SRM 防火墙规则拦不住内网互访?接口选 All 反而失灵的三个情形
痛点场景
监控网和办公网都接在群晖路由器上,网管在防火墙里建了条规则:禁止监控网段的终端访问办公网的文件服务器。保存、应用,一切正常——然后从监控终端 ping 文件服务器,通的还是通的。规则明明建了,为什么不起作用?
机制:防火墙管的是"过路",管不了"同院串门"
官方知识库对 SRM 防火墙的边界说得很直白:
- **Synology Router 的防火墙规则无法控制本地网络中的访问尝试。**同一本地网络内部两台设备的互访,不经过防火墙规则的辖区;
- **如果未指定其网络接口,它们也无法应用于专用网络的 IP 地址。**规则里不落到具体接口,专用地址同样不在管辖范围内。
环境要求:Synology Router,SRM 1.3 或以上版本。
三个失效情形逐条对照
官方列出了三种"看起来配了、实际无效"的写法,逐条对号入座:
情形 1:来源和目的地接口都设置为 All,来源 IP 和目的地 IP 位于同一个本地网络(如主网络)。接口虽然选了 All,但两端本就同院串门,规则够不着。
情形 2:来源和目的地接口相同(例如都是主网络),且来源/目的地 IP 位于同一本地网络中。接口一致加同网互访,同样无效。
情形 3:源接口设置为 All,但源 IP 设置为一个或一系列专用 IP 地址(如 192.168.0.6)。未指定具体接口却想管专用地址,规则不生效。
三条合起来读,规律其实就一条:想让规则管住流量,流量得"跨本地网络",且规则得指定明确的网络接口。
正确做法:先分段,再加规则
官方给出的建议同样明确:若要封锁两台设备之间的通信,建议将它们连接到不同的本地网络并创建防火墙规则。
落地到 SRM 的常规做法:
- 在本地网络里划分出不同网段(例如主网络一个段、监控设备一个段),把要互相隔离的设备分接到各自网段;
- 创建防火墙规则时,来源与目的地分别选定明确的网络接口(对应各自本地网络),再配来源/目的地 IP;
- 规则保存后从一端实测另一端的可达性,验证生效。
跨网段的访问要过路由,也就落进了防火墙规则的辖区——这就是"分段再加规则"能成立的原因。
验证与预防
- 验证时选两台终端分处不同网段,按规则预期分别测"应拒"与"应放"两个方向,别只测一半;
- 规则命名带上"来源网段-目的网段-意图",评审时一眼能看出作用域,避免再写出 All 对 All 的空转规则;
- 把"本地网络内部互访不归防火墙管"这条特性写进团队的网络设计备忘,省得每次都从"规则失灵"重新踩一遍。
诚鑫致达科技梳理客户路由器防火墙时,会把这类"作用域够不着"的规则单独拎出来评审——先讲清楚哪些流量管得到、哪些管不到,再谈分段与规则设计,验收时就少很多扯皮。