子网隔离配置问题:二级/三级子网意外可访问主网络,如何实现预期的网络隔离
子网隔离配置问题:二级/三级子网意外可访问主网络,如何实现预期的网络隔离
兄弟,太懂你这种“明明之前好使现在突然破功”的崩溃了——咱们手里都是ASUS RT-AX92U,正好对着型号一步步把隔离给拉回来,先理清楚你的现状:
- 主网络(192.168.1.x):接光猫,负责家庭主力设备
- 二级IOT网(192.168.2.x):WAN接主路由LAN,单独的路由器
- 三级摄像头网(192.168.3.x):WAN接主路由LAN,单独的路由器
- 需求:二级/三级只能上网,不能互访、不能碰主网络;同时保留VPN访问三级NVR的静态路由
问题根源大概率在这两个地方
要么是主路由没拦住二级/三级的流量进主LAN,要么是二级/三级路由的NAT模式没开到位,咱们一个个来调:
第一步:先把二级/三级路由的WAN模式锁死
这俩路由器都是WAN接主路由LAN,必须用NAT模式(不能是桥接!),操作步骤:
- 登录二级/三级路由器后台(比如
192.168.2.1或192.168.3.1) - 进「WAN」设置页面:
- WAN连接类型选「自动获取IP」(或者给个主LAN段的静态IP,比如
192.168.1.200/201,避免DHCP乱跑) - 确认「NAT」选项是开启状态(ASUS默认开,但万一被误关了就会直接通主网络)
- WAN连接类型选「自动获取IP」(或者给个主LAN段的静态IP,比如
- 进「LAN」设置页面:
- 确认LAN IP是
192.168.2.1/192.168.3.1,子网掩码255.255.255.0 - DHCP服务器要开启,分配的IP段对应各自子网(别和主网络重叠)
- 确认LAN IP是
- 重点:进「防火墙」→「内部防火墙」,开启「拒绝LAN访问WAN侧的内部网络」(这个选项能阻止二级/三级的设备主动访问主网络段)
第二步:主路由加防火墙规则彻底拦死跨子网访问
主路由是192.168.1.1,登录后台后做这些:
- 进「防火墙」→「IP过滤」,添加四条规则(优先级设高一点,比如1/2/3/4):
- 规则1:源IP
192.168.2.0/24,目标IP192.168.1.0/24,动作「拒绝」,方向「入站」 - 规则2:源IP
192.168.3.0/24,目标IP192.168.1.0/24,动作「拒绝」,方向「入站」 - 规则3:源IP
192.168.2.0/24,目标IP192.168.3.0/24,动作「拒绝」,方向「入站」 - 规则4:源IP
192.168.3.0/24,目标IP192.168.2.0/24,动作「拒绝」,方向「入站」
- 规则1:源IP
- 保留你的VPN访问静态路由:进「LAN」→「路由设置」,确认那条到
192.168.3.0/24的路由是对的——目标网络填192.168.3.0,子网掩码255.255.255.0,网关填三级路由器的WAN IP(也就是它在主LAN里的IP,比如192.168.1.201),这样VPN连主路由后就能正常访问NVR了 - 最后检查「AiProtection」里有没有误开什么允许跨子网的选项,比如「家长控制」里的规则会不会放行二级/三级访问主网络
测试验证
- 用手机连二级IOT网,尝试ping主网络的设备(比如主路由
192.168.1.1),应该ping不通 - 连三级摄像头网,同样ping主设备,也不通
- 用VPN连主网络,尝试访问NVR的IP(
192.168.3.x),应该能正常访问 - 二级和三级网之间互相ping,也应该不通
如果还是有问题,大概率是某台路由器的缓存没清,重启所有路由器再试一遍——ASUS有时候会有设置不生效的小bug,重启就好。
备注:内容来源于stack exchange,提问作者DannyO
相关产品推荐
相关产品推荐

