浏览使用文档
高级设置

内网隔离:规划子网并绑定终端

为游戏工作室和多账号运营终端创建隔离子网,降低内网横向检测带来的关联风险。

难度
进阶
阅读时间
12 分钟
核对版本
V7.2.3
更新日期
2026/08/13

内网隔离会为终端分配独立的隔离子网,并在不同隔离子网之间建立访问边界。它主要面向游戏工作室和多账号运营环境,通过减少业务终端之间的横向访问和探测,降低由内网横向检测带来的账号关联风险;它解决的是局域网访问边界,不等同于给设备选择代理节点或公网出口。

本文适合已经完成第一次成功分流,并准备使用一两台非关键设备验证隔离效果的用户。

本文操作路径以爱快 V3.7 中的飞鱼分流插件页面为主。爱快 V3.7 的“内网隔离”是页面顶部 Tab;其他爱快版本的入口位置可能不同,进入功能后的子网和终端操作基本一致。

完成后你会确认什么

  • 已为正确的 LAN 或 VLAN 父接口创建隔离子网。
  • 测试设备已经获得目标隔离 IP,页面不再显示“需要重连”。
  • 不同隔离子网内的测试设备不能互相访问,同一隔离子网内的设备仍可按正常局域网方式通信。
  • “禁止设备访问路由器”的实际结果与隔离设置一致,互联网访问没有因此中断。
  • 如需分流,隔离子网或单台设备已经生成对应规则,并通过公网 IP 验证实际出口。
  • 知道怎样把设备移回普通内网,以及删除子网会同时影响哪些设备和规则。

开始前先保护管理通道

  1. 在“高级设置 → 系统设置 → 配置备份与恢复”中点击“导出配置备份”,将 .bak 文件保存在安全位置。
  2. 保留一台管理设备在“普通内网(不隔离)”,不要把它选作第一台测试设备。
  3. 准备一台可以断开并重新连接网络的非关键设备,例如备用手机或测试电脑。
  4. 第一次操作避开直播、交易、远程办公等不能中断的时段,一次只加入一台设备。

备份可能包含节点地址、账号、密码和分流规则,不要上传到公开位置。

先理解当前页面

“内网隔离”页面分为两个视图:

视图用途先后顺序
隔离子网创建地址段、选择父接口、设置容量并查看应用状态先配置
终端设备查看在线终端、绑定隔离子网、确认目标 IP 和生成分流规则后配置

没有隔离子网时,“终端设备”不会列出普通内网中的全部设备。系统只会读取已经创建隔离子网的父接口,并展示这些接口下的在线设备。

隔离边界按子网建立,规划时要特别注意:

访问方向当前功能的处理方式
同一个隔离子网内的设备不由内网隔离阻断,可以互相访问
不同隔离子网内的设备阻断互访
隔离设备访问路由器由“禁止设备访问路由器”控制
隔离设备访问互联网不因禁止路由器访问而中断
隔离设备访问普通内网设备还会受到现有 VLAN、爱快访问控制和网络拓扑影响;不要把本功能当作普通内网的全局防火墙

因此,需要彼此隔离的两台设备应放进不同子网。把多台设备放进同一个隔离子网,适合它们需要共享局域网服务的情况,不适合用来验证设备之间的阻断。

1. 开启内网隔离入口

在爱快 V3.7 的飞鱼分流页面顶部查看功能 Tab:

  • 顶部已经显示“内网隔离”时,点击该 Tab 直接进入。
  • 顶部没有“内网隔离”时,先点击顶部“高级设置”Tab,进入“高级能力”,找到“内网隔离”卡片并点击“开启内网隔离”;开启后再点击顶部出现的“内网隔离”Tab。

开启入口只会显示顶部功能 Tab,不会自动创建子网,也不会把现有设备移入隔离。

2. 创建隔离子网

进入“内网隔离 → 隔离子网”,点击“新建隔离子网”。第一次验证建议先创建两个子网,分别供两台测试设备使用。

选择父接口

“父接口”是测试设备当前接入的 LAN 或 VLAN。子网创建在哪个父接口下,终端列表就从哪个接口读取在线设备;设备与子网的父接口不一致时,不能直接完成绑定。

不确定设备在哪个接口时,先在爱快的终端或在线用户信息中核对。不要为了让设备出现在列表里,随意把子网建到多个不相关接口。

选择创建方式

创建方式怎样填写适合情况
自动推荐填写“创建数量”,由系统选择可用的隔离地址范围第一次使用,或没有既定地址规划
手动指定填写 A.B.<起始>-<结束>.0/24 的范围已有明确网段规划,并确认不会与现有 LAN、VLAN 或 VPN 地址冲突

自动推荐默认填写 30 个子网,但这不是必须创建的数量。测试阶段可以先改为 2;正式扩展时,再按需要彼此隔离的设备数量和预留空间增加。

手动指定示意:

