企业内网建设全栈手册:名词、原理与混合云实战方案

前言:从一次真实的网络排障说起

前些时间公司网络出现故障,部分同事反馈无法上网。

我的排查路径是这样的:

  1. 先看最上层——路由器本身:手机直连路由器发出的 Wi-Fi,网络正常。说明路由器本身和外网出口没问题。
  2. 往下一层——SD-WAN 设备:公司的网络架构是路由器下接了一台 SD-WAN 设备,SD-WAN 再下接交换机,交换机下面挂着内网电脑和另一台 Wi-Fi AP。既然路由器正常,那问题可能在 SD-WAN 或交换机。
  3. 验证 SD-WAN 是否正常:拿笔记本直连 SD-WAN 上空闲的端口(和交换机并行的口,比如 1-7 口中的剩余口),发现有网。这说明 SD-WAN 没坏。
  4. 定位故障点:SD-WAN 正常,但经过交换机就没网,结论很明确——交换机故障。更换交换机后网络恢复。

这个排查过程本质上是在逐层排除:从最靠近外网的路由器开始,一层一层往下摸,每验证一层正常就排除一层,最终锁定故障设备。

而要做到这样有条理地排障,前提是你清楚企业内网的每一层是什么、干什么用、数据怎么流转的。这篇博客的目的就是帮你建立这张完整的知识地图。


第一部分:基础概念篇——把每个名词讲清楚

1.1 网络的范围:LAN 与 WAN

LAN(Local Area Network,局域网)

  • 是什么:小范围内的私有网络,比如一个办公室、一栋楼里的网络。
  • 有什么作用:让内部设备之间可以高速通信,不经过互联网。
  • 典型场景:你工位上的电脑访问同一楼层的打印机,数据走的是局域网,不需要出公司。

WAN(Wide Area Network,广域网)

  • 是什么:跨越地理范围的大网络,互联网就是全球最大的 WAN。
  • 有什么作用:连接不同地点的局域网,让北京办公室和上海办公室能互相通信。
  • 典型场景:你访问百度首页,数据从公司局域网出发,经过运营商网络,到达百度服务器。

两者的关系:LAN 是“自己家里”,WAN 是“外面的世界”。企业内网本质上是多个 LAN 的集合,通过路由器与 WAN 相连。


1.2 设备的身份标识:IP 地址、MAC 地址、子网掩码

IP 地址(Internet Protocol Address)

  • 是什么:设备在网络上的逻辑地址,类似“门牌号”。
  • 有什么作用:用于定位设备在哪个网络、哪台主机。IPv4 最常见,如 192.168.1.100
  • 公网 IP vs 私网 IP
    • 公网 IP:全球唯一,如 1.2.3.4,能直接在互联网上被访问。
    • 私网 IP:局域网内部使用,如 192.168.x.x10.x.x.x,不能直接从互联网访问。

MAC 地址(Media Access Control Address)

  • 是什么:网卡出厂时烧录的物理地址,全球唯一,如 00:1A:2B:3C:4D:5E
  • 有什么作用:在局域网内,设备之间最终是靠 MAC 地址来直接通信的。交换机根据 MAC 地址转发数据帧。
  • 和 IP 的区别:IP 是逻辑的(可以改),MAC 是物理的(很难改);IP 用于跨网络寻址,MAC 用于局域网内寻址。

子网掩码(Subnet Mask)与 CIDR

  • 是什么:用来划分网络范围的工具,告诉设备“哪些 IP 在同一个局域网内”。
  • 有什么作用:比如 192.168.1.100/255.255.255.0 表示前 24 位是网络号,后 8 位是主机号,同网段的设备可以直接通信,跨网段必须经过网关。
  • CIDR 表示法192.168.1.0/24 意思和上面一样,/24 代表前 24 位是网络号。

1.3 局域网内的通信机制:ARP 协议

ARP(Address Resolution Protocol,地址解析协议)

  • 是什么:一种协议,根据 IP 地址查询对应的 MAC 地址。
  • 有什么作用:两台设备在局域网通信时,源设备必须知道目标设备的 MAC 地址,于是发送 ARP 广播“谁是 192.168.1.1?告诉我你的 MAC”,目标设备回应后,双方才能在数据链路层直接发包。
  • 典型场景:你的电脑第一次 ping 同一网段的打印机,会先发 ARP 请求获取打印机的 MAC 地址。

