内网隔离:规划子网并绑定终端
为游戏工作室和多账号运营终端创建隔离子网,降低内网横向检测带来的关联风险。
- 难度
- 进阶
- 阅读时间
- 12 分钟
- 核对版本
- V7.2.3
- 更新日期
- 2026/08/13
内网隔离会为终端分配独立的隔离子网,并在不同隔离子网之间建立访问边界。它主要面向游戏工作室和多账号运营环境,通过减少业务终端之间的横向访问和探测,降低由内网横向检测带来的账号关联风险;它解决的是局域网访问边界,不等同于给设备选择代理节点或公网出口。
本文适合已经完成第一次成功分流,并准备使用一两台非关键设备验证隔离效果的用户。
本文操作路径以爱快 V3.7 中的飞鱼分流插件页面为主。爱快 V3.7 的“内网隔离”是页面顶部 Tab;其他爱快版本的入口位置可能不同,进入功能后的子网和终端操作基本一致。
完成后你会确认什么
- 已为正确的 LAN 或 VLAN 父接口创建隔离子网。
- 测试设备已经获得目标隔离 IP,页面不再显示“需要重连”。
- 不同隔离子网内的测试设备不能互相访问,同一隔离子网内的设备仍可按正常局域网方式通信。
- “禁止设备访问路由器”的实际结果与隔离设置一致,互联网访问没有因此中断。
- 如需分流,隔离子网或单台设备已经生成对应规则,并通过公网 IP 验证实际出口。
- 知道怎样把设备移回普通内网,以及删除子网会同时影响哪些设备和规则。
开始前先保护管理通道
- 在“高级设置 → 系统设置 → 配置备份与恢复”中点击“导出配置备份”,将
.bak文件保存在安全位置。 - 保留一台管理设备在“普通内网(不隔离)”,不要把它选作第一台测试设备。
- 准备一台可以断开并重新连接网络的非关键设备,例如备用手机或测试电脑。
- 第一次操作避开直播、交易、远程办公等不能中断的时段,一次只加入一台设备。
备份可能包含节点地址、账号、密码和分流规则,不要上传到公开位置。
先理解当前页面
“内网隔离”页面分为两个视图:
| 视图 | 用途 | 先后顺序 |
|---|---|---|
| 隔离子网 | 创建地址段、选择父接口、设置容量并查看应用状态 | 先配置 |
| 终端设备 | 查看在线终端、绑定隔离子网、确认目标 IP 和生成分流规则 | 后配置 |
没有隔离子网时,“终端设备”不会列出普通内网中的全部设备。系统只会读取已经创建隔离子网的父接口,并展示这些接口下的在线设备。
隔离边界按子网建立,规划时要特别注意:
| 访问方向 | 当前功能的处理方式 |
|---|---|
| 同一个隔离子网内的设备 | 不由内网隔离阻断,可以互相访问 |
| 不同隔离子网内的设备 | 阻断互访 |
| 隔离设备访问路由器 | 由“禁止设备访问路由器”控制 |
| 隔离设备访问互联网 | 不因禁止路由器访问而中断 |
| 隔离设备访问普通内网设备 | 还会受到现有 VLAN、爱快访问控制和网络拓扑影响;不要把本功能当作普通内网的全局防火墙 |
因此,需要彼此隔离的两台设备应放进不同子网。把多台设备放进同一个隔离子网,适合它们需要共享局域网服务的情况,不适合用来验证设备之间的阻断。
1. 开启内网隔离入口
在爱快 V3.7 的飞鱼分流页面顶部查看功能 Tab:
- 顶部已经显示“内网隔离”时,点击该 Tab 直接进入。
- 顶部没有“内网隔离”时,先点击顶部“高级设置”Tab,进入“高级能力”,找到“内网隔离”卡片并点击“开启内网隔离”;开启后再点击顶部出现的“内网隔离”Tab。
开启入口只会显示顶部功能 Tab,不会自动创建子网,也不会把现有设备移入隔离。
