host-only模式是最直接可靠的虚拟机内网隔离方案,它在主机与虚拟机间创建独立私有子网(如10.37.129.0/24),不连接物理网卡、不经过nat、无默认网关,实现完全网络隔离,仅支持主机与虚拟机双向通信。
要实现虚拟机内网环境隔离,host-only(仅主机)模式是最直接、最可靠的选择。它不依赖物理网络,也不暴露虚拟机到局域网或互联网,只在 mac 主机与虚拟机之间建立一条私有通道,天然满足“隔离”需求。
为什么 Host-Only 能做到真正隔离
Host-Only 模式由 Parallels Desktop 创建一个独立的虚拟子网(默认如 10.37.129.0/24),该子网仅包含 Mac 主机(通常为 10.37.129.1)和虚拟机(如 10.37.129.10)。这个网络:
- 完全不连接物理网卡,不受 Wi-Fi/以太网切换影响
- 不经过 NAT 或路由器,外部设备无法发现或访问虚拟机
- 不分配公网路由,虚拟机无法主动访问互联网(除非手动加路由或启用其他适配器)
- 主机可随时 ping、ssh、共享文件夹或调试服务,通信稳定可控
配置 Host-Only 的关键步骤
无需复杂操作,按顺序完成即可:
- 关闭虚拟机(非暂停,必须彻底关机)
- 进入虚拟机「配置」→「硬件」→「网络 1」
- 将「源」从“共享网络”或“桥接”改为“仅主机 (Host-Only)”
- 勾选「高级设置」中的「启用 DHCP 服务器」(推荐,自动分配 IP)
- 启动虚拟机,检查 IP:Linux 执行
ip a,Windows 查看 IPv4 地址,应落在 10.37.129.x 网段
进阶:增强隔离性与实用性
纯 Host-Only 已隔离,但若需进一步控制或扩展能力,可补充以下设置:
- 禁用虚拟机的其他网络适配器(如 Network 2/3),避免意外连通外网
- 在虚拟机中删除默认网关(
sudo ip route del default),防止误配导致路由泄露 - 如需主机访问虚拟机服务(如本地 Web、数据库),直接使用 Host-Only 分配的 IP(如
http://10.37.129.10:8080) - 如需临时访问外网调试,可额外添加一个「共享网络」适配器(Network 2),并设置路由策略,让特定流量走该接口,其余仍走 Host-Only
对比其他模式为何不适合纯隔离场景
不是所有“看起来隔离”的模式都真正安全:
- 共享网络(Shared/NAT):虚拟机可访问外网,主机也可访问虚拟机,但局域网其他设备不可见——但它仍经由主机转发,存在潜在 DNS 泄露或应用层穿透风险
- 桥接模式(Bridged):虚拟机等于接入真实局域网,IP 和主机同段,完全暴露——不符合“隔离”定义
- 仅主机 + 手动禁用 DHCP:可行,但需在虚拟机中静态配置 IP、子网掩码,稍繁琐,且易配错导致不通