1.4 自动获取网络配置:DHCP 协议

DHCP(Dynamic Host Configuration Protocol,动态主机配置协议)

  • 是什么:一种协议,让设备自动获取 IP 地址、子网掩码、网关、DNS 等网络参数。
  • 有什么作用:免去手动配置每台电脑的网络参数,即插即用。公司通常由路由器或专门服务器提供 DHCP 服务。
  • 典型场景:你带笔记本到办公室连上 Wi-Fi,DHCP 自动给你分一个 IP,离开后地址回收。

1.5 域名翻译:DNS

DNS(Domain Name System,域名系统)

  • 是什么:一种服务,把域名(如 www.baidu.com)翻译成 IP 地址(如 110.242.68.66)。
  • 有什么作用:让人用易记的域名访问网站,而不是记一串数字。企业内部通常有自己的 DNS 服务器,解析内部系统域名。
  • 典型场景:浏览器输入公司 OA 系统的域名,内网 DNS 把它解析成内网 IP,你就能访问了。

1.6 局域网的出口:网关

网关(Gateway)

  • 是什么:局域网的总出口,通常是路由器或三层交换机的接口地址。
  • 有什么作用:当设备要访问的目标 IP 不在本网段时,数据包就发给网关,由网关负责转发到其他网络。
  • 典型场景:你的电脑 IP 是 192.168.1.100,网关是 192.168.1.1。当你访问外网时,数据先到网关,再由网关做下一步处理。

1.7 私网与公网之间的桥梁:NAT(重点区分 SNAT 与 DNAT 的使用场景)

NAT(Network Address Translation,网络地址转换)

  • 是什么:一种技术,把数据包的源或目的 IP 地址进行替换。
  • 有什么作用:解决公网 IPv4 地址不够用的问题,让局域网内多台设备共享一个公网 IP 上网,同时隐藏内部网络结构。

SNAT(源地址转换)

  • 做什么:内网设备访问外网时,把数据包里的源私网 IP 替换成公网 IP
  • 什么时候用办公内网必备。只要是员工上网、用 SaaS 服务、收发邮件,只要流量是从内网主动发起的,就必须用 SNAT,否则回包找不到回去的路。
  • 形象理解:全公司几百人共享一个公网 IP 上网,你访问百度,百度看到的请求来自公司公网 IP,而不是你工位的 192.168.x.x。

DNAT(目的地址转换)

  • 做什么:外网用户访问某个公网 IP 的某个端口时,把数据包里的目的公网 IP 替换成内网私网 IP
  • 什么时候用只有需要“从外网主动访问内网服务”时才需要
  • 两种截然不同的场景
    1. 纯办公网(多数中小企业):只是员工上网、用云办公,不需要 DNAT。因为所有流量都是内网主动发起的,外网不需要主动连进来。防火墙默认拒绝所有外部发起的连接即可。
    2. 对外服务架构:一旦公司有网站、API、FTP 或需要远程维护内网设备,就必须用 DNAT。它是服务对外开放的“入口”,把公网 IP 的端口映射到内网某台服务器。没有 DNAT,外部根本访问不到任何内网资源。
  • 典型场景:公司官网放在内网 192.168.1.10:80,在路由器上把公网 IP 1.2.3.4 的 80 端口映射过去。外网用户访问 http://1.2.3.4,就被 DNAT 转到内网 Web 服务器。

PAT(端口多路复用)
SNAT 的一种实现方式,通过给不同内网连接分配不同的源端口,实现多台设备共享一个公网 IP。你平时上网就靠它。


1.8 逻辑隔离:VLAN

VLAN(Virtual LAN,虚拟局域网)

  • 是什么:一种技术,在同一个物理交换机上划分出多个逻辑上独立的广播域,互不干扰。
  • 有什么作用
    • 隔离广播域:减少广播风暴影响范围。
    • 安全隔离:不同部门之间默认不能直接通信,如财务部和技术部的 VLAN 隔离。
    • 灵活组网:不依赖物理位置,不同楼层的人可以在同一个 VLAN。
  • 典型场景:一个交换机 24 个口,1-8 口划给财务 VLAN 10,9-16 口划给技术 VLAN 20,两者二层隔离,必须经过路由器才能通信。

