内网网段规划,机房业务网络隔离方案

机房业务越来越多时,如果所有服务器都挤在同一个大网段里,一台机器中毒或广播风暴就可能拖垮整个网络。
内网网段规划的核心就是按业务或安全等级划分子网,再用VLAN和访问控制策略把不同区域隔开。
本文面向零基础运维,从地址分配到设备配置,带你完成一套可落地的隔离方案。

先理清业务分组与地址需求

动手配设备之前,先画一张业务拓扑草图,列出所有需要联网的设备类型,比如Web服务器、数据库、办公电脑、监控摄像头、测试机。
然后按安全等级分组:

  • 对外服务区:允许公网访问的Web、API服务器
  • 内部数据区:数据库、缓存、存储,只允许应用服务器访问
  • 办公接入区:员工电脑、打印机,可访问互联网但限制访问服务器区
  • 管理区:交换机、防火墙、带外管理口,仅运维人员可登录
  • 测试区:临时设备,与生产隔离

每组分配一个独立的私有网段。
常用私有地址范围是10.0.0.0/8、172.16.0.0/12、192.168.0.0/16。
建议用10.0.0.0/8做二级划分,例如:

  • 对外服务区:10.10.1.0/24
  • 内部数据区:10.10.2.0/24
  • 办公接入区:10.10.3.0/24
  • 管理区:10.10.254.0/24
  • 测试区:10.10.100.0/24

每个子网至少预留20%的地址余量,方便后续扩容。
网关统一用网段的第一个可用IP,例如10.10.1.1。

划分VLAN并配置交换机端口

有了网段,需要在交换机上创建对应的VLAN,把物理端口划入不同VLAN。
以常见华为或H3C交换机为例,登录后进入系统视图:

system-view
vlan 10
description Office
vlan 20
description Database
vlan 30
description Web
vlan 254
description Management

然后把连接服务器的端口设为access模式,加入对应VLAN:

interface GigabitEthernet0/0/1
port link-type access
port default vlan 30

连接交换机的级联口或连接防火墙的口需要配成trunk模式,允许所有业务VLAN通过:

interface GigabitEthernet0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20 30 254

配置完成后用display vlan查看VLAN和端口对应关系,确认没有端口漏配或错配。

用防火墙或三层交换机做隔离控制

VLAN二层隔离后,不同VLAN之间默认不能通信。
如果需要受控互通,要在三层设备上配置网关和ACL。
假设用三层交换机做网关,先给每个VLAN配IP:

interface Vlanif10
ip address 10.10.3.1 255.255.255.0
interface Vlanif20
ip address 10.10.2.1 255.255.255.0

然后写ACL限制访问。
比如只允许办公区访问Web服务器的80和443端口,禁止访问数据库:

acl number 3000
rule 5 permit tcp source 10.10.3.0 0.0.0.255 destination 10.10.1.0 0.0.0.255 destination-port eq 80
rule 10 permit tcp source 10.10.3.0 0.0.0.255 destination 10.10.1.0 0.0.0.255 destination-port eq 443
rule 100 deny ip source 10.10.3.0 0.0.0.255 destination 10.10.2.0 0.0.0.255

最后把ACL应用到对应VLAN的入方向:

interface Vlanif10
traffic-filter inbound acl 3000

注意:ACL规则是从上往下匹配,一旦命中就停止,所以精确允许的规则要放在前面,宽泛拒绝放在后面。

容易踩坑的几个地方

  • 网关地址冲突:多个VLAN的网关如果配成同一个IP,会导致路由混乱。务必确保每个VLANif的IP属于本网段且不重复。
  • trunk口漏放VLAN:如果级联口没有允许某个VLAN通过,该VLAN的设备将无法跨交换机通信。配置后最好用display port trunk检查。
  • ACL方向搞反:traffic-filter的inbound和outbound方向弄错,策略不会生效。简单记法:inbound是进入接口的流量,outbound是离开接口的流量。
  • 忘记保存配置:交换机重启后配置丢失,务必执行save并确认。

验证隔离效果是否达标

配置完成后,用几台不同网段的机器做测试:

  1. 办公区电脑ping数据库服务器IP,应该超时或被拒绝。
  2. 办公区电脑访问Web服务器的80端口,应该能打开页面。
  3. 管理区电脑登录交换机管理IP,应该成功。
  4. 测试区电脑尝试访问生产服务器,应该不通。

如果结果不符合预期,回到三层设备上用display acl all查看规则匹配计数,确认流量命中了哪条规则。
也可以用tracert跟踪路径,判断是在哪一跳被阻断。

内网网段规划和机房业务网络隔离方案不是一次性的工作,业务变更时需要同步更新VLAN和ACL。
建议把网段分配表、VLAN对照表、ACL规则说明整理成文档,每次变更后更新,避免时间久了没人记得当初为什么这样配。

常见疑问

问:没有三层交换机,只有普通二层交换机怎么办?

答:可以把网关放在防火墙或Linux服务器上,用防火墙做VLAN间路由和ACL控制。
Linux下可以用iptablesnftables实现类似功能,但性能和管理便捷性不如专用设备。

问:子网掩码应该用24还是更小?

答:一般业务区用/24够用,能容纳254台主机。
如果设备数量少,可以用/25或/26节省地址;
如果预计设备多,直接用/23或/22,避免后期重新规划。

问:隔离后还需要防病毒吗?

答:需要。
网络隔离降低横向传播风险,但无法阻止单机中毒。
终端防护、补丁管理和账号权限控制仍然要跟上。

分享到:
上一篇
服务器网卡绑定bond,多网卡负载与冗余
下一篇
运维跳板机权限管控,最小权限安全原则:运维跳板机权限管控
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意