2. 创建隔离子网
进入“内网隔离 → 隔离子网”,点击“新建隔离子网”。第一次验证建议先创建两个子网,分别供两台测试设备使用。
选择父接口
“父接口”是测试设备当前接入的 LAN 或 VLAN。子网创建在哪个父接口下,终端列表就从哪个接口读取在线设备;设备与子网的父接口不一致时,不能直接完成绑定。
不确定设备在哪个接口时,先在爱快的终端或在线用户信息中核对。不要为了让设备出现在列表里,随意把子网建到多个不相关接口。
选择创建方式
| 创建方式 | 怎样填写 | 适合情况 |
|---|---|---|
| 自动推荐 | 填写“创建数量”,由系统选择可用的隔离地址范围 | 第一次使用,或没有既定地址规划 |
| 手动指定 | 填写 A.B.<起始>-<结束>.0/24 的范围 | 已有明确网段规划,并确认不会与现有 LAN、VLAN 或 VPN 地址冲突 |
自动推荐默认填写 30 个子网,但这不是必须创建的数量。测试阶段可以先改为 2;正式扩展时,再按需要彼此隔离的设备数量和预留空间增加。
手动指定示意:
10.88.10-11.0/24这表示创建 10.88.10.0/24 和 10.88.11.0/24 两个隔离子网。示例只用于说明格式,实际地址必须避开现有局域网、VPN 和其他静态路由网段。
设置子网容量
“子网容量”可填写 1-253,表示这个子网计划容纳的终端数量。建议按实际用途设置:
- 希望每台设备之间都隔离时,容量设为
1,每台设备使用不同子网。 - 一组设备需要互相访问时,可以使用同一个子网,并把容量设为该组预计设备数。
- 达到容量后继续加入设备会出现确认提示。此时先检查规划,不要把“继续添加”当作常规操作。
隔离子网使用 .1 作为网关。终端地址会在该子网的可用范围和容量设置内分配。
选择网关 MAC
第一次使用保持默认的“随机本地管理 MAC”即可。其他厂商 OUI 选项用于有明确网关 MAC 规划的环境,不会改变子网隔离规则;不清楚用途时无需调整。
点击“保存”,等待列表显示新子网。确认“隔离子网”“网关 IP”“容量”和“状态”没有报错后再继续。
如果页面提示内网隔离需要调整当前路由器的设备访问控制设置,先确认备份和管理通道可用,再按提示确认应用。配置保存后仍显示应用失败时,不要继续批量加入设备。
3. 设置路由器访问和 IP 分配
在“隔离子网”视图点击“隔离设置”。
禁止设备访问路由器
- 开启:隔离设备不能打开路由器管理页面,也不能访问路由器的其他地址;互联网访问不受这个开关影响。
- 关闭:隔离设备可以访问路由器地址,但不同隔离子网之间仍保持隔离。
需要更严格的终端边界时可以开启,但未隔离的管理设备必须始终保留。验证阶段不要用唯一的管理电脑测试这个开关。
设备 IP 分配方式
- “随机分配”:从可用地址中随机选择。
- “顺序分配”:按可用地址顺序选择,便于观察和记录。
修改分配方式只影响之后加入隔离的设备;已经分配或手动指定的地址不会自动变化。选择后点击“保存”。
4. 把一台测试设备加入隔离
切换到“终端设备”,确认测试设备在线。列表会显示设备名称、接口、MAC、当前 IP、隔离子网、分流规则、隔离状态和设备状态。
- 勾选一台非关键测试设备。
- 点击“加入隔离”。
- 在“隔离子网”中选择一个明确的空子网,或选择“自动分配隔离子网”。
- 点击“保存”,等待页面重新加载设备和子网状态。
第一次验证建议明确选择子网,这样更容易记录测试设备与地址段的对应关系。批量扩展时再使用自动分配。