1.9 网络出入口的守卫:防火墙

防火墙(Firewall)

  • 是什么:一种安全设备(硬件或软件),根据预定义规则控制进出网络的流量。
  • 有什么作用:允许合法流量通过,阻止非法访问,保护内网安全。可以基于源/目的 IP、端口、协议(TCP/UDP/ICMP)等做过滤。
  • 典型场景:只允许外部访问公司 Web 服务器的 443 端口,其他端口全部拒绝。

1.10 对外服务的缓冲区:DMZ

DMZ(Demilitarized Zone,隔离区)

  • 是什么:一个特殊网络区域,介于外网和内网之间,通常放置对外提供服务的服务器。
  • 有什么作用:即使 DMZ 内的服务器被攻破,攻击者也无法直接访问内网的敏感系统(如数据库、财务系统),因为 DMZ 到内网的访问默认被防火墙禁止。
  • 典型场景:公司官网服务器放 DMZ,外网可以访问它,但它不能主动连接内网的 ERP 系统。

1.11 远程接入的加密隧道:VPN

VPN(Virtual Private Network,虚拟专用网)

  • 是什么:一种技术,在公共网络(互联网)上建立一条加密隧道,让远程设备虚拟地接入内网。
  • 有什么作用:让出差或居家的员工安全访问公司内部系统,就像坐在办公室一样。
  • 合规说明:在国内生产环境中,必须使用具有合法资质的 VPN 产品或云平台官方 VPN 网关服务,严禁私自搭建 OpenVPN、WireGuard 等开源隧道进行跨境或企业级商用,否则存在合规风险且可能被运营商阻断。
  • 典型场景:你在家用 VPN 客户端拨号,连上公司 VPN 网关后,拿到一个内网 IP,就可以直接访问内部 OA、文件服务器。

1.12 传输层的两大协议:TCP 与 UDP

TCP(Transmission Control Protocol,传输控制协议)

  • 是什么:面向连接、可靠传输的协议,发送前需要“三次握手”建立连接。
  • 有什么作用:保证数据不丢失、不重复、按序到达。适用于对可靠性要求高的场景。
  • 典型场景:网页浏览(HTTP/HTTPS)、文件传输(FTP)、邮件、远程登录(SSH)。

UDP(User Datagram Protocol,用户数据报协议)

  • 是什么:无连接、不可靠传输的协议,直接发包,不管对方收没收到。
  • 有什么作用:延迟低、效率高,适用于对实时性要求高、能容忍少量丢包的场景。
  • 典型场景:视频会议、语音通话、在线游戏、DNS 查询。

1.13 服务的大门:端口

端口(Port)

  • 是什么:操作系统中标识具体应用程序或服务的数字编号,范围 0-65535。
  • 有什么作用:让一台服务器可以同时运行多个网络服务,通过不同端口区分。配合 IP 地址,精确定位到“哪台主机的哪个服务”。
  • 常见端口
    • 22:SSH(安全远程登录)
    • 80:HTTP(网页)
    • 443:HTTPS(加密网页)
    • 3306:MySQL 数据库
    • 3389:Windows 远程桌面

1.14 应用层协议

HTTP / HTTPS

  • 是什么:超文本传输协议,用于浏览器与 Web 服务器通信。HTTPS 在 HTTP 基础上加了 TLS/SSL 加密。
  • 有什么作用:你看到的网页、调用的 API 接口,底层基本都是 HTTP/HTTPS。

FTP / SFTP

  • 是什么:文件传输协议。FTP 是传统协议,明文传输;SFTP 基于 SSH 加密传输。
  • 有什么作用:上传下载文件。SFTP 更安全,企业常用。

SSH(Secure Shell)

  • 是什么:安全外壳协议,提供加密的远程登录通道。
  • 有什么作用:运维人员远程管理 Linux 服务器,替代不安全的 Telnet。

ICMP(Internet Control Message Protocol)

  • 是什么:互联网控制报文协议,用于网络诊断。
  • 有什么作用ping 命令就是发送 ICMP 请求报文,测试目标是否可达。traceroute 也用 ICMP 探测路径。

1.15 控制层面的技术:QoS、MTU、SDN

QoS(Quality of Service,服务质量)

