场景与需求
在企业IDC环境中,服务器常需同时连接内网(管理、业务)与外网(公网服务)。为提升安全性和网络效率,通常部署双网卡:一张绑定内网IP,另一张绑定外网IP。但未配置路由时,系统可能默认通过一张网卡转发所有流量,导致内网请求从外网出口、外网请求从内网出口,造成通信失败或安全隐患。通过静态路由明确指定目标网段的下一跳,可精确控制数据流向。
静态路由原理
静态路由由管理员手动添加,优先级高于动态路由。配置时需指定:
- 目标网络:要访问的网段(如内网10.0.0.0/8)
- 子网掩码:对应目标网络的掩码
- 下一跳网关:该网段的路由器接口IP(通常是对应网卡的网关)
- 度量值:可选,用于多路径时选优
默认路由(0.0.0.0/0)通常指向外网网关,而内网特定路由指向内网网关,从而形成内外分流。
Linux系统配置步骤
以CentOS 7/8为例,假设:
网卡eth0:外网IP 203.0.113.10/24,网关203.0.113.1
网卡eth1:内网IP 10.0.0.10/24,网关10.0.0.1
- 编辑网络配置文件,设置各网卡的IP和网关(外网配置默认网关,内网不配置网关或用metric参数降低优先级)。
- 重启网络服务后,查看路由表:
ip route show。默认应只有一条通过eth0的默认路由。 - 添加内网静态路由:
ip route add 10.0.0.0/8 via 10.0.0.1 dev eth1。如需永久生效,在/etc/sysconfig/network-scripts/route-eth1中添加:10.0.0.0/8 via 10.0.0.1 dev eth1。 - 验证:从服务器ping内网其他IP(如10.0.0.2),抓包确认经过eth1。
Windows系统配置步骤
以Windows Server 2019为例,假设:
网卡1:外网IP 203.0.113.10/24,网关203.0.113.1
网卡2:内网IP 10.0.0.10/24,网关10.0.0.1
- 打开“网络和共享中心”,分别设置两块网卡的IPv4属性。外网网卡填写默认网关;内网网卡不填写网关(或填写后修改跃点数较大)。
- 以管理员身份运行CMD,查看路由表:
route print。 - 添加内网静态路由:
route add 10.0.0.0 mask 255.0.0.0 10.0.0.1 metric 10 -p(-p表示永久生效)。 - 验证:
ping 10.0.0.2 -S 10.0.0.10 指定源IP测试。
注意事项
- 路由冲突:确保内外网IP网段不重叠,否则路由表可能混淆。
- 默认网关冲突:只能在一张网卡上配置默认网关,另一张网卡的路由通过静态添加。
- 持久化:Linux在route-网卡文件中、Windows用-p参数,否则重启失效。
- 安全策略:双网卡场景需配置防火墙,禁止内网卡暴露不必要端口,避免成为跳板。
通过正确配置静态路由,可有效实现内外网流量分离,保障服务器在复杂网络环境下的稳定与安全。