01 · Lernziele
Nach dieser Einheit kannst du eine Störung reproduzierbar eingrenzen, Hypothesen technisch prüfen und die Ursache von bloßen Begleiterscheinungen unterscheiden.
Cloud lesen
SLEs, Marvis, Insights, Events und Paketmitschnitte zielgerichtet einsetzen.
CLI verifizieren
Interface-, MAC-, ARP-, Routing- und Forwarding-Zustand getrennt prüfen.
VRF beherrschen
Aktive Tests im richtigen Routing-Kontext und mit definierter Quelladresse ausführen.
02 · Die systematische Methodik
Das Symptom präzisieren
| Frage | Beispiel | Warum relevant? |
|---|---|---|
| Wer? | Ein Client, VLAN, Standort oder alle Nutzer? | Bestimmt den Scope. |
| Was? | Keine Verbindung, langsam, Paketverlust, falscher Pfad? | Trennt Control Plane und Data Plane. |
| Wann? | Dauerhaft, periodisch, seit einem Change? | Ermöglicht Korrelation. |
| Wo? | AP, Switchport, Site, VRF, WAN-Pfad? | Definiert den Beobachtungspunkt. |
| Womit? | SSID, Anwendung, Protokoll, Zieladresse? | Verhindert zu breite Tests. |
03 · Wann Mist, wann CLI?
Mist zuerst
- Historischer Clientfehler
- Standort- oder SLE-Trend
- Roaming-, DHCP- oder Authentisierungsereignis
- Vergleich vieler Geräte
- Automatische Korrelation durch Marvis
CLI zuerst
- Gerät ist von Mist getrennt
- Lokale Erreichbarkeit oder Portzustand
- VRF-, RIB- oder FIB-Prüfung
- Routingprotokoll-Nachbarschaft
- Exakter Zähler oder Echtzeitzustand
04 · Der Mist-Troubleshooting-Workflow
- Richtige Organisation und Site auswählen.
- Betroffenen Client, AP, Switch oder WAN Edge identifizieren.
- Zeitraum so eng wie möglich setzen.
- SLE-Ausfallursache und betroffene Nutzerzahl prüfen.
- Marvis-Abfrage oder Troubleshoot-Ansicht verwenden.
- Insights-Timeline öffnen und Events korrelieren.
- Vorhandene dynamische PCAP herunterladen oder gezielten Mitschnitt starten.
- Geräte-Utilities oder Remote Shell zur Verifikation einsetzen.
- Ergebnis gegen Client-, Server- oder Upstream-Sicht prüfen.
TROUBLESHOOT <client/site/AP>, TROUBLESHOOT <site> WITH Problem UnableToConnect oder mit einem definierten Zeitraum. Verfügbare Formulierungen hängen von Lizenz und aktueller Mist-Funktion ab.05 · SLEs und Marvis richtig interpretieren
SLE
Zeigt, welche Service-Erwartung verletzt wurde und wie groß der betroffene Anteil ist.
Classifier
Grenzt die technische Fehlerkategorie ein, etwa DHCP, Authentisierung, Kapazität oder Abdeckung.
Marvis
Korreliert Signale, priorisiert mögliche Ursachen und verlinkt auf weitere Belege.
Interpretationsregel
Ein SLE-Verstoß ist zunächst eine messbare Abweichung. Der Classifier ist ein Hinweis auf die Fehlerdomäne. Erst der Drill-down auf Events, Paketfluss und Infrastrukturzustand bestätigt die Ursache.
06 · Insights, Events und Paketmitschnitte
Client Insights liefert eine zeitliche Folge positiver, neutraler und negativer Ereignisse. Bei bestimmten Verbindungsfehlern hält Mist automatisch einen kurzen dynamischen Paketmitschnitt vor; ein Büroklammer-Symbol kennzeichnet verfügbare Captures.
Dynamische PCAP
Wird bei bestimmten Anomalien automatisch ausgelöst, beispielsweise DHCP Timeout, DHCP Denied oder DHCP Terminated.