  • 是什么:一种网络管理技术,为不同类型流量分配优先级和带宽保障。
  • 有什么作用:确保关键业务(如视频会议、VoIP 语音)在带宽紧张时不受影响,防止被下载等非关键流量占满。
  • 典型场景:公司出口带宽有限,配置 QoS 优先保障远程会议质量。

MTU(Maximum Transmission Unit,最大传输单元)

  • 是什么:链路层帧能承载的最大数据大小,以太网默认 1500 字节。
  • 有什么作用:MTU 设得太大可能导致分片失败丢包,太小则传输效率低。VPN 隧道场景要特别注意,因为隧道头部会增加额外开销,需要适当降低 MSS。
  • 典型场景:VPN 连上后某些网站打不开,往往是 MTU 问题。

SDN(Software-Defined Networking,软件定义网络)

  • 是什么:一种网络架构,把网络设备的控制平面和转发平面分离,用集中式控制器统一管理。
  • 有什么作用:让网络更灵活、可编程,适合大规模数据中心和云平台。管理员不用逐台登录交换机配命令,在控制器上一键下发策略。
  • 典型场景:云平台(如 AWS、阿里云)的 VPC、安全组、负载均衡,底层都是 SDN 驱动。

1.16 网络设备简介

  • 交换机(Switch):工作在数据链路层,根据 MAC 地址转发数据帧,连接局域网内的设备。
  • 路由器(Router):工作在网络层,根据 IP 地址转发数据包,连接不同网络(如 LAN 和 WAN)。
  • AP(Access Point):无线接入点,发射 Wi-Fi 信号,让无线设备接入有线网络。

第二部分:架构篇——把这些名词组合成企业内网

2.1 两种典型的企业内网模式

模式一:纯办公网络(不需要 DNAT)

员工电脑 → 交换机(VLAN隔离) → 路由器(SNAT) → 防火墙 → 互联网
                                  ↑
                            所有流量由内向外发起,外网无法主动访问内网
  • 特点:所有流量都是员工访问外网,不需要任何对外服务。
  • NAT 需求仅需 SNAT,不需要 DNAT。
  • 安全策略:防火墙默认拒绝所有外部发起的入站流量。

模式二:对外服务型网络(必须有 DNAT)

外网用户 → 防火墙 → 路由器(DNAT) → DMZ/内网服务器
                ↑
          把公网IP:端口映射到内部服务器
  • 特点:需要把网站、API、文件服务等暴露给互联网。
  • NAT 需求同时需要 SNAT 和 DNAT。SNAT 让员工上网,DNAT 让外部能访问内部服务。
  • 安全策略:防火墙只开放必要的端口,并在 DNAT 后配合 DMZ 区做好隔离。

2.2 混合云内网全景图(兼顾办公与服务)

                          互联网 (WAN)
                              |
                         [防火墙/DNAT/SNAT]
                              |
              +---------------+---------------+
              |               |               |
           DMZ区          内网核心           VPN网关
        (对外服务器)     (交换机/路由)      (远程接入)
        (DNAT目标)           |               |
          Web服务器       +---+---+
          API网关        |       |
                      VLAN10   VLAN20
                     (财务部)  (技术部)
                         ↑
                    办公流量仅需SNAT

第三部分:实操篇——关键配置落地

3.1 VLAN 配置实操(华为交换机)

场景:一台 24 口交换机,1-8 口给财务 VLAN 10,9-16 口给技术 VLAN 20,24 口做 Trunk 上联路由器。

<Huawei> system-view

[Huawei] vlan batch 10 20

# 将1-8口加入VLAN10
[Huawei] port-group 1
[Huawei-port-group-1] group-member GigabitEthernet0/0/1 to GigabitEthernet0/0/8
[Huawei-port-group-1] port link-type access
[Huawei-port-group-1] port default vlan 10
[Huawei-port-group-1] quit

# 将9-16口加入VLAN20
[Huawei] port-group 2
[Huawei-port-group-2] group-member GigabitEthernet0/0/9 to GigabitEthernet0/0/16
[Huawei-port-group-2] port link-type access
[Huawei-port-group-2] port default vlan 20
[Huawei-port-group-2] quit

