IDC业务客户隔离,KVM虚拟机网络隔离

在IDC业务中,如果不同客户共用一台物理机,KVM虚拟机之间默认网络互通,一旦某台客户机被入侵,就可能横向攻击其他客户。
要防止客户之间攻击,核心思路是把网络按客户隔离。
本文介绍一种可用性高、配置简单的方案:在KVM宿主机上用VLAN子接口创建多个桥接网络,每个客户单独一个VLAN,并配合防火墙缩小攻击面。

为什么KVM虚拟机需要网络隔离

IDC场景中,宿主机内多台VM可能属于不同客户。
默认的virbr0 NAT网络或同一个bridge会让所有VM二层互通,攻击者可扫描并攻击邻居。
隔离后,不同VLAN之间二层不可达,三层需要路由,配合防火墙即可阻断大部分横向攻击。

环境准备与网络规划

需要:已安装KVM/libvirt的Linux宿主机;物理网卡与交换机端口允许对应VLAN通过(trunk模式);计算每个客户的IP网段和VLAN ID。
推荐使用Linux bridge + VLAN 子接口,因为内核原生支持,无需额外安装工具。检查环境命令:
ip link 确认物理网卡名称,比如eth0。
ls /sys/class/net 查看现有网卡。

在宿主机上创建VLAN桥接

假设物理网卡为eth0,要创建VLAN 100、101给两个客户。先加载8021q模块:
modprobe 8021q
然后创建VLAN子接口:

ip link add link eth0 name eth0.100 type vlan id 100
ip link set eth0.100 up
ip link add link eth0 name eth0.101 type vlan id 101
ip link set eth0.101 up

再创建bridge并绑定子接口:

ip link add br100 type bridge
ip link set eth0.100 master br100
ip link set br100 up
ip link add br101 type bridge
ip link set eth0.101 master br101
ip link set br101 up

为了重启后生效,把这些命令写入 /etc/network/interfaces 或系统的network-scripts。
以Debian/Ubuntu为例,在 /etc/network/interfaces 中写:

auto eth0.100
iface eth0.100 inet manual
    vlan-raw-device eth0

auto br100
iface br100 inet static
    bridge_ports eth0.100
    address 192.168.100.1
    netmask 255.255.255.0

注意,这里给br100配置了管理IP,也可以不配置。

将虚拟机接入隔离网络

使用virt-manager或virsh编辑虚拟机XML,把网卡连接到对应的bridge。例如使用virsh:
virsh edit vm1
找到 部分,修改为:


  
  

保存后重启虚拟机。
更多VM按相同方式指定到br100或br101。

验证隔离效果

在客户机A上查看IP(如192.168.100.10),客户机B(192.168.101.10)。在A上执行 ping 192.168.101.10,应无法连通。如果同一VLAN内不同客户也需要隔离,可以再叠加防火墙规则。
宿主机上可用 bridge fdb show br100 观察MAC学习,确认流量只在本VLAN内。

避坑与常见问题

  • 忘加载8021q模块:部分系统开机不自动加载,需写入 /etc/modules-load.d/8021q.conf
  • 物理交换机端口必须配置为trunk,且放行对应VLAN,否则创建的子接口无法通信。
  • 桥接端口混用:不要把不同VLAN的物理子接口桥到同一个bridge,否则隔离失效。
  • 客户机网卡驱动问题:某些Windows虚拟机无法识别桥接网络时,改用virtio驱动。
  • 如果宿主机需要访问所有客户网络,可以在VLAN子接口上配置IP,而不是在bridge上,避免和其他网段冲突。

如果只是想快速隔离且不需要跨物理机通信,可以每台客户用一个独立bridge,不接物理网卡,但这是纯虚拟网络,无法与外部通信。
IDC实际业务建议用VLAN方案。

如果你正在处理IDC业务客户隔离的需求,建议先按本文的VLAN桥接步骤完整执行,再根据实际网络环境调整VLAN ID和IP网段。
遇到问题时,优先检查物理交换机trunk配置和宿主机的VLAN子接口状态。

分享到:
上一篇
IP黑名单定期检测脚本,查询RBL黑名单自动标记问题IP
下一篇
家宽网络NAT四层问题,部分端口运营商封锁无法对外提供服务
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意