如何在virt-manager中创建仅能访问互联网、无法访问主机及局域网其他设备的测试用虚拟机
如何在virt-manager中创建仅能访问互联网、无法访问主机及局域网其他设备的测试用虚拟机
嘿,这个需求太贴合测试恶意内容的场景了——既要能上网测可疑网站、带毒文件,又得把它和你的主机、内网彻底隔离开,绝对不能让风险扩散对吧?我来给你一步步说怎么在virt-manager里实现,亲测有效:
第一步:创建专属的隔离式NAT虚拟网络
默认的NAT网络会把虚拟机流量转发到整个内网,所以咱们得建个自定义的:
- 打开virt-manager,点击顶部菜单栏的「编辑」→「连接详情」
- 切换到「虚拟网络」标签页,点左下角的「+」号开始新建网络
- 给网络起个好记的名字,比如「isolated-test-nat」,点击「前进」
- 到IPv4配置页面:选择「NAT」模式,然后设置一个和你物理局域网完全不同的子网(比如你家内网是192.168.1.x,这里就设10.20.30.0/24),一定要勾选「启用DHCP服务器」(不然虚拟机拿不到IP上不了网),设置完点「前进」
- IPv6直接选「禁用」就行,继续点「前进」
- 确认所有设置没问题后,点击「完成」,这个专属的虚拟网络就建好了
第二步:添加隔离规则(核心!)
现在要给这个网络加规则,阻止虚拟机访问主机和物理内网:
- 回到「虚拟网络」标签页,选中刚才创建的「isolated-test-nat」,点右上角的小铅笔图标进入编辑
- 切换到「过滤规则」标签页,点击「+」添加第一条规则:
- 规则类型选「IPV4」,动作选「拒绝」,源选「任意」,目标填你物理局域网的子网(比如192.168.1.0/24),协议选「任意」,然后点「确定」
- 再添加第二条规则,拒绝虚拟机访问主机本身:
- 同样是IPV4拒绝规则,源「任意」,目标填你主机的物理网卡IP(比如192.168.1.100),协议「任意」,点击「确定」
- 最后再加一条,拒绝访问虚拟网络的网关IP(也就是主机上的虚拟网卡IP,比如咱们刚才设的10.20.30.1),避免虚拟机通过网关绕回主机
第三步:把虚拟机切换到这个网络
- 找到你要设置的测试虚拟机,右键点「打开」,然后点顶部的「显示虚拟机详情」(小扳手图标)
- 在左侧菜单找到「网卡」,把「网络来源」从原来的默认NAT/隔离模式,改成咱们新建的「isolated-test-nat」
- 保存设置,重启虚拟机就行
测试验证
启动虚拟机后,先试试打开外网网站(比如百度、GitHub),确认能正常访问;然后再ping主机的IP或者局域网里的其他设备,应该都ping不通——这就说明咱们的隔离生效了!
备注:内容来源于stack exchange,提问作者IMTheNachoMan
相关产品推荐
相关产品推荐

