先說一句可能跟你直覺相反的話:連不上交換器的網頁管理介面,十次有八九次問題不在交換器身上,而是在你手上這台電腦。交換器好端端地在跑,燈也在閃,只是它的管理 IP 跟你電腦的 IP 根本不在同一個網段,兩邊天生就講不上話。所以與其一直重開交換器、拔線插線,不如靜下心,照順序把「找 IP、設同網段、登入改密碼」這三步走完。這篇我把每一步背後的道理也一起講清楚,讓你不只是照抄,而是知道卡在哪、為什麼。
為什麼一定要同網段:封包連門口都到不了
電腦在送出任何一個封包之前,會先做一件事:把自己的 IP 位址和子網路遮罩做一次 AND 運算,算出自己屬於哪一個網段,再拿目的地 IP 來比對:你跟我是不是同一段?如果是同一段,電腦就直接在區域網路裡發出 ARP 廣播,喊一聲「這個 IP 是誰、你的 MAC 位址給我」,拿到之後把封包送過去。如果不是同一段,電腦不會自己想辦法,而是把整包封包丟給預設閘道,請它代轉。
問題就出在這裡。交換器出廠的管理 IP,多半落在一個你現有網路裡根本不存在的網段。不同廠牌習慣不一樣,常見的落點有 192.168.0.1、192.168.1.254、192.168.0.239,也有的偏偏用 10.90.90.90 這種你日常網路幾乎不會出現的怪網段。你的電腦拿到公司 DHCP 配的 192.168.1.x,一算,跟交換器不同段,於是把封包交給閘道;閘道的路由表裡又沒有那個網段的去路,封包就這樣石沉大海。這就是為什麼你線接對了、實體層燈號一切正常,瀏覽器卻只會一直轉圈圈:封包連對方的門口都還沒到。
第一步:先把管理 IP 找出來
找 IP 有好幾條路,由快到慢我通常這樣排:
- 看機身標籤或快速安裝手冊。出廠 IP 和預設帳密通常直接印在上面,各廠牌網段不同,別憑印象亂猜,一個數字錯就全盤皆錯。
- 翻路由器的 DHCP 用戶端清單。如果這台交換器已經接進網路一陣子,又被設成 DHCP 自動取得,你可以用它網卡 MAC 位址的前六碼(也就是廠商識別碼 OUI)在清單裡比對,找出它拿到哪個 IP。
- 用廠牌自家的搜尋工具。多數品牌都附一支區域網路掃描小程式,靠第二層廣播找設備,就算 IP 跟你不同段也能把它列出來,甚至直接幫你改 IP。
- 接 Console 線進去查。前面幾招都不行時,這是最後、但也最可靠的一招。
Console 不依賴管理 IP,是網頁與 SSH 都進不去時的重要 OOB 路徑;但連線類型、baud rate、流量控制與線材都依完整型號而異,不能把 9600 8N1 當全品牌通則。先查該硬體版手冊,再連線讀取目前管理 IP、VLAN 與服務狀態。機房可準備常用 Console 線與驅動,但每次仍要核對型號。
實務上在高雄一間貿易公司,機房三台交換器完全沒有文件,前手的人也離職了。我們沒有硬猜,先翻 DHCP 清單用 MAC 前碼比對,再搭廠牌工具掃第二層,十分鐘內三台全部找齊,省下的是整個下午瞎試的時間。
第二步:電腦改成固定 IP,跟它站在同一段
假設標籤上寫管理 IP 是 192.168.2.1、遮罩 255.255.255.0,那就到電腦的網路介面設定,把 IPv4 從「自動取得」改成手動指定,填一個同段但不衝突的位址,例如 192.168.2.10,遮罩一樣填 255.255.255.0,預設閘道可以留空:因為你只是要在區域網路裡跟它對話,不需要繞出去。
改完先別急著開瀏覽器。先開命令提示字元 ping 一下 192.168.2.1,有穩定回應,再開網頁。這一步是在幫你分辨「實際是網路不通,還是網頁服務本身有問題」,省得你在錯的方向白忙。如果你是用筆電操作,順手把 Wi-Fi 關掉。這不是迷信:電腦同時有無線和有線兩個介面時,作業系統會照介面的路由順序(也就是 metric)決定封包從哪裡出去,很可能把你要送給交換器的流量從 Wi-Fi 送出去了,你在有線這頭乾等,還誤以為交換器沒回應,其實封包根本沒走那條網路線。
管理 VLAN:最容易被忽略、也最容易冤枉機器的一關
如果同段也設了、Wi-Fi 也關了,ping 卻還是不通,先別急著判交換器死刑。很可能卡在 VLAN。交換器的管理 IP 並不是掛在整台機器上,而是綁在某一個 VLAN 的虛擬介面(SVI)上,出廠多半綁在 VLAN 1。你插的那個實體埠,如果被設成屬於別的 VLAN,那你的電腦和管理介面就分處在兩個不同的廣播網域,在第二層就已經不通了,IP 你怎麼設都沒用,因為問題根本不在第三層。
