You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

WireGuard子网内特定客户端的路由访问限制配置求助

WireGuard子网内特定客户端的路由访问限制配置求助

各位大佬好,我现在碰到一个WireGuard的配置难题,想请教下大家:我需要限制WireGuard子网(10.11.12.0/24)里的特定客户端(比如10.11.12.4),让它只能访问子网内的10.11.12.3,完全禁止它和子网里其他客户端通信。

默认情况下,WireGuard子网内的客户端是可以互相发送数据包的,我当前的WireGuard服务器.conf文件里的PostUp和PostDown配置如下:

PostUp = iptables -t nat -A POSTROUTING -o `ip route | awk '/default/ {print $5; exit}'` -j MASQUERADE
PostUp = ip rule add from `ip addr show $(ip route | awk '/default/ { print $5 }') | grep "inet" | grep -v "inet6" | head -n 1 | awk '/inet/ {print $2}' | awk -F/ '{print $1}'` table main
PostDown = iptables -t nat -D POSTROUTING -o `ip route | awk '/default/ {print $5; exit}'` -j MASQUERADE
PostDown = ip rule del from `ip addr show $(ip route | awk '/default/ { print $5 }') | grep "inet" | grep -v "inet6" | head -n 1 | awk '/inet/ {print $2}' | awk -F/ '{print $1}'` table main

这些配置实际生效后,第一条PostUp规则会变成类似 iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE,第二条则变成 ip rule add from 95.93.92.116 table main。

另外,我已经在/etc/sysctl.conf里开启了IP转发:

net.ipv4.ip_forward=1

我尝试过用ufw添加规则来限制,但完全没起到作用。比如我添加了这些规则:

  • ufw route deny from 10.11.12.4 to 10.11.12.0/24
  • 甚至试过更严格的 ufw deny from 10.11.12.4 to any

但10.11.12.4这个客户端依然能ping通子网内的其他设备,也能正常访问它们的服务。

想请教下各位,到底该怎么配置才能实现让10.11.12.4只允许访问10.11.12.3的需求呢?

备注:内容来源于stack exchange,提问作者NeViNez

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 11:03:01