服务器双网卡配置,业务网与管理网分离:服务器双网卡配置
服务器双网卡配置的核心目标,是让业务流量走业务网卡,管理流量走管理网卡,互不干扰。
这样做既能提升安全性,也能避免管理通道被业务高峰堵塞。
本文面向零基础用户,从IP规划到验证命令逐步讲解,帮你完成业务网与管理网分离。
准备工作:确认网卡与IP规划
开始前,你需要准备两台网络设备或VLAN:一个用于业务通信,一个用于管理。
假设服务器有两块物理网卡,分别命名为 ens33 和 ens34。
先登录服务器,用 ip addr 查看网卡名称和当前状态。
你会看到类似 ens33、ens34 的接口名,确认它们都已连接网线。
下一步规划IP地址:
- 业务网卡
ens33:IP192.168.10.100/24,网关192.168.10.1 - 管理网卡
ens34:IP10.0.0.100/24,网关10.0.0.1
两个网段不能重叠,否则路由会混乱。
如果服务器支持,建议在交换机侧将两个网卡划入不同VLAN,彻底隔离广播域。
配置双网卡IP与路由表
在Linux中,推荐使用 nmcli 或直接编辑配置文件。
这里以CentOS/RHEL的 nmcli 为例,操作更直观。
先配置业务网卡:
nmcli con mod ens33 ipv4.addresses 192.168.10.100/24
nmcli con mod ens33 ipv4.gateway 192.168.10.1
nmcli con mod ens33 ipv4.dns "223.5.5.5"
nmcli con mod ens33 ipv4.method manual
nmcli con up ens33
再配置管理网卡:
nmcli con mod ens34 ipv4.addresses 10.0.0.100/24
nmcli con mod ens34 ipv4.gateway 10.0.0.1
nmcli con mod ens34 ipv4.dns ""
nmcli con mod ens34 ipv4.method manual
nmcli con up ens34
注意:管理网卡不要设置默认网关,否则系统可能生成两条默认路由,导致业务流量意外走管理网卡。
网关只保留在业务网卡上。
完成后用 ip route show 检查路由表,应该只看到一条 default via 192.168.10.1 的默认路由,以及两条直连路由。
防火墙与策略路由设置
如果服务器启用了 firewalld 或 iptables,需要放行管理网段的访问,同时限制业务网卡对管理端口的访问。
例如,只允许管理网段 10.0.0.0/24 连接SSH端口22:
firewall-cmd --permanent --zone=trusted --add-source=10.0.0.0/24
firewall-cmd --permanent --zone=public --remove-service=ssh
firewall-cmd --reload
更严格的场景下,可以配置策略路由,让管理网段的回包强制走 ens34。
使用 ip rule 添加规则:
ip rule add from 10.0.0.100 table 100
ip route add default via 10.0.0.1 table 100
这样从管理网卡发出的流量会查表100,走管理网关。
注意这条规则需要写入 /etc/rc.local 或网络脚本,否则重启失效。
避坑指南:双网卡常见问题
双网卡同时配置网关,导致路由冲突。
这是新手最容易犯的错误。
两个网卡都设默认网关后,系统可能随机选择出口,造成管理连接中断。
记住:只在一个网卡上设默认网关。
网卡名称与配置文件不匹配。
不同Linux发行版网卡命名可能是 eth0、ens33 或 enp0s3。
修改配置前务必用 ip addr 确认,不要照搬教程里的名称。
防火墙规则未持久化。
用 firewall-cmd 添加的规则必须加 --permanent 并 --reload,否则重启后丢失。
用 iptables 的话,记得 service iptables save。
管理网卡未插线或链路故障。
配置完成后,用 ethtool ens34 查看 Link detected: yes,确认物理连接正常。
验证分离效果与连通性
配置完成后,从管理网段的一台电脑 ping 10.0.0.100,应该能通。
同时从业务网段 ping 192.168.10.100,也应该能通。
在服务器上执行 ip route get 10.0.0.50,观察返回的出口网卡是否为 ens34。
如果显示 dev ens33,说明策略路由未生效,需要检查规则表。
再测试业务网访问外网:curl -I http://www.baidu.com --interface ens33,应返回HTTP状态码。
如果超时,检查业务网网关和DNS。
最后重启网络服务 systemctl restart network(CentOS)或 netplan apply(Ubuntu),再次执行上述验证,确保配置持久化。
常见疑问
问:双网卡必须用不同网段吗?
是的,同一网段会导致ARP冲突和路由混乱,必须规划不同子网。
问:管理网卡可以访问业务网吗?
可以,但需要添加静态路由。例如 ip route add 192.168.10.0/24 via 10.0.0.1 dev ens34,让管理网卡能到达业务网段。
问:云服务器支持双网卡吗?
多数云平台支持绑定弹性网卡,但需在控制台添加并配置,具体以云厂商文档为准。
问:配置后SSH断连怎么办?
立即通过VNC或控制台登录,检查路由表和防火墙规则,恢复默认网关设置。
按照以上步骤操作,你的服务器双网卡配置就能实现业务网与管理网分离。
先规划IP,再配网卡,最后验证路由和防火墙,遇到异常优先回看避坑部分。