10.88.10-11.0/24

这表示创建 10.88.10.0/2410.88.11.0/24 两个隔离子网。示例只用于说明格式,实际地址必须避开现有局域网、VPN 和其他静态路由网段。

设置子网容量

“子网容量”可填写 1-253,表示这个子网计划容纳的终端数量。建议按实际用途设置:

  • 希望每台设备之间都隔离时,容量设为 1,每台设备使用不同子网。
  • 一组设备需要互相访问时,可以使用同一个子网,并把容量设为该组预计设备数。
  • 达到容量后继续加入设备会出现确认提示。此时先检查规划,不要把“继续添加”当作常规操作。

隔离子网使用 .1 作为网关。终端地址会在该子网的可用范围和容量设置内分配。

选择网关 MAC

第一次使用保持默认的“随机本地管理 MAC”即可。其他厂商 OUI 选项用于有明确网关 MAC 规划的环境,不会改变子网隔离规则;不清楚用途时无需调整。

点击“保存”,等待列表显示新子网。确认“隔离子网”“网关 IP”“容量”和“状态”没有报错后再继续。

如果页面提示内网隔离需要调整当前路由器的设备访问控制设置,先确认备份和管理通道可用,再按提示确认应用。配置保存后仍显示应用失败时,不要继续批量加入设备。

3. 设置路由器访问和 IP 分配

在“隔离子网”视图点击“隔离设置”。

禁止设备访问路由器

  • 开启:隔离设备不能打开路由器管理页面,也不能访问路由器的其他地址;互联网访问不受这个开关影响。
  • 关闭:隔离设备可以访问路由器地址,但不同隔离子网之间仍保持隔离。

需要更严格的终端边界时可以开启,但未隔离的管理设备必须始终保留。验证阶段不要用唯一的管理电脑测试这个开关。

设备 IP 分配方式

  • “随机分配”:从可用地址中随机选择。
  • “顺序分配”:按可用地址顺序选择,便于观察和记录。

修改分配方式只影响之后加入隔离的设备;已经分配或手动指定的地址不会自动变化。选择后点击“保存”。

4. 把一台测试设备加入隔离

切换到“终端设备”,确认测试设备在线。列表会显示设备名称、接口、MAC、当前 IP、隔离子网、分流规则、隔离状态和设备状态。

  1. 勾选一台非关键测试设备。
  2. 点击“加入隔离”。
  3. 在“隔离子网”中选择一个明确的空子网,或选择“自动分配隔离子网”。
  4. 点击“保存”,等待页面重新加载设备和子网状态。

第一次验证建议明确选择子网,这样更容易记录测试设备与地址段的对应关系。批量扩展时再使用自动分配。

如果需要固定地址,可以在设备行点击“编辑”,选择具体隔离子网并填写目标 IP;留空则按当前分配方式自动选择。手动地址必须属于所选子网,且不能与该子网内其他设备重复。

设备绑定以 MAC 为识别依据。手机或电脑启用会定期变化的随机 MAC 时,后续可能被识别为新设备;需要长期固定绑定时,应先确认该设备在当前 Wi-Fi 下使用稳定的私有地址,或在地址变化后重新绑定。

5. 让设备重新获取地址

加入隔离后,设备可能继续使用原来的普通内网 IP,页面会显示“需要重连”。这表示绑定和目标 IP 已经保存,但终端尚未获取新地址。

按设备类型选择一种方式:

  • Wi-Fi 设备断开当前 Wi-Fi,再重新连接。
  • 有线设备重新插拔网线,或在系统中禁用再启用网卡。
  • 熟悉系统网络工具时,可以手动续租 DHCP 地址。

通常不需要重启路由器。重新连接后刷新“终端设备”页面,确认:

  • “IP 地址”已经变为目标隔离 IP。
  • “隔离子网”显示刚才选择的网段。
  • “隔离状态”为“已隔离(已绑定)”。
  • “设备状态”显示“在线”,不再是“需要重连”。

“已隔离(未绑定)”表示设备当前地址落在隔离网段内,但页面中没有对应的保存绑定。这不是正常完成状态,应核对设备 MAC、DHCP 地址和原有配置后重新绑定,不要直接批量生成分流规则。

6. 验证隔离是否生效

先在第一台测试设备上完成基础验证:

  1. 打开普通网站,确认互联网访问正常。
  2. 查询设备当前 IP,确认它属于页面显示的隔离子网。
  3. 根据“禁止设备访问路由器”的设置访问路由器管理地址:开启时应无法打开,关闭时应可以访问。
  4. 如果设备已经有分流规则,再查询公网 IP;如果还没有设置分流,本步骤只验证联网和隔离,不要求公网出口变化。

验证不同子网互访时,再准备第二台非关键设备,将它加入另一个隔离子网并完成重连。然后从两台设备分别尝试访问对方的 IP 或已知局域网服务:

  • 位于不同隔离子网时,互访应失败。
  • 位于同一个隔离子网时,内网隔离不会主动阻断互访。

测试时应使用设备本身确实开放的服务,或使用测试前可以正常响应的方式。单纯 Ping 不通不能独立证明隔离生效,因为终端防火墙也可能禁止 ICMP;最好同时使用一个已知可访问的 TCP 服务进行对照。

