帳密:最常見的兇手,也最容易差一個看不見的字元
台灣的家用光纖寬頻絕大多數走 PPPoE 撥接,路由器裡要填一組業者發的帳號密碼,連線階段才建得起來。帳號通常是一串數字,後面接電信業者的網域結尾:這裡有個很多人踩過的坑:申請非固定制、固定制或固定 IP 服務,帳號結尾的網域是不一樣的,對應到不同的連線與配 IP 方式,填錯結尾就是死活撥不上。密碼寫在當初的申裝資料或業者寄的通知單上,真的翻不到就直接打客服調,這種要求他們一天處理幾十次,不用覺得不好意思。
填的時候盯緊三件事:英文大小寫、複製貼上時尾巴多帶進來的半形空格、還有全形跟半形符號被輸入法偷換。很多人不是不會設定,是敗在一個肉眼看不見的字元上。這裡也給你一個判斷方向:如果路由器回報的是「認證失敗」這一類錯誤(常見的代碼是 691),那幾乎可以鎖定帳密或帳號結尾填錯了;如果撥接明明成功、對外 IP 也拿到手了,卻還是連不上網頁,那就不是帳密的問題,要往下一段的 MTU 或 DNS 去查。方向抓對,才不會在錯的地方鑽牛角尖。
MTU 1492 不是只能憑感覺判斷:那 8 個位元組實際去了哪裡
標準乙太網路一個封包最多裝 1500 位元組的酬載,但 PPPoE 自己的標頭要吃掉 8 個位元組,所以撥接出去的實際 MTU 只剩 1492。再往上算,一個 TCP 連線的 IP 標頭 20 位元組、TCP 標頭 20 位元組,扣完之後真正能塞資料的 MSS 大約是 1452。現在的路由器只要選了 PPPoE,大多會自動把 MTU 帶成 1492;但少數要手動填、或被你不小心改回 1500 的機種,症狀會陰險到讓人抓狂。
那個症狀就是:有些網頁秒開、有些卻永遠轉圈圈,檔案下載到一半卡死,圖片載不出來但純文字正常。乍看完全不像撥接問題,其實是典型的「MTU 黑洞」。原理是這樣:當你送出超過路徑上限的封包、又設了不可分割的旗標,中途的設備會把它默默丟掉,並回一個 ICMP「需要分割」的訊息通知送方改小;可是這個 ICMP 訊息很常被防火牆擋掉,於是送方永遠不知道要縮小,就一直重送、一直被吞:小封包(像網頁的文字、加密連線交握的前幾包)過得去,一遇到大封包(圖片、檔案、加密後的資料段)就整批掉進黑洞。把 MTU 設對,再讓路由器開啟俗稱 MSS 箝制的功能,等於在源頭就先把每一段切到能通過的大小,這類靈異現象就會消失。這也是為什麼專業設定不會只填一個 MTU 就交差,而是連 MSS 一起顧到。
橋接還是路由:一條線路上,能有幾個「大腦」
數據機有兩種個性。橋接模式時它只當一條乖乖的水管,把線路訊號原封不動往後遞,撥接、發 IP 這些事全交給你自己的路由器做;路由模式時它自己撥接、自己發 IP,等於它才是那個大腦。麻煩就出在,如果數據機在做一層 NAT、你後面接的路由器又做一層 NAT,就成了業界說的雙重 NAT:封包進出要被翻譯兩次,通訊埠轉發對不上、遊戲的 NAT 類型被判成嚴格、監視器和 VPN 從外面連不回來,都是它的招牌症狀。連自動埠映射(UPnP)都會失效,因為它沒辦法一次穿過兩台路由器去協調規則。至於外面的連線實際是怎麼被擋在門口的,通訊埠轉發那個主題另有完整的來龍去脈可以參考。
看一眼 WAN IP,就知道你被 NAT 了幾層
判斷方法很直接:登入你自己的路由器,看它的 WAN 口實際拿到什麼 IP。這裡分成三種情況:
- 拿到私有位址(192.168 開頭、10 開頭、或 172.16 到 172.31 這幾段):代表你前面還有一台設備在做 NAT,這就是雙重 NAT,通常把數據機切成橋接就解決了。
- 拿到 100.64 到 100.127 這一段:這是專門保留給電信業者做大規模 NAT 的位址(技術上叫共享位址空間),意思是你其實躲在 ISP 的一層 NAT 後面,也就是俗稱的 CGNAT。這種情況你的對外 IP 根本不在自己手上,就算把數據機橋接、把路由器設得再漂亮,想從外面連回家一樣連不進來。
- 拿到一個真實的公網 IP:恭喜,這一層是乾淨的,問題不在雙重 NAT,可以往別的方向查。
