子网划分本身不直接提供权限控制,仅为权限隔离奠定网络层基础;真正的权限控制需依赖三层设备与acl等策略实现,子网是“划地”,权限是“立规”。

子网划分本身不直接提供权限控制,但它为权限隔离打下最基础、最关键的网络层前提——把不同部门放进互不可见的广播域和IP网段。真正的“权限隔离”是在这个结构之上,由三层设备(如三层交换机、防火墙)和策略系统(ACL、安全策略、路由控制)来实现的。换句话说:子网是“划地”,权限是“立规”。
子网与部门映射要清晰可维护
每个部门对应一个独立子网,建议遵循“VLAN ID = 子网第三段”的惯例,例如:
- 研发部 → VLAN 10 → 192.168.10.0/24
- 财务部 → VLAN 20 → 192.168.20.0/24
- 行政市场部 → VLAN 30 → 192.168.30.0/24
- 访客网络 → VLAN 99 → 192.168.99.0/24(严格限制出口)
这种映射让运维人员一眼识别流量归属,也便于后续在防火墙上按网段写策略,避免用错IP范围。
子网隔离只是起点,跨网段访问必须受控
仅靠子网划分,部门之间默认无法通信——但这不是“权限”,只是“不通”。要实现有差别的权限隔离,需明确以下几点:
- 财务部子网原则上禁止被其他任何部门主动访问,包括ping、RDP、SMB等;可在防火墙上配置“拒绝来自192.168.10.0/24和192.168.30.0/24到192.168.20.0/24的任意协议”
- 研发部需要访问测试服务器(192.168.100.10),但禁止访问OA系统(192.168.30.5);可通过ACL或防火墙服务策略精确放行端口
- 所有部门都允许访问互联网,但需统一走防火墙NAT出口,并启用URL过滤或应用识别(如禁止访问P2P、游戏网站)
结合VLAN与三层接口实现策略锚点
子网需要绑定到VLAN,而VLAN需通过VLANIF接口(华为)或SVI(思科)启用三层能力,才能参与路由和策略匹配。关键操作包括:
- 在核心交换机或防火墙上为每个VLAN创建对应VLANIF,配好IP作为该子网网关(如VLANIF 10 地址设为192.168.10.1)
- 确保终端设备网关指向该VLANIF地址,否则流量无法上行受控
- 所有跨子网策略(含放行、限速、审计)都基于源/目的子网+协议+端口定义,而不是单个IP
避免常见误区:子网≠自动安全
有些企业误以为“分了不同子网就安全了”,结果发现仍能互相访问,原因通常有:
- 终端手动配置了错误网关(比如直连另一子网的某台PC当跳板)
- 交换机启用了全局二层互通(如未关闭默认VLAN 1的泛洪,或Trunk未做VLAN修剪)
- 防火墙策略缺失或顺序错误(如“any to any allow”规则放在了精细策略之前)
- 无线AP或接入交换机未按部门划分VLAN,导致设备插错端口就混入错误子网
子网划分是骨架,策略配置才是血肉。没有策略的子网,就像划了车道却没有红绿灯和交警。