# 上联口配Trunk
[Huawei] interface GigabitEthernet0/0/24
[Huawei-GigabitEthernet0/0/24] port link-type trunk
[Huawei-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20
[Huawei-GigabitEthernet0/0/24] quit

[Huawei] save

3.2 VLAN 间路由(华为路由器子接口)

# 华为 VRP 子接口配置,注意必须开启 ARP 广播
interface GigabitEthernet0/0/0.10
 dot1q termination vid 10
 ip address 192.168.10.1 255.255.255.0
 arp broadcast enable           # 必须,否则客户端无法获取网关 MAC

interface GigabitEthernet0/0/0.20
 dot1q termination vid 20
 ip address 192.168.20.1 255.255.255.0
 arp broadcast enable

3.3 纯办公网络:配置 SNAT 让内网上网(无需 DNAT)

# 假设 eth0 内网,eth1 外网(Linux iptables 示例)
iptables -t nat -A POSTROUTING -s 192.168.0.0/16 -o eth1 -j MASQUERADE
echo 1 > /proc/sys/net/ipv4/ip_forward

此时外网无法主动访问内网,适用于纯办公网络。


3.4 对外服务架构:追加 DNAT 端口映射

当需要发布内网 Web 服务到公网时,在上述 SNAT 基础上追加:

# 将公网IP(eth1)的80端口映射到内网192.168.1.10的80端口
iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j DNAT --to-destination 192.168.1.10:80

只有对外提供服务的网络才需要这条命令,纯办公网络请勿添加。


3.5 云上模拟 VLAN:VPC + 子网 + 安全组(阿里云)

  1. 创建 VPC,网段 10.0.0.0/16
  2. 创建两个子网(相当于 VLAN):
    • 财务子网:10.0.1.0/24
    • 技术子网:10.0.2.0/24
  3. 云服务器分别放入对应子网
  4. 配置安全组规则(虚拟防火墙),如仅允许财务子网访问数据库 3306

3.6 云上 DNAT:通过 NAT 网关暴露服务

在云上,纯办公同样不需要 DNAT。如果需要让公网访问某台云服务器,可使用 NAT 网关的 DNAT 功能

  1. 购买 NAT 网关,绑定弹性公网 IP
  2. 创建 DNAT 条目:公网 IP 的 80 端口 → 某台云服务器私网 IP 的 80 端口
  3. 此时公网用户即可通过 NAT 网关访问该云服务器

云上的这种配置与传统机房的端口映射原理完全一致。


第四部分:总结

把企业内网的构成总结成一张表:

需求场景 核心技术 是否需要 DNAT
员工上网、用 SaaS SNAT、防火墙 ❌ 不需要
部门隔离、防广播风暴 VLAN、子网划分 ❌ 不需要
发布官网、API DNAT、DMZ、防火墙 ✅ 必须
远程办公 VPN(合规方案) ❌ 不需要(VPN 拨入后已是内网)
混合云打通 VPC、专线/VPN、安全组 可选(云上对外服务时需要)

一句话总结:纯办公内网只需要 SNAT 让员工上网,不需要也最好不要配 DNAT,否则等于给外网开了后门;而只要有任何服务要对外发布,DNAT 就是必备的入口技术。同时,涉及跨境或远程接入的 VPN 必须使用合规的云平台或运营商方案,杜绝自建开源隧道。


第五部分:实战篇——从零搭建一个混合云企业内网

5.1 项目背景

假设一家公司有:

  • 本地办公室:财务部 10 人、技术部 20 人,需要上网和内部系统。
  • 一台内部 Web 服务器:部署了公司 OA 系统,仅内网使用,不对外。
  • 云上一台服务器:运行公司官网,需对外提供服务。
  • 远程员工:3 人经常出差,需安全访问 OA 系统。

目标:搭建一个同时覆盖本地办公、对外服务、远程接入、云上发布的企业内网。


5.2 硬件与网络规划

IP 地址规划

网络区域 VLAN ID 网段 网关 用途
财务部 10 192.168.10.0/24 192.168.10.1 财务员工
技术部 20 192.168.20.0/24 192.168.20.1 技术员工
服务器区 30 192.168.30.0/24 192.168.30.1 OA 系统
DMZ(云上) - 10.0.1.0/24 云 VPC 网关 官网