Manuelle PCAP
Unter Site > Packet Captures nach Client, WLAN, AP, Band oder Schnittstelle eingrenzen. Erweiterte Filter verwenden tcpdump-Syntax.
PCAP-Auswertung in Schichten
- Ist das erwartete Paket überhaupt vorhanden?
- Stimmen Quell-/Ziel-MAC und VLAN-Kontext?
- Stimmen Quell-/Ziel-IP und Transaktion?
- Kommt eine Antwort zurück?
- Sind Retransmissions, Rejects, NAKs oder Timeouts sichtbar?
- Passt der Zeitstempel zu Mist Events und Infrastrukturlogs?
07 · Mist Utilities und Remote Shell
| Objekt | Werkzeug | Nutzen | Grenze |
|---|---|---|---|
| AP | Ping, Traceroute, ARP | Erreichbarkeit aus Sicht des AP prüfen | Kein Client-Pfadbeweis |
| Switch | Ping mit optionaler VRF | Test im Default-Kontext oder einer VRF | Quellwahl und Plattform beachten |
| Switch | Remote Shell | Junos CLI ohne separaten SSH-Weg | Cloud-Verbindung erforderlich |
| Switch | Send Switch Log to Mist | RSI, messages, PHC- und Cloud-Logs an Support | Datenschutz und Supportzweck prüfen |
| Gerät | Reboot/Upgrade | Administrative Maßnahme | Kein Diagnosewerkzeug; Change-Verfahren nötig |
08 · CLI-Baseline: erst lesen, dann eingrenzen
Die Baseline erklärt, ob ein Hardwarealarm, Neustart, Softwarewechsel oder Konfigurations-Commit zeitlich zum Symptom passt. Große Ausgaben mit Filtern wie match, except, find oder last begrenzen.
09 · Layer 1 und Layer 2
Layer-1-Indizien
Link-Flaps, CRC-/FCS-Fehler, Drops, optische Pegel, Duplex-/Speed-Abweichung und instabile Stromversorgung.
Layer-2-Indizien
Falsches VLAN, fehlende MAC, MAC Move, STP Blocking, LAG-Inkonsistenz oder falsche Native-VLAN-Annahme.
? und der CLI-Referenz der eingesetzten Version prüfen.10 · Layer 3: ARP, Route und aktiver Test
RIB ist nicht FIB
Die Routing Information Base enthält gelernte und ausgewählte Routen. Die Forwarding Information Base enthält den zur Weiterleitung verwendeten Zustand. Eine aktive Route in der RIB sollte deshalb bei Forwarding-Problemen gegen die Forwarding Table geprüft werden.
11 · VRF-Grundlagen für Troubleshooter
Eine VRF beziehungsweise Junos routing instance schafft einen separaten Routing-Kontext. Interfaces, Routingtabellen, Protokolle, Import-/Exportregeln und Forwarding-Zustand müssen deshalb innerhalb dieses Kontexts geprüft werden.
| Begriff | Bedeutung | Beispiel |
|---|---|---|
| Routing Instance | Logischer Routingkontext | CUST-A |
| Instance Type | Verhalten, z. B. vrf oder virtual-router | instance-type vrf |
| RIB | Routingtabelle der Instanz | CUST-A.inet.0 |
| Interface-Bindung | Ordnet logisches Interface der Instanz zu | irb.120 |
| RD | Unterscheidet VPNv4/VPNv6-Routen | 65000:120 |
| Route Target | Steuert VPN-Import und -Export | target:65000:120 |
show route 10.10.10.0/24 prüft standardmäßig den Default-Routingkontext. Für eine VRF muss die zugehörige Tabelle oder Routing Instance angegeben werden.12 · VRF-Troubleshooting – Schritt für Schritt
show route instance detail die tatsächlichen Tabellen ermitteln.13 · Route, Next Hop und Forwarding-Kette
Hidden Routes
Eine Route kann vorhanden, aber nicht aktiv sein – etwa wegen nicht auflösbarem Next Hop, Policy, Präferenz oder ungültigem Attribut. extensive liefert die Begründungsindizien; die tatsächliche Ursache muss aus Protokoll- und Policy-Kontext bestätigt werden.
