公司动态 · 发布时间:
云主机增加网卡,不等于网络已经隔离。若接口接入不同子网,却仍共用一条默认路由,流量可能绕错出口,甚至出现请求发出后收不到响应的情况。配置云主机多网卡与私有网络隔离时,应先明确每张网卡的用途,再安排网段、路由和访问规则。
下面围绕五个常见问题说明。示例地址仅用于解释网络关系,实际配置应以云平台分配的地址、网关和路由能力为准。
问题一:网段怎么分,才能减少误通?
先按信任边界和用途划分子网,而不是单纯按网卡数量切分。例如,一张网卡连接需要外部访问的业务子网,另一张连接只供内部服务通信的私有子网。两者应使用不重叠的地址范围,例如分别使用 10.20.1.0/24 和 10.30.1.0/24。掩码大小应结合主机数量和扩展计划确定;子网越大,可用地址通常越多,但广播域和地址管理范围也更大。
如果不同网络之间不应直接通信,仅靠不同网段并不能构成安全隔离。还需检查云平台的安全组、网络 ACL 或等效访问控制,以及主机本地防火墙。规则尽量明确到源网段、目标端口和协议,避免为了连通而开放整个网段。
问题二:默认路由应该放在哪张网卡?
多数普通主机只需要一条默认路由,负责无法匹配更具体路由的流量。通常将它放在承担外部出站或管理职责的接口;纯内部接口则保留本地直连路由,不应随意再配置一个优先级相同的默认网关。多个默认路由可能导致系统按度量值或路由策略选路,表现为流量出口不稳定。
部署前列出每个网络的目标、网关和允许方向。内部服务只需访问某个远端网段时,可添加指向该网段的明确路由,而不是再增加一条覆盖所有目标的默认路由。若业务确实要求不同来源地址走不同出口,应使用策略路由,并同时考虑回程路径。
问题三:为什么请求能发出,响应却回不来?
这是常见的非对称路由问题:请求从私有接口到达目标,返回流量却按另一张网卡的默认路由离开。部分网络设备或主机上的反向路径检查会因此丢弃数据包。云主机多网卡与私有网络隔离的配置,不能只看去程路由,还要确认响应能沿预期接口返回。
- 记录客户端、目标服务和两张网卡的地址,确认地址没有重叠。
- 分别检查路由表中直连网段、目标网段和默认路由的出口。
- 核对云平台路由、安全组及主机防火墙是否允许双向所需流量。
- 检查主机的源地址选择和反向路径过滤设置;不要为了绕过故障而直接关闭过滤,应先确认网络设计和安全影响。
问题四:要不要开启转发或做 NAT?
如果云主机只是自身使用多张网卡,通常不需要开启 IP 转发,也不需要做 NAT。开启转发会让主机有能力在接口之间转送流量,可能打破原本的隔离边界。只有明确把主机设计为网关、代理或路由节点时,才应启用,并配套限制可转发的源、目标和协议。
NAT 与路由也不是一回事:路由决定数据包往哪里走,NAT 会改写地址。需要保留内网来源地址以便审计或服务端识别时,应优先评估纯路由方案;地址重叠、回程不可控等场景可能需要 NAT,但要记录映射关系和排障方式。
问题五:配置后怎样验证隔离确实生效?
先从网卡状态和地址配置开始,再逐项验证路由、连通性与访问控制。测试时不要只用“能 ping 通”判断安全性:ICMP 可被单独限制,应用端口能否连接才与具体服务更相关。
- 核对每张网卡的地址、掩码和所属子网,确认没有意外的重复地址。
- 查看路由表,确认内部目标走私有接口,默认流量走预定出口。
- 从允许访问的一侧测试实际服务端口,再从不应访问的一侧做反向测试。
- 检查连接日志和主机防火墙计数;修改路由后,再验证已有连接及新建连接的表现。
变更前保留现有网络参数和管理通道,分步修改并准备回退方法。云平台控制台的网络配置与操作系统内的地址、路由设置应保持一致,避免重启后配置被覆盖。
常见问题
两张网卡能配置相同网段吗?
通常不建议。相同或重叠网段会让系统难以判断目标接口,除非网络架构明确要求并具备相应路由设计。
私有接口需要默认网关吗?
多数仅用于内部通信的接口不需要。需要访问特定远端网络时,优先配置对应网段的路由。
网卡隔离后还能开放指定服务吗?
可以。按业务需要,在云端和主机两层访问控制中仅放行必要来源、端口和协议。云主机多网卡与私有网络隔离的重点,是让允许的路径清晰、可验证,而不是简单增加接口数量。



