You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在virt-manager中创建仅能访问互联网、无法访问主机及局域网其他设备的测试用虚拟机

如何在virt-manager中创建仅能访问互联网、无法访问主机及局域网其他设备的测试用虚拟机

嘿,这个需求太贴合测试恶意内容的场景了——既要能上网测可疑网站、带毒文件,又得把它和你的主机、内网彻底隔离开,绝对不能让风险扩散对吧?我来给你一步步说怎么在virt-manager里实现,亲测有效:

第一步:创建专属的隔离式NAT虚拟网络

默认的NAT网络会把虚拟机流量转发到整个内网,所以咱们得建个自定义的:

  • 打开virt-manager,点击顶部菜单栏的「编辑」→「连接详情」
  • 切换到「虚拟网络」标签页,点左下角的「+」号开始新建网络
  • 给网络起个好记的名字,比如「isolated-test-nat」,点击「前进」
  • 到IPv4配置页面:选择「NAT」模式,然后设置一个和你物理局域网完全不同的子网(比如你家内网是192.168.1.x,这里就设10.20.30.0/24),一定要勾选「启用DHCP服务器」(不然虚拟机拿不到IP上不了网),设置完点「前进」
  • IPv6直接选「禁用」就行,继续点「前进」
  • 确认所有设置没问题后,点击「完成」,这个专属的虚拟网络就建好了

第二步:添加隔离规则(核心!)

现在要给这个网络加规则,阻止虚拟机访问主机和物理内网:

  • 回到「虚拟网络」标签页,选中刚才创建的「isolated-test-nat」,点右上角的小铅笔图标进入编辑
  • 切换到「过滤规则」标签页,点击「+」添加第一条规则:
    • 规则类型选「IPV4」,动作选「拒绝」,源选「任意」,目标填你物理局域网的子网(比如192.168.1.0/24),协议选「任意」,然后点「确定」
  • 再添加第二条规则,拒绝虚拟机访问主机本身:
    • 同样是IPV4拒绝规则,源「任意」,目标填你主机的物理网卡IP(比如192.168.1.100),协议「任意」,点击「确定」
  • 最后再加一条,拒绝访问虚拟网络的网关IP(也就是主机上的虚拟网卡IP,比如咱们刚才设的10.20.30.1),避免虚拟机通过网关绕回主机

第三步:把虚拟机切换到这个网络

  • 找到你要设置的测试虚拟机,右键点「打开」,然后点顶部的「显示虚拟机详情」(小扳手图标)
  • 在左侧菜单找到「网卡」,把「网络来源」从原来的默认NAT/隔离模式,改成咱们新建的「isolated-test-nat」
  • 保存设置,重启虚拟机就行

测试验证

启动虚拟机后,先试试打开外网网站(比如百度、GitHub),确认能正常访问;然后再ping主机的IP或者局域网里的其他设备,应该都ping不通——这就说明咱们的隔离生效了!

备注:内容来源于stack exchange,提问作者IMTheNachoMan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.17 08:28:14