核心是物理路径完全隔离:管理与业务平面使用独立网卡、独立交换机(或同一交换机不同物理模块),路由表严格分离,禁用IP转发,并通过traceroute和tcpdump实测验证不可达。
多网卡服务器实现业务平面与管理平面的物理隔离,核心是让两类流量走完全独立的硬件路径——不共用网卡、不共用交换机端口、不共用物理链路。这不是靠配置策略“拦住”流量,而是从布线开始就断开通路。
独立网卡与独立交换机接入每类平面分配专用物理网卡,并连接到不同交换机或同一交换机的不同物理模块(非仅VLAN划分):管理平面使用第1块网卡(如eth0),接入专用于运维的管理交换机(如Cisco Nexus 9300-EX的VDC-A)
业务平面使用第2块网卡(如eth1),接入业务核心交换机(如Nexus 9300-EX的VDC-B),且该VDC与管理VDC无跨VDC路由若服务器仅有两块网卡,严禁将两个平面配置在同一台接入交换机的同一板卡上——必须分属不同板卡或不同设备路由与网关层面彻底分离操作系统路由表必须体现物理路径差异,避免任何隐式转发:管理网卡只配置管理网段路由,网关指向管理交换机,禁止添加默认路由业务网卡只配置业务网段路由,网关指向业务交换机;如需访问外网,由业务侧出口网关统一处理执行ip route show table all检查,确认无跨平面的静态路由或策略路由残留禁用跨接口通信能力关闭系统级转发功能,防止服务器自身成为“跳板”:执行sysctl -w net.ipv4.ip_forward=0,并写入/etc/sysctl.conf持久化检查/proc/sys/net/ipv4/conf/*/forwarding,所有接口对应值均为0若使用NetworkManager,确保ipv4.ignore-auto-routes和ipv4.never-default在业务接口配置中启用验证是否真正隔离不能只看配置,要实测路径不可达:从管理网络发起traceroute到任意业务IP,路径应在管理交换机出口终止,不应进入业务核心在业务服务器上尝试ping -I eth1 管理网关,应超时;同理,管理服务器ping -I eth0 业务网关也应失败
抓包验证:
tcpdump -i eth0 port 22时,不应捕获到业务服务器发来的SSH请求
