如何在禁用互联网的同时维持AD域内服务器的连接?
保持域内服务器连接同时禁用互联网的几种方案
嘿,这个需求在需要隔离外网但保留域内业务访问的场景里挺常见的。我给你几个靠谱的方案,你可以根据自己的技术熟悉程度来选:
方案1:Windows防火墙出站规则(最直观易维护)
这是最推荐的方法,可视化程度高,规则清晰,后期调整也方便:
- 打开「Windows Defender 防火墙高级设置」(直接在开始菜单搜索“高级防火墙”就能找到)
- 右键点击左侧的「出站规则」,选择「新建规则」
- 规则类型选「自定义」,点击下一步
- 程序选择「所有程序」,继续下一步
- 协议和端口保持默认的「所有协议」,下一步
- 到「作用域」页面时重点设置:
- 本地IP地址选「任何IP地址」
- 远程IP地址选「下列IP地址」,点击「添加」输入你的域内服务器IP(比如
150.130.xxx.xxx),如果有多个域内网段,也可以添加整个子网(比如150.130.0.0/16)
- 动作选「允许连接」,下一步
- 配置文件只勾选「域」(如果你的电脑只在域环境下使用,这样更安全;如果偶尔需要切换到其他网络,也可以全选,但优先保证域环境的规则)
- 给规则起个好记的名字,比如「允许访问域内服务器」,完成创建
- 接着创建阻止外网连接的规则:同样新建出站规则,自定义→所有程序→所有协议→远程IP选「任何IP地址」→动作选「阻止连接」→配置文件勾选「域」→命名为「阻止外网出站连接」
注意:防火墙会优先匹配更具体的规则,所以先创建的允许规则会覆盖后创建的阻止规则,确保域内服务器能正常访问
方案2:修改本地路由表(适合有基础网络知识的用户)
通过路由表限制只有域内网段的流量能被转发,其他流量没有路由出口,自然无法访问外网:
- 打开管理员权限的命令提示符(CMD)或PowerShell
- 先查看当前路由表,输入命令:
route print,找到默认网关(对应0.0.0.0的那条记录,就是你的互联网出口网关) - 删除默认路由,切断外网出口:
route delete 0.0.0.0 - 添加针对域内网段的静态路由,比如你的域内服务器在
150.130.0.0/16网段,域内网关是150.130.1.1,输入:route add 150.130.0.0 mask 255.255.0.0 150.130.1.1 -p这里的
-p参数是让路由永久生效,重启电脑后不会丢失 - 测试:ping域内服务器应该能通,ping外网地址(比如
baidu.com)会提示无法访问
方案3:调整DNS设置(辅助强化隔离)
AD域依赖DNS解析,确保电脑只使用域内DNS服务器,避免通过公共DNS解析外网地址:
- 打开「网络和共享中心」,找到当前的域网络连接,右键选择「属性」
- 找到「Internet 协议版本4 (TCP/IPv4)」,双击打开
- 选择「使用下面的DNS服务器地址」,输入域控制器的DNS地址,不要填写公共DNS(比如8.8.8.8)
- 点击确定保存,这样电脑只会解析域内的DNS记录,进一步减少外网访问的可能
重要注意事项
- 测试验证:设置完成后,一定要测试域内服务器连通性(比如ping、访问共享)和外网隔离效果(比如打开浏览器访问外网网站)
- 域控制器连通性:确保域控制器的IP被包含在允许访问的范围内,否则可能影响域登录、组策略同步等核心功能
- 权限要求:所有操作都需要管理员权限,操作前确认你有对应的权限
内容的提问来源于stack exchange,提问作者Tak
相关产品推荐
相关产品推荐