我的建議一律是:撥接讓自己的路由器做、數據機切橋接,這樣管理單純、功能也不會兩台互相打架。有些機種的橋接選項不開放給用戶自己切,得請 ISP 客服或工程師處理,你在介面裡翻半天找不到很正常,不是你眼殘。而如果查出來是 CGNAT,就要認清一個現實:DDNS、埠轉發這些家用手段都救不了它,真的需要從外部連回監視器或 NAS,得向業者申請可對外的實體 IP,或改用反向連線、雲端中繼、打洞式的服務去繞過。判斷準則很簡單:只要目標是「從外面連進家裡」,第一件事就是先確認對外 IP 是不是真的握在自己手上。
MAC 綁定與 DHCP 租約:換了機器,上端還認著舊面孔
有些電信業者、以及絕大多數的社區網路和大樓網路,是用 DHCP 發 IP 再綁定 MAC 位址來管理的,系統只認登記過的那張網卡。你換了新路由器,MAC 跟著變了,上端就直接已讀不回:帳密看起來都對、燈也都亮好亮滿,就是拿不到 IP。這裡有個很多人卡住的機制要懂:DHCP 租約是綁在 MAC 上的,舊機器那筆租約還沒到期之前,上端會覺得「這條線已經有人在用了」,所以你光是把新機器插上去猛按重開,是沒有用的,租約的存活時間沒走完,它就是不理你。
解法有三條路,任選一條:
- 登記新 MAC:請 ISP 或社區管理單位把新設備的 MAC 位址加進允許清單,這是最乾淨的做法。
- 複製舊 MAC:用路由器的 MAC 複製(MAC Clone)功能,把舊機器的位址抄到新機器上,讓上端以為面孔根本沒換過。
- 等租約自然過期:把數據機斷電放個十幾二十分鐘再開,讓上端記著的舊租約自己過期,重新去認識新設備。
如果是社區或大樓網路,別自己在那邊瞎猜設定,直接找管理室或配合的網管廠商,因為那份綁定清單握在他們手上,你在自家路由器裡怎麼調都碰不到那一層。這也是最常見的誤區之一:以為新買的路由器是不是有瑕疵,來回退換了兩三台,其實從頭到尾是上端沒放行。
換了 ISP,這些舊時代的殘留會延遲發作
換業者之後的斷線,很多時候不是當下發作,而是過了幾天才零星冒出來咬你一口,這也是最難聯想到病根的一種。原因是不少設定平常藏在角落,換線那一刻不會立刻出事,等到某個情境剛好觸發才現形。常見的殘留有這幾類:
- 電腦或 NAS 上手動指定的 DNS,還指著舊業者的伺服器,等舊業者那台停用之後,就變成間歇性解不出網址、有時通有時不通。
- 某台設備(印表機、監視器主機、伺服器)寫死了舊網段的固定 IP 跟閘道,新網段一換,它就跟全家人失聯。
- 監視器主機或路由器上的 DDNS 與埠轉發規則,還對應著舊的對外 IP,遠端 App 一連就撲空。
- 新業者給的是 IPv4/IPv6 雙協定,舊設定卻鎖死只走 IPv4,某些服務就會時好時壞、難以捉摸。
我自己的習慣是,換 ISP 當天就把全部設備清一輪:能改回「自動取得」的全部改回自動,真的非固定不可的(例如需要被內網其他設備穩定找到的伺服器或印表機),就照新網段重新設一遍,順手把 DDNS 和轉發規則也對到新的對外狀態。花這半小時,換來的是接下來一整個月不用被莫名其妙的零星斷線折磨,怎麼算都划算。
畫一條邊界:這是「你家的事」,還是「機房的事」
前面該查的都查了:帳密確認過、MTU 對了、數據機切了橋接、MAC 也處理了、舊設定也清乾淨了,結果還是不通,那問題很可能根本不在你家。線路還沒真正開通、機房端的設定沒生效、光終端設備沒在系統裡註冊上去、或者要調整 CGNAT 的方案,這些只有 ISP 那一端能動,你在家裡把機器重開一百次也變不出來。硬撐只是浪費時間。
給你兩個快速判斷方向,免得白費力氣。第一,看數據機面板上的光號、或 PON/LOS 這一類燈號:如果它就在告訴你光訊號異常,那是實體線路或機房的事,先報修別再折騰設定。第二,分清楚「撥接失敗」跟「撥接成功但沒流量」:前者多半是帳密或線路開通的問題,後者才輪到 MTU、DNS、雙重 NAT 這些家內設定上場。把方向抓對,你跟客服對話時也講得清楚,不會被要求無意義地重開機繞圈子,處理速度自然快得多。