资讯动态

【记录】网络路由、转发与网卡隔离

发布时间:2026/8/4 12:52:04 来源:尧图企业网站定制
基础拓扑A192.168.10.11B双网卡主机eth1192.168.10.13eth2192.168.11.11C192.168.11.13两大目标说明目标 1开启跨网卡转发→ 让 C ↔ A 互通目标 2网卡流量隔离→ 禁止两张网卡之间报文互通关闭转发 防火墙兜底一、核心知识点回顾1. 实现跨网段转发三大必要条件同时满足主机 B 开启 IP 转发ip_forward1C 配置静态路由192.168.10.0/24 via 192.168.11.11A 配置回程路由192.168.11.0/24 via 192.168.10.132. 主机防火墙三条流量链INPUT目标 IP 为本机的数据包OUTPUT本机软件主动向外发送的数据包FORWARD跨网卡转发数据包网卡 A 进、网卡 B 出重点想要隔离两张网卡核心管控FORWARD 链3. 关键区分IP 转发开关内核总闸开关打开只是允许转发防火墙依然可以拦截IP 转发关闭内核直接丢弃跨网卡报文防火墙 FORWARD 链不再生效隔离方案标准组合关闭 ip_forward 防火墙禁止双向转发双重保障二、Linux 完整命令iproute2 iptables环境设备 B双网卡 eth1、eth2操作 1开启跨网卡转发实现 C 访问 A# 1. 开启内核转发临时 sysctl -w net.ipv4.ip_forward1 # 永久开启/etc/sysctl.conf 添加 net.ipv4.ip_forward1 sysctl -p # 2. 防火墙放行转发流量允许eth2 ↔ eth1互相转发 # 默认策略允许转发 iptables -P FORWARD ACCEPT # 按需细化允许eth2 - eth1转发 iptables -A FORWARD -i eth2 -o eth1 -j ACCEPT iptables -A FORWARD -i eth1 -o eth2 -j ACCEPT操作 2网卡隔离禁止两张网卡互相转发流量两种方案推荐方案 2 双层防护方案 2.1 最简方案直接关闭内核转发sysctl -w net.ipv4.ip_forward0 # 内核层面直接丢弃跨网卡报文防火墙无需配置方案 2.2 双层防护推荐即使误开 ip_forward 依然隔离# 1. 优先关闭转发 sysctl -w net.ipv4.ip_forward0 # 2. 防火墙阻断双向跨网卡转发 iptables -P FORWARD DROP # 禁止 eth2 → eth1 iptables -A FORWARD -i eth2 -o eth1 -j DROP # 禁止 eth1 → eth2 iptables -A FORWARD -i eth1 -o eth2 -j DROPLinux 查看命令# 路由表 ip route ip route get 192.168.10.11 # 转发状态 sysctl net.ipv4.ip_forward # 查看iptables转发规则 iptables -L FORWARD -v持久化说明iptables 规则重启失效生产环境使用 iptables-save /firewalld/nftables 持久配置。三、Windows 完整操作路由 Windows 高级防火墙Windows IP 转发IPEnableRouter修改注册表后必须重启生效操作 1开启跨网卡转发开启系统 IP 转发reg add HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters /v IPEnableRouter /t REG_DWORD /d 1 /f重启电脑防火墙放行转发流量 Windows 防火墙默认不会阻止转发流量 如果开启高级筛选平台策略需要手动允许 eth2 ↔ eth1 的转发报文。操作 2网卡流量隔离双重防护2.1 关闭内核转发reg add HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters /v IPEnableRouter /t REG_DWORD /d 0 /f重启电脑2.2 防火墙兜底策略防止人为误开启转发打开Windows Defender 防火墙 → 高级设置 → 连接安全规则 / 筛选平台使用【Windows 筛选平台】配置 创建出站 / 入站转发过滤规则禁止接口 eth2 接收的数据包 转发至 eth1禁止接口 eth1 接收的数据包 转发至 eth2简易替代测试方案使用 Wireshark 验证不熟悉筛选平台可以优先依靠关闭 IP 转发实现隔离。Windows 查看命令route print tracert 192.168.10.11 reg query HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters /v IPEnableRouterWindows 路由配置复用# 添加静态永久路由 route add 192.168.10.0 mask 255.255.255.0 192.168.11.11 -p route delete 192.168.10.0四、两种工作模式配置汇总表设备 B模式 A启用转发C 可以访问 Aip_forward 1路由配置完整两端存在回程路由防火墙 FORWARD 链允许 eth1 ↔ eth2 流量模式 B网卡隔离两张网段不能通过 B 互通ip_forward 0 基础屏障防火墙 FORWARD 链双向阻断两张网卡转发流量兜底防护不依靠路由表作为唯一隔离手段五、重要补充知识点防火墙 FORWARD 只管控跨网卡转发流量无法管控本机程序主动访问举例 在主机 B 上直接 ping A属于 OUTPUT 流量即使阻断 FORWARD依然可以通。 ⚠️ 隔离两张网络 ≠ 禁止本机访问两个网段。测试验证手段转发是否生效C ping Atracert 查看路径经过 B隔离是否生效C 无法 ping 通 A但 B 本机可以同时 ping 通 A、C常见误区只配置防火墙阻断转发但是忘记关闭 ip_forward存在配置失效风险认为隔离网卡 主机不能同时访问两个网段概念错误 隔离 网段之间不能互相穿过主机转发主机本身可以同时访问两边。六、测试方案开启转发模式C ping A 通切换隔离模式关闭 ip_forward 防火墙阻断转发C ping A 不通在 B 本机分别 ping A、ping C依然正常连通用来区分【跨网卡转发】和【本机访问】

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价