解法其實很單純:換一個埠試試,尤其是靠近管理埠、或明確標示為 VLAN 1 的那幾個埠,往往一插就通。這也是為什麼有經驗的人遇到「怎麼設都不通」時,會先換埠而不是先懷疑機器:因為常見是埠的 VLAN 歸屬問題,不是故障。順帶提醒一個進階觀念:把管理流量獨立在專屬的管理 VLAN、不要和使用者資料混在 VLAN 1,本來就是比較安全的做法,只是那屬於部署階段的規劃;你現在要做的是先進得去,之後再談怎麼把它規劃乾淨。
第三步:登入之後,第一件事永遠是改密碼
瀏覽器網址列打 http:// 或 https:// 加上管理 IP,登入頁就會出來。走 https 時,瀏覽器常見會跳出一個「連線不安全」「憑證有問題」的紅色警告,很多人一看就縮手,以為設備中毒了。其實不是。交換器用的是自己簽發的自簽憑證,而瀏覽器裡內建了一份受信任的憑證簽發機構(CA)清單,這張自簽憑證不在清單裡,瀏覽器驗不了它的身分,於是跳警告。重點是:加密這件事照樣成立,你和交換器之間的資料在傳輸過程中是加密的;瀏覽器警告的只是「我沒辦法幫你證明對方真的是它宣稱的那台設備」這個身分層面的問題。在你自己機房、網址(IP)又確認沒打錯的前提下,按繼續進去是安全的。
進去之後,第一件事、也是最重要的一件事:把預設密碼改掉,換成你自己的強密碼。預設帳密任何人翻一下手冊就查得到,留著等於大門敞開。改完,順手把新的管理 IP 和帳密記進網路文件,下次維護才不用整套重來一遍。這動作只花你三十秒,卻是整個流程裡最划算的三十秒。
別為了方便,把管理介面丟到外網去
這一點我要特別拉出來講,因為它踩下去是會出大事的。有人為了在家也能連進公司交換器,直接在路由器上做通訊埠轉發,把管理介面開放到網際網路:這等於把你整個區域網路的交通樞紐,掛在門口讓全世界輪流掃。
這不是危言聳聽。資安圈知名的 Mirai 殭屍網路,手法簡單到令人心寒:它就是在網際網路上不斷掃描那些開著 telnet(23、2323 埠)、又還留著像 admin/admin 這種預設帳密的設備,拿一份已知的預設帳密清單去暴力比對,一對上就把設備收編,短時間內就攻陷了數十萬台。再配上專門搜尋「連網設備」的那類搜尋引擎,攻擊者要大規模找出暴露在外的管理介面,一點都不費力。你的交換器管理服務,本來就不是設計來扛整個網際網路輪番掃描的,一旦被打進來,對方等於掌握了你區域網路的樞紐。
所以請記住幾條底線:
- 管理介面只留在內部的管理網段,不要對外做埠轉發。要遠端維護,走 VPN 先進到內網再連。
- 能走 SSH/HTTPS 這種加密方式,就別用 telnet/http 明文傳輸:明文的帳密在半路是可以被側錄下來的。
- 規模再大一點,可以用存取控制清單(ACL)限定「只有某個管理網段的 IP」才連得上網頁介面,其餘來源一律擋掉。
這幾步做下來,就算有人掃到你這台,也進不來。
什麼時候別再找了,直接恢復原廠比較快
花時間找 IP 不見得永遠划算,關鍵要先問自己一句:這台交換器上,有沒有還在跑的正式設定?我的判斷準則很簡單:
- 全新設備,或確定裡面沒有任何重要 VLAN、埠設定的:直接按 Reset 恢復原廠,IP 和帳密都回到預設值,五分鐘解決,比慢慢找快得多。
- 接手前人留下、而且正在承載公司流量的設備:千萬別急著 reset。一按下去,VLAN 和埠設定全部清空,很可能整層樓瞬間斷網。這種就值得花時間,乖乖用 ARP、DHCP 清單、Console 慢慢找。
還有一件事要先確認:它是否網管型交換器?無網管的傻瓜交換器從頭到尾就沒有管理介面,也沒有管理 IP,你找一整天也找不到,這不是故障,是它天生沒這功能。分辨方法很簡單,翻型號規格,看有沒有寫 Web/SNMP/管理這類字眼,或者機身有沒有 Console 埠,通常一眼就能看出來,別在一台不可能有介面的機器上耗一下午。
最常見的兩個出錯
最後提兩個幾乎每個人都中過一次的坑:
- 改了電腦的固定 IP 之後,忘記改回自動取得。當下是進去了,隔天回辦公室反而自己上不了網,還白白多修一台「壞掉的電腦」。設完、登完,第一時間把 IPv4 改回自動。
- 新機一次買好幾台,圖快全部同時接上線。同型號的預設 IP 一模一樣,一接馬上 IP 衝突,網頁登著登著就莫名其妙跳到另一台去。正確做法是一台一台來,改完一台的 IP、確認不衝突了,再接下一台。