如果需要固定地址,可以在设备行点击“编辑”,选择具体隔离子网并填写目标 IP;留空则按当前分配方式自动选择。手动地址必须属于所选子网,且不能与该子网内其他设备重复。
设备绑定以 MAC 为识别依据。手机或电脑启用会定期变化的随机 MAC 时,后续可能被识别为新设备;需要长期固定绑定时,应先确认该设备在当前 Wi-Fi 下使用稳定的私有地址,或在地址变化后重新绑定。
5. 让设备重新获取地址
加入隔离后,设备可能继续使用原来的普通内网 IP,页面会显示“需要重连”。这表示绑定和目标 IP 已经保存,但终端尚未获取新地址。
按设备类型选择一种方式:
- Wi-Fi 设备断开当前 Wi-Fi,再重新连接。
- 有线设备重新插拔网线,或在系统中禁用再启用网卡。
- 熟悉系统网络工具时,可以手动续租 DHCP 地址。
通常不需要重启路由器。重新连接后刷新“终端设备”页面,确认:
- “IP 地址”已经变为目标隔离 IP。
- “隔离子网”显示刚才选择的网段。
- “隔离状态”为“已隔离(已绑定)”。
- “设备状态”显示“在线”,不再是“需要重连”。
“已隔离(未绑定)”表示设备当前地址落在隔离网段内,但页面中没有对应的保存绑定。这不是正常完成状态,应核对设备 MAC、DHCP 地址和原有配置后重新绑定,不要直接批量生成分流规则。
6. 验证隔离是否生效
先在第一台测试设备上完成基础验证:
- 打开普通网站,确认互联网访问正常。
- 查询设备当前 IP,确认它属于页面显示的隔离子网。
- 根据“禁止设备访问路由器”的设置访问路由器管理地址:开启时应无法打开,关闭时应可以访问。
- 如果设备已经有分流规则,再查询公网 IP;如果还没有设置分流,本步骤只验证联网和隔离,不要求公网出口变化。
验证不同子网互访时,再准备第二台非关键设备,将它加入另一个隔离子网并完成重连。然后从两台设备分别尝试访问对方的 IP 或已知局域网服务:
- 位于不同隔离子网时,互访应失败。
- 位于同一个隔离子网时,内网隔离不会主动阻断互访。
测试时应使用设备本身确实开放的服务,或使用测试前可以正常响应的方式。单纯 Ping 不通不能独立证明隔离生效,因为终端防火墙也可能禁止 ICMP;最好同时使用一个已知可访问的 TCP 服务进行对照。
7. 为隔离设备设置分流
完成基础联网和隔离验证后,再决定是否生成分流规则。内网隔离不会自动替你选择 WAN、节点或节点组。
在“终端设备”中勾选已经显示“已隔离(已绑定)”的设备,点击“设置分流”。
| 生成方式 | 规则范围 | 适合情况 |
|---|---|---|
| 按隔离组 | 使用隔离子网网段生成规则 | 同一子网内的设备使用相同出口 |
| 按设备 IP | 为每台已绑定设备生成单 IP 规则 | 同一子网内仍要为设备选择不同出口 |
“分流目标”可以选择自动分配,也可以固定到页面列出的本地 WAN、L2TP/PPTP、单个节点或节点组。已有对应分流规则会自动跳过,不会在这里直接覆盖。
保存后回到分流规则列表检查新规则,再在测试设备上查询公网 IP。规则目标、节点状态和最终公网出口应分别核对;页面显示规则已生成,不等于第三方网站已经看到预期出口。
需要理解节点组和出口层级时,参阅节点组、出口线路与中转节点;需要核对最终结果时,参阅如何验证当前出口是否正确。
8. 验证后再批量扩展
单台和双机验证都通过后,再按小批次加入其他设备:
- 先按用途决定哪些设备可以同组,哪些设备必须使用不同子网。
- 检查每个子网的“容量”和“已用”数量。
