iptables不能划分vlan,仅在三层对已划分的vlan间ip流量进行过滤控制;真正划分vlan需通过openwrt交换机配置创建eth0.10等子接口并设置端口成员,再配合ip转发与iptables forward链规则实现访问控制。

iptables 本身不能划分 VLAN,它不处理二层 VLAN 标签(802.1Q),也不能创建或修改 VLAN 接口。它的作用是在三层(IP 层)和四层(端口层)对已存在的网络流量做过滤、转发和策略控制。真正“划分 VLAN”必须在交换芯片、网卡驱动或 OpenWrt 的交换机配置界面中完成——比如在 OpenWrt 中设置 eth0.10、eth0.20 这样的子接口,对应 VLAN ID 10 和 20。
先完成 VLAN 划分与基础连通
这是 iptables 生效的前提:
- 在交换机或软路由(如 OpenWrt)的交换芯片配置中,把物理端口划分到不同 VLAN,例如:port1→VLAN10,port2→VLAN20,CPU 端口设为 Trunk 并允许 VLAN10/VLAN20 通过
- 为每个 VLAN 创建对应的虚拟接口(如 eth0.10、eth0.20),并配置独立 IP 地址作为该 VLAN 的网关,例如:
lan1(VLAN10):192.168.10.1/24
lan2(VLAN20):192.168.20.1/24 - 确保内核已启用 IP 转发(net.ipv4.ip_forward=1),否则跨 VLAN 流量无法路由
用 iptables 控制 VLAN 间访问(核心操作)
在路由生效后,iptables 的 FORWARD 链可精准拦截跨网段流量。例如限制 VLAN20(192.168.20.0/24)访问 VLAN10(192.168.10.0/24),但允许两者都上网:
- 禁止 VLAN20 访问 VLAN10 全部设备:
iptables -I FORWARD -s 192.168.20.0/24 -d 192.168.10.0/24 -j DROP - 只放行特定服务(如仅允许 VLAN20 访问 VLAN10 的 Web 服务):
iptables -I FORWARD -s 192.168.20.0/24 -d 192.168.10.100 -p tcp --dport 80 -j ACCEPT
iptables -I FORWARD -s 192.168.20.0/24 -d 192.168.10.0/24 -j DROP - 若需双向隔离(互不通),加一条反向规则:
iptables -I FORWARD -s 192.168.10.0/24 -d 192.168.20.0/24 -j DROP
注意关键细节
规则顺序和链选择直接影响效果:
- 务必使用 FORWARD 链(不是 INPUT 或 OUTPUT),因为跨 VLAN 流量属于转发行为
- 规则插入位置很重要:-I 表示插到最前面,避免被已有 ACCEPT 规则跳过;生产环境建议用 -A + 显式编号管理
- 如果启用了 conntrack(默认开启),RELATED/ESTABLISHED 流量会自动放行,无需额外允许回程包
- 规则只对三层 IP 流量生效,无法阻止同一 VLAN 内的二层通信(如 ARP、广播)
补充增强手段
单纯靠 iptables 有局限,建议组合使用:
- 在接入交换机端口启用 端口安全(Port Security) 或 MAC 绑定,从源头限制非法设备入 VLAN
- 对关键服务器,在系统层再加一层防护:
iptables -A INPUT -i eth0.10 -m mac --mac-source aa:bb:cc:dd:ee:ff -j ACCEPT
iptables -A INPUT -j DROP(只允许可信 MAC 访问) - OpenWrt 用户可将规则写入 /etc/firewall.user,重启防火墙自动加载,避免重启丢失