7. 为隔离设备设置分流

完成基础联网和隔离验证后,再决定是否生成分流规则。内网隔离不会自动替你选择 WAN、节点或节点组。

在“终端设备”中勾选已经显示“已隔离(已绑定)”的设备,点击“设置分流”。

生成方式规则范围适合情况
按隔离组使用隔离子网网段生成规则同一子网内的设备使用相同出口
按设备 IP为每台已绑定设备生成单 IP 规则同一子网内仍要为设备选择不同出口

“分流目标”可以选择自动分配,也可以固定到页面列出的本地 WAN、L2TP/PPTP、单个节点或节点组。已有对应分流规则会自动跳过,不会在这里直接覆盖。

保存后回到分流规则列表检查新规则,再在测试设备上查询公网 IP。规则目标、节点状态和最终公网出口应分别核对;页面显示规则已生成,不等于第三方网站已经看到预期出口。

需要理解节点组和出口层级时,参阅节点组、出口线路与中转节点;需要核对最终结果时,参阅如何验证当前出口是否正确

8. 验证后再批量扩展

单台和双机验证都通过后,再按小批次加入其他设备:

  1. 先按用途决定哪些设备可以同组,哪些设备必须使用不同子网。
  2. 检查每个子网的“容量”和“已用”数量。
  3. 在“终端设备”中勾选同一父接口下的设备,点击“加入隔离”。
  4. 选择明确子网或自动分配,保存后让这一批设备重新连接网络。
  5. 检查失败数量、“需要重连”和“已隔离(未绑定)”状态。
  6. 抽查互联网、路由器访问、跨子网互访和公网出口,再处理下一批。

容量溢出提示意味着设备数量已经超过你为该子网设置的计划值。优先新建子网或调整分组;只有确认同子网互访和地址容量都符合预期时,才继续添加。

如何移出隔离或删除子网

把设备移回普通内网

在“终端设备”中勾选已隔离设备,点击“移出隔离”并确认。系统会删除该设备的隔离绑定;设备可能仍暂时保留旧 IP,需要重新连接网络才能从普通内网重新获取地址。

完成后确认该设备显示“普通内网(不隔离)”,并重新验证管理页面、互联网和原有分流规则。移出隔离解决的是地址绑定,不应假设所有手工创建的其他规则都会一并删除。

删除隔离子网

如果只是某台设备不再需要隔离,优先使用“移出隔离”。只有确认整个地址段都不再使用时,才在“隔离子网”视图删除该子网。删除后让受影响设备重连,并检查普通内网地址和剩余规则。

管理页面已经无法访问

  1. 改用预先保留的“普通内网(不隔离)”管理设备。
  2. 如果没有保留设备,将一台未绑定过的新设备接入父 LAN;确认它取得普通内网地址后再访问管理页面。
  3. 进入“隔离设置”临时关闭“禁止设备访问路由器”,或把误操作的设备“移出隔离”。
  4. 让设备重新连接网络,再确认管理页面恢复。
  5. 配置状态仍异常时,使用修改前导出的备份恢复,并重新验证服务、规则和网络出口。

常见问题

终端设备列表是空的

先确认至少创建了一个隔离子网,并且子网的“父接口”就是设备当前在线的 LAN 或 VLAN。设备需要在线;没有在对应父接口上出现的终端不会因为搜索名称而被列出。

加入后一直显示“需要重连”

说明当前地址还没有切换到目标隔离 IP。断开并重新连接 Wi-Fi、重新启用网卡或续租 DHCP 地址,然后刷新页面。仍不变化时,检查设备 MAC 是否改变、父接口是否一致,以及子网状态是否应用失败。

为什么同一隔离子网内的两台设备还能互相访问

这是当前设计。内网隔离阻断的是不同隔离子网之间的访问,同一子网内保留互访。需要两台设备彼此隔离时,把它们绑定到不同子网;长期一机一网时可将子网容量设置为 1

显示“已隔离(未绑定)”是什么意思

设备正在使用隔离地址,但没有对应的保存绑定。常见原因包括历史静态地址、设备 MAC 变化或配置曾被单独修改。先核对实际设备和 MAC,再通过页面选择正确子网并保存;不要把状态不明的设备直接纳入批量分流。

隔离后能联网,但打不开路由器页面

检查“隔离设置 → 禁止设备访问路由器”。开关开启时,这是预期结果。使用普通内网管理设备进入页面,不要为了恢复管理而删除所有子网。

隔离后无法联网

先确认设备已获得目标 IP、子网状态正常且顶部服务处于运行状态,再检查分流规则和所选节点。如果只是在生成分流规则后断网,优先检查规则目标和节点状态;参阅无法分流或无法联网怎么办

设置分流时为什么没有覆盖原规则

内网隔离页面生成规则时会跳过已经存在的对应规则。需要修改旧规则时,到分流规则列表核对并编辑,避免同一 IP 或网段出现用途不明的重复规则。

下一步