You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在禁用互联网的同时维持AD域内服务器的连接?

保持域内服务器连接同时禁用互联网的几种方案

嘿,这个需求在需要隔离外网但保留域内业务访问的场景里挺常见的。我给你几个靠谱的方案,你可以根据自己的技术熟悉程度来选:

方案1:Windows防火墙出站规则(最直观易维护)

这是最推荐的方法,可视化程度高,规则清晰,后期调整也方便:

  • 打开「Windows Defender 防火墙高级设置」(直接在开始菜单搜索“高级防火墙”就能找到)
  • 右键点击左侧的「出站规则」,选择「新建规则」
  • 规则类型选「自定义」,点击下一步
  • 程序选择「所有程序」,继续下一步
  • 协议和端口保持默认的「所有协议」,下一步
  • 到「作用域」页面时重点设置:
    • 本地IP地址选「任何IP地址」
    • 远程IP地址选「下列IP地址」,点击「添加」输入你的域内服务器IP(比如150.130.xxx.xxx),如果有多个域内网段,也可以添加整个子网(比如150.130.0.0/16)
  • 动作选「允许连接」,下一步
  • 配置文件只勾选「域」(如果你的电脑只在域环境下使用,这样更安全;如果偶尔需要切换到其他网络,也可以全选,但优先保证域环境的规则)
  • 给规则起个好记的名字,比如「允许访问域内服务器」,完成创建
  • 接着创建阻止外网连接的规则:同样新建出站规则,自定义→所有程序→所有协议→远程IP选「任何IP地址」→动作选「阻止连接」→配置文件勾选「域」→命名为「阻止外网出站连接」

    注意:防火墙会优先匹配更具体的规则,所以先创建的允许规则会覆盖后创建的阻止规则,确保域内服务器能正常访问

方案2:修改本地路由表(适合有基础网络知识的用户)

通过路由表限制只有域内网段的流量能被转发,其他流量没有路由出口,自然无法访问外网:

  • 打开管理员权限的命令提示符(CMD)或PowerShell
  • 先查看当前路由表,输入命令:route print,找到默认网关(对应0.0.0.0的那条记录,就是你的互联网出口网关)
  • 删除默认路由,切断外网出口:route delete 0.0.0.0
  • 添加针对域内网段的静态路由,比如你的域内服务器在150.130.0.0/16网段,域内网关是150.130.1.1,输入:route add 150.130.0.0 mask 255.255.0.0 150.130.1.1 -p

    这里的-p参数是让路由永久生效,重启电脑后不会丢失

  • 测试:ping域内服务器应该能通,ping外网地址(比如baidu.com)会提示无法访问

方案3:调整DNS设置(辅助强化隔离)

AD域依赖DNS解析,确保电脑只使用域内DNS服务器,避免通过公共DNS解析外网地址:

  • 打开「网络和共享中心」,找到当前的域网络连接,右键选择「属性」
  • 找到「Internet 协议版本4 (TCP/IPv4)」,双击打开
  • 选择「使用下面的DNS服务器地址」,输入域控制器的DNS地址,不要填写公共DNS(比如8.8.8.8)
  • 点击确定保存,这样电脑只会解析域内的DNS记录,进一步减少外网访问的可能

重要注意事项

  • 测试验证:设置完成后,一定要测试域内服务器连通性(比如ping、访问共享)和外网隔离效果(比如打开浏览器访问外网网站)
  • 域控制器连通性:确保域控制器的IP被包含在允许访问的范围内,否则可能影响域登录、组策略同步等核心功能
  • 权限要求:所有操作都需要管理员权限,操作前确认你有对应的权限

内容的提问来源于stack exchange,提问作者Tak

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.21 06:25:51