SRM 防火墙规则拦不住内网互访?接口选 All 反而失灵的三个情形

痛点场景

监控网和办公网都接在群晖路由器上,网管在防火墙里建了条规则:禁止监控网段的终端访问办公网的文件服务器。保存、应用,一切正常——然后从监控终端 ping 文件服务器,通的还是通的。规则明明建了,为什么不起作用?

机制:防火墙管的是"过路",管不了"同院串门"

官方知识库对 SRM 防火墙的边界说得很直白:

  • **Synology Router 的防火墙规则无法控制本地网络中的访问尝试。**同一本地网络内部两台设备的互访,不经过防火墙规则的辖区;
  • **如果未指定其网络接口,它们也无法应用于专用网络的 IP 地址。**规则里不落到具体接口,专用地址同样不在管辖范围内。

环境要求:Synology Router,SRM 1.3 或以上版本。

三个失效情形逐条对照

官方列出了三种"看起来配了、实际无效"的写法,逐条对号入座:

情形 1:来源和目的地接口都设置为 All,来源 IP 和目的地 IP 位于同一个本地网络(如主网络)。接口虽然选了 All,但两端本就同院串门,规则够不着。

情形 2:来源和目的地接口相同(例如都是主网络),且来源/目的地 IP 位于同一本地网络中。接口一致加同网互访,同样无效。

情形 3:源接口设置为 All,但源 IP 设置为一个或一系列专用 IP 地址(如 192.168.0.6)。未指定具体接口却想管专用地址,规则不生效。

三条合起来读,规律其实就一条:想让规则管住流量,流量得"跨本地网络",且规则得指定明确的网络接口。

正确做法:先分段,再加规则

官方给出的建议同样明确:若要封锁两台设备之间的通信,建议将它们连接到不同的本地网络并创建防火墙规则。

落地到 SRM 的常规做法:

  1. 在本地网络里划分出不同网段(例如主网络一个段、监控设备一个段),把要互相隔离的设备分接到各自网段;
  2. 创建防火墙规则时,来源与目的地分别选定明确的网络接口(对应各自本地网络),再配来源/目的地 IP;
  3. 规则保存后从一端实测另一端的可达性,验证生效。

跨网段的访问要过路由,也就落进了防火墙规则的辖区——这就是"分段再加规则"能成立的原因。

验证与预防

  • 验证时选两台终端分处不同网段,按规则预期分别测"应拒"与"应放"两个方向,别只测一半;
  • 规则命名带上"来源网段-目的网段-意图",评审时一眼能看出作用域,避免再写出 All 对 All 的空转规则;
  • 把"本地网络内部互访不归防火墙管"这条特性写进团队的网络设计备忘,省得每次都从"规则失灵"重新踩一遍。

诚鑫致达科技梳理客户路由器防火墙时,会把这类"作用域够不着"的规则单独拎出来评审——先讲清楚哪些流量管得到、哪些管不到,再谈分段与规则设计,验收时就少很多扯皮。