You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

子网隔离配置问题:二级/三级子网意外可访问主网络,如何实现预期的网络隔离

子网隔离配置问题:二级/三级子网意外可访问主网络,如何实现预期的网络隔离

兄弟,太懂你这种“明明之前好使现在突然破功”的崩溃了——咱们手里都是ASUS RT-AX92U,正好对着型号一步步把隔离给拉回来,先理清楚你的现状:

  • 主网络(192.168.1.x):接光猫,负责家庭主力设备
  • 二级IOT网(192.168.2.x):WAN接主路由LAN,单独的路由器
  • 三级摄像头网(192.168.3.x):WAN接主路由LAN,单独的路由器
  • 需求:二级/三级只能上网,不能互访、不能碰主网络;同时保留VPN访问三级NVR的静态路由

问题根源大概率在这两个地方

要么是主路由没拦住二级/三级的流量进主LAN,要么是二级/三级路由的NAT模式没开到位,咱们一个个来调:


第一步:先把二级/三级路由的WAN模式锁死

这俩路由器都是WAN接主路由LAN,必须用NAT模式(不能是桥接!),操作步骤:

  1. 登录二级/三级路由器后台(比如192.168.2.1或192.168.3.1)
  2. 进「WAN」设置页面:
    • WAN连接类型选「自动获取IP」(或者给个主LAN段的静态IP,比如192.168.1.200/201,避免DHCP乱跑)
    • 确认「NAT」选项是开启状态(ASUS默认开,但万一被误关了就会直接通主网络)
  3. 进「LAN」设置页面:
    • 确认LAN IP是192.168.2.1/192.168.3.1,子网掩码255.255.255.0
    • DHCP服务器要开启,分配的IP段对应各自子网(别和主网络重叠)
  4. 重点:进「防火墙」→「内部防火墙」,开启「拒绝LAN访问WAN侧的内部网络」(这个选项能阻止二级/三级的设备主动访问主网络段)

第二步:主路由加防火墙规则彻底拦死跨子网访问

主路由是192.168.1.1,登录后台后做这些:

  1. 进「防火墙」→「IP过滤」,添加四条规则(优先级设高一点,比如1/2/3/4):
    • 规则1:源IP 192.168.2.0/24,目标IP 192.168.1.0/24,动作「拒绝」,方向「入站」
    • 规则2:源IP 192.168.3.0/24,目标IP 192.168.1.0/24,动作「拒绝」,方向「入站」
    • 规则3:源IP 192.168.2.0/24,目标IP 192.168.3.0/24,动作「拒绝」,方向「入站」
    • 规则4:源IP 192.168.3.0/24,目标IP 192.168.2.0/24,动作「拒绝」,方向「入站」
  2. 保留你的VPN访问静态路由:进「LAN」→「路由设置」,确认那条到192.168.3.0/24的路由是对的——目标网络填192.168.3.0,子网掩码255.255.255.0,网关填三级路由器的WAN IP(也就是它在主LAN里的IP,比如192.168.1.201),这样VPN连主路由后就能正常访问NVR了
  3. 最后检查「AiProtection」里有没有误开什么允许跨子网的选项,比如「家长控制」里的规则会不会放行二级/三级访问主网络

测试验证

  1. 用手机连二级IOT网,尝试ping主网络的设备(比如主路由192.168.1.1),应该ping不通
  2. 连三级摄像头网,同样ping主设备,也不通
  3. 用VPN连主网络,尝试访问NVR的IP(192.168.3.x),应该能正常访问
  4. 二级和三级网之间互相ping,也应该不通

如果还是有问题,大概率是某台路由器的缓存没清,重启所有路由器再试一遍——ASUS有时候会有设置不生效的小bug,重启就好。

备注:内容来源于stack exchange,提问作者DannyO

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 10:18:06