内网网段规划,机房业务网络隔离方案
机房业务越来越多时,如果所有服务器都挤在同一个大网段里,一台机器中毒或广播风暴就可能拖垮整个网络。
内网网段规划的核心就是按业务或安全等级划分子网,再用VLAN和访问控制策略把不同区域隔开。
本文面向零基础运维,从地址分配到设备配置,带你完成一套可落地的隔离方案。
先理清业务分组与地址需求
动手配设备之前,先画一张业务拓扑草图,列出所有需要联网的设备类型,比如Web服务器、数据库、办公电脑、监控摄像头、测试机。
然后按安全等级分组:
- 对外服务区:允许公网访问的Web、API服务器
- 内部数据区:数据库、缓存、存储,只允许应用服务器访问
- 办公接入区:员工电脑、打印机,可访问互联网但限制访问服务器区
- 管理区:交换机、防火墙、带外管理口,仅运维人员可登录
- 测试区:临时设备,与生产隔离
每组分配一个独立的私有网段。
常用私有地址范围是10.0.0.0/8、172.16.0.0/12、192.168.0.0/16。
建议用10.0.0.0/8做二级划分,例如:
- 对外服务区:10.10.1.0/24
- 内部数据区:10.10.2.0/24
- 办公接入区:10.10.3.0/24
- 管理区:10.10.254.0/24
- 测试区:10.10.100.0/24
每个子网至少预留20%的地址余量,方便后续扩容。
网关统一用网段的第一个可用IP,例如10.10.1.1。
划分VLAN并配置交换机端口
有了网段,需要在交换机上创建对应的VLAN,把物理端口划入不同VLAN。
以常见华为或H3C交换机为例,登录后进入系统视图:
system-view
vlan 10
description Office
vlan 20
description Database
vlan 30
description Web
vlan 254
description Management
然后把连接服务器的端口设为access模式,加入对应VLAN:
interface GigabitEthernet0/0/1
port link-type access
port default vlan 30
连接交换机的级联口或连接防火墙的口需要配成trunk模式,允许所有业务VLAN通过:
interface GigabitEthernet0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20 30 254
配置完成后用display vlan查看VLAN和端口对应关系,确认没有端口漏配或错配。
用防火墙或三层交换机做隔离控制
VLAN二层隔离后,不同VLAN之间默认不能通信。
如果需要受控互通,要在三层设备上配置网关和ACL。
假设用三层交换机做网关,先给每个VLAN配IP:
interface Vlanif10
ip address 10.10.3.1 255.255.255.0
interface Vlanif20
ip address 10.10.2.1 255.255.255.0
然后写ACL限制访问。
比如只允许办公区访问Web服务器的80和443端口,禁止访问数据库:
acl number 3000
rule 5 permit tcp source 10.10.3.0 0.0.0.255 destination 10.10.1.0 0.0.0.255 destination-port eq 80
rule 10 permit tcp source 10.10.3.0 0.0.0.255 destination 10.10.1.0 0.0.0.255 destination-port eq 443
rule 100 deny ip source 10.10.3.0 0.0.0.255 destination 10.10.2.0 0.0.0.255
最后把ACL应用到对应VLAN的入方向:
interface Vlanif10
traffic-filter inbound acl 3000
注意:ACL规则是从上往下匹配,一旦命中就停止,所以精确允许的规则要放在前面,宽泛拒绝放在后面。
容易踩坑的几个地方
- 网关地址冲突:多个VLAN的网关如果配成同一个IP,会导致路由混乱。务必确保每个VLANif的IP属于本网段且不重复。
- trunk口漏放VLAN:如果级联口没有允许某个VLAN通过,该VLAN的设备将无法跨交换机通信。配置后最好用
display port trunk检查。 - ACL方向搞反:traffic-filter的inbound和outbound方向弄错,策略不会生效。简单记法:inbound是进入接口的流量,outbound是离开接口的流量。
- 忘记保存配置:交换机重启后配置丢失,务必执行
save并确认。
验证隔离效果是否达标
配置完成后,用几台不同网段的机器做测试:
- 办公区电脑ping数据库服务器IP,应该超时或被拒绝。
- 办公区电脑访问Web服务器的80端口,应该能打开页面。
- 管理区电脑登录交换机管理IP,应该成功。
- 测试区电脑尝试访问生产服务器,应该不通。
如果结果不符合预期,回到三层设备上用display acl all查看规则匹配计数,确认流量命中了哪条规则。
也可以用tracert跟踪路径,判断是在哪一跳被阻断。
内网网段规划和机房业务网络隔离方案不是一次性的工作,业务变更时需要同步更新VLAN和ACL。
建议把网段分配表、VLAN对照表、ACL规则说明整理成文档,每次变更后更新,避免时间久了没人记得当初为什么这样配。
常见疑问
问:没有三层交换机,只有普通二层交换机怎么办?
答:可以把网关放在防火墙或Linux服务器上,用防火墙做VLAN间路由和ACL控制。
Linux下可以用iptables或nftables实现类似功能,但性能和管理便捷性不如专用设备。
问:子网掩码应该用24还是更小?
答:一般业务区用/24够用,能容纳254台主机。
如果设备数量少,可以用/25或/26节省地址;
如果预计设备多,直接用/23或/22,避免后期重新规划。
问:隔离后还需要防病毒吗?
答:需要。
网络隔离降低横向传播风险,但无法阻止单机中毒。
终端防护、补丁管理和账号权限控制仍然要跟上。