14 · Routingprotokolle innerhalb der VRF
| Protokoll | Nachbarschaft | Routenprüfung | Typische Ursache |
|---|---|---|---|
| BGP | show bgp summary instance CUST-A | show route receive-protocol bgp <peer> table CUST-A.inet.0 | AS, Policy, Auth, Next Hop, AFI/SAFI |
| OSPF | show ospf neighbor instance CUST-A | show ospf database instance CUST-A | Area, MTU, Timer, Auth, Netztyp |
| Static | Keine Nachbarschaft | show route protocol static table CUST-A.inet.0 | Next Hop nicht auflösbar |
| EVPN/L3VPN | show bgp summary | show route table bgp.l3vpn.0 | RD/RT, Import/Export, Label, Overlay |
instance und table ist nicht über alle Junos-Versionen identisch. Die Befehlszeile mit ? vervollständigen und die Referenz für die installierte Version verwenden.15 · DHCP, DNS und AAA über VRF-Grenzen
DHCP
Client-Broadcast, VLAN, Relay, Helper-Ziel, VRF-Route zum Server und Rückroute zum Relay prüfen.
DNS
Namensauflösung aus passender Quelle testen. Ein Ping auf IP trennt DNS von genereller IP-Erreichbarkeit.
AAA
RADIUS/TACACS-Quelladresse, VRF, Firewall, Shared Secret, Zertifikat und Zeitbasis prüfen.
16 · MTU, Fragmentierung und asymmetrische Pfade
Kleine Pings können funktionieren, während Anwendungen mit größeren Paketen scheitern. Mit definiertem DF-Bit und schrittweise veränderter Größe lässt sich ein Path-MTU-Problem eingrenzen.
Asymmetrie
Traceroute zeigt primär den Hinweg der Probes. Der Rückweg kann anders verlaufen und durch Stateful Firewalls, uRPF oder Policy eingeschränkt werden. Gegenmessung vom Ziel beziehungsweise aus der Gegen-VRF ist erforderlich.
17 · Wenn der Switch Mist als „Disconnected“ zeigt
- Lokale Erreichbarkeit und Stromversorgung bestätigen.
show interfaces terse: Management-/IRB-Adresse vorhanden?- Default Route beziehungsweise Route zur Mist Cloud prüfen.
- DNS und NTP kontrollieren.
- Firewall/Proxy für erforderliche Cloud-Ziele und Ports prüfen.
- PHC-/Phone-Home-Status und Logs auswerten.
- Unterstützte Junos-Version und ZTP-/Adoption-Voraussetzungen prüfen.
- Erst danach Recovery Snapshot, Reconnect, Upgrade oder Reboot erwägen.
mgmt_junos; die aktuelle CLI-Hilfe ist maßgeblich.18 · Praxisfälle
Fall A: Client erhält keine IP-Adresse
- Mist: Client Events und DHCP-Classifier prüfen.
- Dynamische PCAP: Discover, Offer, Request, ACK/NAK zuordnen.
- Switch: MAC im erwarteten VLAN und Port prüfen.
- Gateway/Relay: IRB, DHCP Relay und VRF kontrollieren.
- VRF-RIB: Route zum DHCP-Server und Rückroute bestätigen.
- Server-/Firewall-Logs mit Transaktionszeit abgleichen.
Fall B: Nur ein Ziel in einer VRF ist nicht erreichbar
- Route exakt in
<VRF>.inet.0prüfen. - Aktiv/hidden und Next-Hop-Auflösung untersuchen.
- FIB-Eintrag kontrollieren.
- Ping mit Routing Instance und definierter Quelle.
- Traceroute und Gegenrichtung prüfen.
- Policy/Firewall erst nach belegtem Pfad untersuchen.
Fall C: Mist sieht den Switch nicht, lokal funktioniert er
- Management-IP, Default Route, DNS und NTP lokal prüfen.
- Cloudpfad aus richtiger Management-VRF testen.
- PHC- und TLS-bezogene Logs untersuchen.
- Firewall/Proxy und Zertifikatszeit prüfen.
- Logs sichern; erst dann invasive Maßnahmen.
