广播风暴由网线串扰或网络环路引发,表现为卡顿、高丢包、端口狂闪;需先观察交换机端口同步高频闪烁定位环路,再用PowerShell查异常高接收速率网卡及arp-a中0.0.0.0条目,最后用Wireshark过滤eth.dst==ff:ff:ff:ff:ff:ff确认广播特征。

当你发现局域网内多台电脑突然严重卡顿、ping网关丢包率飙升(如30%以上)、交换机端口指示灯狂闪不止,甚至远程登录交换机响应极慢或超时,大概率是网线串扰或网络环路触发了广播风暴。
第一步:肉眼观察与物理层快速初筛
走到每台接入交换机旁,紧盯端口指示灯——【若同一台交换机上有两个端口持续同步高频闪烁(非规律性心跳)】,基本可锁定该设备存在物理环路。此时立即拔掉其中一根网线,观察闪烁是否停止;若停止,说明环路由该设备引起。
检查所有网线外皮是否有明显压痕、弯折、水晶头金属片发黑或变形。特别注意办公桌下、机柜后、墙面踢脚线槽内的老旧超五类线——这类线缆长期受力或氧化后,双绞对间串扰加剧,会导致交换机误判帧校验失败,反复重传广播包。
第二步:用命令行定位异常广播源
在任意一台Windows 10终端上以管理员身份打开PowerShell:
执行:Get-NetAdapter | Where-Object {$_.LinkSpeed -gt 0} | ForEach-Object {Get-Counter "\Network Interface($($_.Name))\Bytes Received/sec"} | Sort-Object -Property CookedValue -Descending | Select-Object -First 3
这会列出当前接收速率最高的3个网卡。若某网卡接收速率长期高于80 Mbps且远超本机正常业务需求(如没在下载/视频会议),该主机极可能是广播风暴源或中继点。
再运行:arp -a | findstr "0.0.0.0"。若返回结果中出现大量IP为0.0.0.0的条目,且对应MAC地址重复出现,说明有设备正密集发送DHCP Discover广播包——这是网卡损坏或网线串扰导致ARP请求无法收到响应的典型表现。
第三步:用Wireshark抓包确认广播特征
方法一:过滤广播风暴核心指标
安装Wireshark后,在目标网段任一PC上启动抓包,应用显示过滤器:eth.dst == ff:ff:ff:ff:ff:ff && ip.id 。这个组合能精准捕获短ID循环广播包——<strong>【正常网络中IP标识符(ip.id)绝不会在1秒内重复出现上千次】</strong>,一旦看到时间轴上密集成簇的红色包,立刻暂停抓包。
方法二:定位环路转发痕迹
改用捕获过滤器:broadcast and ether[12:2]==0x0800,只抓IPv4广播帧。停止后查看“统计→协议分级”,若ARP占比超过65%,再点开ARP展开看“操作码”分布——若Reply数量远低于Request,且Request源MAC高度集中于1~2个地址,说明这些设备发出的广播包在网络中被不断环回放大。
第四步:逐级破环与隔离验证
第一步:断开所有接入该交换机的非必要终端,仅保留1台测试PC和上联口。
第二步:将上联口从原交换机拔出,改接至另一台已知正常的交换机端口。若此时测试PC不再丢包,说明原交换机或其上联链路存在环路。
第三步:恢复原上联,但逐根拔掉该交换机其余下行网线,每拔一根等待15秒观察ping丢包率变化。当拔到某根线后丢包率瞬间回落至0%,该网线所连设备即为环路终点——常见于员工私自将笔记本网口同时连入公司内外网、监控NVR双网口直连同一交换机、或使用非网管交换机级联时多插了一根冗余线。
完成破环后,用网线测试仪实测该网线的近端串扰(NEXT)值,若低于24dB需直接更换。

