公网 IP 分配

  • 本地出口公网 IP:203.0.113.10(仅用作 SNAT,不开放任何端口)
  • 云上公网 IP:203.0.113.20(绑定官网域名,开放 80/443 端口)

关键决策

  • 本地办公网:只做 SNAT,不做 DNAT,不对外暴露任何服务,安全优先。
  • 云上官网:用云平台的 DNAT/负载均衡暴露服务,与本地内网通过 VPN 打通,便于运维管理。
  • 远程接入:在本地防火墙/路由器上开启 SSL VPN 服务(务必使用授权硬件或云平台合规 VPN,不可用开源方案替代)。

5.3 本地办公室配置步骤

步骤 1:交换机配置 VLAN

system-view
vlan batch 10 20 30

# 财务部(1-10口)
port-group caiwu
 group-member GigabitEthernet0/0/1 to GigabitEthernet0/0/10
 port link-type access
 port default vlan 10

# 技术部(11-20口)
port-group jishu
 group-member GigabitEthernet0/0/11 to GigabitEthernet0/0/20
 port link-type access
 port default vlan 20

# 服务器区(21-22口,OA 服务器)
port-group server
 group-member GigabitEthernet0/0/21 to GigabitEthernet0/0/22
 port link-type access
 port default vlan 30

# 上联路由器口(24口)
interface GigabitEthernet0/0/24
 port link-type trunk
 port trunk allow-pass vlan 10 20 30

步骤 2:路由器配置 VLAN 间路由 + DHCP

# 华为 VRP 路由器子接口配置
interface GigabitEthernet0/0/0.10
 dot1q termination vid 10
 ip address 192.168.10.1 255.255.255.0
 arp broadcast enable
 dhcp select interface

interface GigabitEthernet0/0/0.20
 dot1q termination vid 20
 ip address 192.168.20.1 255.255.255.0
 arp broadcast enable
 dhcp select interface

interface GigabitEthernet0/0/0.30
 dot1q termination vid 30
 ip address 192.168.30.1 255.255.255.0
 arp broadcast enable
 # 服务器区用静态 IP,不启用 DHCP

步骤 3:配置 SNAT,并规避 VPN 流量(NAT 豁免)

# 创建 ACL,注意要先拒绝去往云 VPC 的流量,避免被 SNAT 转换而绕开 VPN
acl number 2000
 rule 2 deny ip source 192.168.0.0 0.0.255.255 destination 10.0.0.0 0.0.255.255
 rule 5 permit source 192.168.10.0 0.0.0.255
 rule 10 permit source 192.168.20.0 0.0.0.255
 rule 15 permit source 192.168.30.0 0.0.0.255

# 在外网口做 NAT 转换(SNAT)
interface GigabitEthernet0/0/1
 nat outbound 2000

注意:这里只配了 nat outbound(SNAT),没有配任何 nat server(DNAT)。外部无法主动连接进来,同时已经配置了 NAT 豁免,确保访问云上的流量不会被打上公网标签。

步骤 4:配置 SSL VPN 供远程员工拨入(使用合规 VPN 网关)

# 创建 VPN 用户
local-user zhangsan password cipher MyPassword123
local-user zhangsan service-type sslvpn

# 配置 SSL VPN 网关和地址池
sslvpn gateway mygw
 ip address 203.0.113.10
 sslvpn ip pool vpnpool 172.16.1.1 172.16.1.100

# 开启服务
sslvpn server enable

远程员工登录 https://203.0.113.10,拿到虚拟 IP 后即可像在内网一样访问 OA 系统。此处 SSL VPN 是设备自带的合法功能,符合法规要求。


5.4 云上官网配置(需要 DNAT)

步骤 1:创建云 VPC 和子网

  • VPC 网段:10.0.0.0/16
  • 创建子网 10.0.1.0/24(官网服务器放置于此)

步骤 2:购买云服务器并部署官网

  • 云服务器放入子网,内网 IP 设为 10.0.1.10
  • 安装 Nginx,网站监听 80 端口

步骤 3:配置云 NAT 网关做 DNAT

  • 购买 NAT 网关,绑定弹性公网 IP 203.0.113.20
  • 添加 DNAT 条目:公网 IP 的 80 端口 → 私网 10.0.1.10 的 80 端口