- 在“终端设备”中勾选同一父接口下的设备,点击“加入隔离”。
- 选择明确子网或自动分配,保存后让这一批设备重新连接网络。
- 检查失败数量、“需要重连”和“已隔离(未绑定)”状态。
- 抽查互联网、路由器访问、跨子网互访和公网出口,再处理下一批。
容量溢出提示意味着设备数量已经超过你为该子网设置的计划值。优先新建子网或调整分组;只有确认同子网互访和地址容量都符合预期时,才继续添加。
如何移出隔离或删除子网
把设备移回普通内网
在“终端设备”中勾选已隔离设备,点击“移出隔离”并确认。系统会删除该设备的隔离绑定;设备可能仍暂时保留旧 IP,需要重新连接网络才能从普通内网重新获取地址。
完成后确认该设备显示“普通内网(不隔离)”,并重新验证管理页面、互联网和原有分流规则。移出隔离解决的是地址绑定,不应假设所有手工创建的其他规则都会一并删除。
删除隔离子网
如果只是某台设备不再需要隔离,优先使用“移出隔离”。只有确认整个地址段都不再使用时,才在“隔离子网”视图删除该子网。删除后让受影响设备重连,并检查普通内网地址和剩余规则。
管理页面已经无法访问
- 改用预先保留的“普通内网(不隔离)”管理设备。
- 如果没有保留设备,将一台未绑定过的新设备接入父 LAN;确认它取得普通内网地址后再访问管理页面。
- 进入“隔离设置”临时关闭“禁止设备访问路由器”,或把误操作的设备“移出隔离”。
- 让设备重新连接网络,再确认管理页面恢复。
- 配置状态仍异常时,使用修改前导出的备份恢复,并重新验证服务、规则和网络出口。
常见问题
终端设备列表是空的
先确认至少创建了一个隔离子网,并且子网的“父接口”就是设备当前在线的 LAN 或 VLAN。设备需要在线;没有在对应父接口上出现的终端不会因为搜索名称而被列出。
加入后一直显示“需要重连”
说明当前地址还没有切换到目标隔离 IP。断开并重新连接 Wi-Fi、重新启用网卡或续租 DHCP 地址,然后刷新页面。仍不变化时,检查设备 MAC 是否改变、父接口是否一致,以及子网状态是否应用失败。
为什么同一隔离子网内的两台设备还能互相访问
这是当前设计。内网隔离阻断的是不同隔离子网之间的访问,同一子网内保留互访。需要两台设备彼此隔离时,把它们绑定到不同子网;长期一机一网时可将子网容量设置为 1。
显示“已隔离(未绑定)”是什么意思
设备正在使用隔离地址,但没有对应的保存绑定。常见原因包括历史静态地址、设备 MAC 变化或配置曾被单独修改。先核对实际设备和 MAC,再通过页面选择正确子网并保存;不要把状态不明的设备直接纳入批量分流。
隔离后能联网,但打不开路由器页面
检查“隔离设置 → 禁止设备访问路由器”。开关开启时,这是预期结果。使用普通内网管理设备进入页面,不要为了恢复管理而删除所有子网。
隔离后无法联网
先确认设备已获得目标 IP、子网状态正常且顶部服务处于运行状态,再检查分流规则和所选节点。如果只是在生成分流规则后断网,优先检查规则目标和节点状态;参阅无法分流或无法联网怎么办。
设置分流时为什么没有覆盖原规则
内网隔离页面生成规则时会跳过已经存在的对应规则。需要修改旧规则时,到分流规则列表核对并编辑,避免同一 IP 或网段出现用途不明的重复规则。
下一步
- 需要确认隔离设备最终使用哪个公网出口时,参阅如何验证当前出口是否正确。
- 需要为不同子网选择节点组、固定节点或线路时,参阅节点组、出口线路与中转节点。
- 需要在大规模调整前建立更完整的备份和变更顺序时,参阅代理模式、节点调度与配置备份。
- 设备重连后仍无法联网时,参阅无法分流或无法联网怎么办。