Fall D: WLAN funktioniert, Anwendung ist langsam
- SLEs für Verbindung und Durchsatz prüfen.
- RF, Retries und Roaming gegen Anwendungszeit korrelieren.
- IP-Pfad, DNS, WAN und Serverlatenz getrennt messen.
- Mit PCAP Retransmissions und Antwortzeiten lokalisieren.
- Keine Funkursache behaupten, wenn die Verzögerung hinter dem Gateway entsteht.
19 · Beweissicherung und Ticketqualität
Mindestens dokumentieren
- UTC- und lokale Zeit
- Org, Site, Gerät, Interface, VRF
- Client-/Zieladresse
- Software-/Firmwareversion
- Filter und Zeitraum
- Befehl samt Ausgabe
- Hypothese und Ergebnis
Vor Support-Upload
- Personendaten minimieren
- Secrets entfernen
- PCAP-Inhalt bewerten
- Geschäftliche Freigabe beachten
- Reproduktionsschritte ergänzen
- Topologieausschnitt beilegen
routing-instance CUST-A meldete keine Route. Ursache: fehlender VRF-Import; nach freigegebenem Policy-Change war Route und FIB-Eintrag vorhanden.“20 · Sichere Änderungen und Rückfallplan
| Aktion | Risiko | Sichere Vorgehensweise |
|---|---|---|
| MAC/ARP löschen | Kurzzeitiger Trafficverlust; Ursache verdeckt | Eintrag vorher sichern, Scope exakt begrenzen |
| Interface deaktivieren | Ausfall aller Nutzer am Port/LAG | Abhängigkeiten und Redundanz prüfen |
| Routingprozess neu starten | Konvergenz und breiter Ausfall | Nur nach Change-Freigabe und Ursachenbeleg |
| Switch/AP rebooten | Kompletter Dienstausfall, volatile Daten weg | Logs sichern, Wartungsfenster, Rückfallplan |
| Policy ändern | Route Leak oder Blackhole | commit check, Diff, Peer Review, commit confirmed |
commit confirmed ist kein Ersatz für Backup, Change-Freigabe und Rückfallplan. Verhalten und Unterstützung auf der eingesetzten Plattform vorab prüfen.21 · Kompakte Befehlsreferenz
| Zweck | Befehl | Beweist |
|---|---|---|
| Instanzen | show route instance detail | Existenz, Typ, Interfaces, Tabellen |
| VRF-Interfaces | show interfaces routing-instance NAME terse | Interface-Zuordnung und Zustand |
| VRF-RIB | show route table NAME.inet.0 | Routingzustand der Instanz |
| Hidden | show route table NAME.inet.0 hidden | Nicht aktive Kandidaten |
| VRF-Ping | ping ZIEL routing-instance NAME source QUELLE count 5 | ICMP aus definiertem Kontext |
| VRF-Trace | traceroute ZIEL routing-instance NAME source QUELLE no-resolve | Beobachtbarer Probe-Hinweg |
| FIB | show route forwarding-table | RE-Forwardingzustand |
| Interface | show interfaces IFACE extensive | Linkzustand und Zähler |
| MAC | show ethernet-switching table | Gelernter L2-Pfad |
| ARP | show arp no-resolve | IPv4-Nachbarauflösung |
| Logs | show log messages | last 100 | Protokollierte Ereignisse |
Die Tabelle ist ein Arbeitsgerüst, keine universelle Garantie. Befehlsoptionen anhand von Plattform, Junos-Familie und Release prüfen.
22 · Offizielle Quellen
Fachlich geprüft im August 2026. Für produktive Arbeiten sind Feature Explorer, Release Notes und CLI-Referenz der tatsächlich installierten Version maßgeblich.
- Juniper Mist: Wireless Troubleshooting
- Juniper Mist: Dynamic and Manual Packet Captures
- Juniper Mist: AP Utilities
- Juniper Mist: Switch Utilities
- Juniper Mist: Troubleshoot Switch Connectivity
- Junos: show route instance
- Junos: show interfaces routing-instance
- Junos: ping
- Junos: traceroute
- Junos: show route forwarding-table