此时外网用户访问 http://203.0.113.20 就能看到官网。这是典型的外对内的访问,必须用 DNAT

步骤 4:配置安全组

只放行必要的入站规则:

  • 来源 0.0.0.0/0,协议 TCP,端口 80,允许
  • 来源 0.0.0.0/0,协议 TCP,端口 443,允许
  • 其他入站默认拒绝

image

5.5 打通本地与云上(使用合规的云平台 IPsec VPN)

重要合规声明:本地与云之间的站点到站点 VPN 必须使用云平台官方提供的 VPN 网关服务(如阿里云 VPN 网关、AWS Site-to-Site VPN、华为云 VPN),这些服务已经过工信部备案和资质审核。严禁自行搭建 OpenVPN 等开源软件用于生产环境的企业级连接,一方面可能被运营商屏蔽,另一方面不符合《网络安全法》对关键信息基础设施的要求。

本地路由器配置 IPsec(华为 VRP 示例)

# 定义要保护的流量(本地内网 ↔ 云上 VPC)
acl number 3000
 rule 5 permit ip source 192.168.0.0 0.0.255.255 destination 10.0.0.0 0.0.255.255

# 配置 IKE 提案和预共享密钥(略,需与云平台参数一致)
ipsec proposal myprop
 esp authentication-algorithm sha2-256
 esp encryption-algorithm aes-256

ike peer cloudpeer
 pre-shared-key cipher MyCloudKey123
 remote-address 203.0.113.20   # 云 VPN 网关公网 IP

ipsec policy myvpn 1 isakmp
 security acl 3000
 ike-peer cloudpeer
 proposal myprop

interface GigabitEthernet0/0/1
 ipsec apply policy myvpn

云上配置

  • 创建 VPN 网关,绑定公网 IP
  • 创建用户网关(本地公网 IP 203.0.113.10
  • 创建 IPsec 连接,指定预共享密钥
  • 添加路由:目的 192.168.0.0/16,下一跳 VPN 网关

MSS 优化提示:IPsec 加密会增加报文头部开销,容易导致分片和部分网站打不开。建议在路由器 LAN 口或隧道接口添加命令:tcp adjust-mss 1360(或 1380),确保大包能正常通过。


5.6 完整流量路径验证

场景一:财务员工访问百度

PC(192.168.10.100) → 网关(192.168.10.1) → SNAT → 公网IP(203.0.113.10) → 百度

仅用 SNAT,无 DNAT 参与。

场景二:外网用户访问官网

外网用户 → 云公网IP(203.0.113.20:80) → 云NAT网关DNAT → 云服务器(10.0.1.10:80)

云上 DNAT 在发挥作用,本地网络无感知。

场景三:出差员工访问 OA

员工笔记本 → SSL VPN → 虚拟IP(172.16.1.5) → VPN隧道 → OA服务器(192.168.30.10:8080)

VPN 保证了远程安全接入,OA 无需暴露公网。

场景四:本地运维 SSH 到云服务器

技术部PC(192.168.20.50) → 本地路由(NAT 豁免) → IPsec VPN隧道 → 云VPC → 云服务器(10.0.1.10:22)

混合云内网贯通,不依赖公网端口映射,且由于配置了 NAT 豁免,流量未被 SNAT 转换,VPN 正常命中。


5.7 实战总结

本次实战的关键决策:

  1. 办公网零暴露:本地未配置任何 DNAT,仅用 SNAT 出网,入站全部拒绝。
  2. 服务入口上云:官网利用云 DNAT 和安全组,获得公网可达性同时避免暴露本地网络。
  3. 混合云内网贯通:使用合规的云服务商 IPsec VPN 连接两地内网,并配置 NAT 豁免及 MSS 优化,确保稳定和安全。
  4. 远程接入靠 VPN:不给内网机器开公网端口,统一通过 SSL VPN 拨入,且该功能由授权设备提供,完全合法合规。

至此,我们完整演示了从单办公室到混合云架构的企业内网建设过程,始终贯彻 “纯办公只做 SNAT,服务对外才用 DNAT” 的核心原则,并融入了实际生产环境中必须注意的命令细节与合规红线。
image

posted @ 2026-07-29 11:17  Linux运维技术栈  阅读(3)  评论(0)    收藏  举报