主网络与物联网网络互访全断,只放行一台电脑用打印机:SRM 防火墙三段式配置
痛点场景
公司网络做了分段:主网络跑办公电脑,物联网网络装打印机、摄像头这些设备,并且在 SRM 里给物联网网络开了网络隔离,两边互不可见,安全上很干净。麻烦跟着来了——行政那台电脑要连物联网网络里的打印机打单据,隔离一开,打印也断了。
全开隔离打不了印,关掉隔离又裸奔。官方知识库对这个两难给了标准解法:网络隔离开关是"一刀切",要留例外就把它停用,改用防火墙规则实现默认拒绝 + 例外放行的精细控制。
本文按官方示例场景操作:主网络里一台计算机(示例 IP 192.168.1.3),物联网网络里一台打印机(示例 IP 192.168.0.3);目标是两个网络之间访问全部拒绝,唯独允许这台计算机访问那台打印机。
环境前提:Synology Router,SRM 1.3 或以上版本;操作模式为无线路由器(在 SRM > 网络中心 > 操作模式中配置)。
A 段:停用网络隔离
隔离开关和防火墙规则是两套机制,留着开关会让防火墙的例外规则无从生效,所以先把它关掉:
- 进入网络中心 > 本地网络 > 网络;
- 选择主要网络,单击编辑;
- 在常规选项卡中,取消勾选启用网络隔离,保存设置;
- 对物联网网络重复第 2-3 步。
B 段:放行"计算机访问打印机"
- 进入网络中心 > 安全性 > 防火墙,单击创建;
- 为防火墙规则命名;
- 来源区域:
- 网络接口:勾选 LAN 并单击选择,选主网络;
- IP 地址:勾选特定 IP 并单击选择,输入计算机的 IP 地址(示例 192.168.1.3);
- 端口:勾选全部;
- 目的地区域:
- 网络接口:勾选 LAN 并单击选择,选物联网网络;
- IP 地址:勾选特定 IP,输入打印机的 IP 地址(示例 192.168.0.3);
- 端口:勾选全部;
- 操作区域勾选允许,单击确定;
- 单击保存。至此,允许计算机访问打印机的规则已建立。
C 段:拒绝两个网络之间的其余通信
放行规则只开了门缝,还要把整面墙砌回来:
- 在网络中心 > 安全性 > 防火墙中再次单击创建;
- 命名后,来源区域:网络接口选 LAN 的主网络,IP 地址勾选全部,端口勾选全部;
- 目的地区域:网络接口选 LAN 的物联网网络,IP 地址全部,端口全部;
- 操作区域勾选拒绝,确定并保存;
- 用相同方法再建一条反向规则——来源为物联网网络、目的地为主网络、其余全为全部、操作拒绝;
- 关键一步:确保 B 段的允许规则排在 C 段拒绝规则上方。SRM 的防火墙按顺序匹配,通过拖放防火墙规则即可更改优先顺序。
顺序为什么决定成败:流量进来后从上往下逐条比对,先撞上"允许计算机到打印机"就放行,后面的兜底拒绝再严也轮不到它;顺序反了,例外会先被"全部拒绝"吞掉,白配一场。
验证
三段配完,按目标场景逐一验证:
- 主网络的那台计算机访问打印机——应成功;
- 主网络换另一台设备访问同一台打印机——应失败;
- 两个网络之间任意其他互访(如物联网网络设备主动连主网络)——应全部不通。
三个结果都对,“全拒 + 单点放行"的意图才算真正落地。
预防与注意
- 给例外设备固定 IP(在路由器上做地址保留),否则设备地址一变,“特定 IP"的放行规则即刻失效,打印又莫名断掉;
- 新增例外时先加允许规则、再确认它位于拒绝规则之上,两步缺一不可;
- 规则数量多了以后定期盘点一遍,放行范围只收紧不放宽——每条"全部端口"的允许规则都值得追问一句是否还能收窄;
- 物联网网络里的设备更换或加新设备时,同步更新防火墙规则清单,别让规则表和实际设备对不上。
隔离与例外的边界,本质是把安全策略写成一张能查的清单——诚鑫致达科技给客户划物联网网段时,防火墙规则表会随拓扑图一起归档,谁放行了什么、什么时候放的,一目了然。