> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/zh/mo-kuai-4-wang-luo/03-internal-networks.md).

# 内部网络与 DHCP/DNS

## 什么是内部网络？

**内部网络** 是在 VergeOS 内部创建的虚拟网络——可通过 UI 或 API 创建——为 VM 工作负载提供隔离的第 2 层/第 3 层网段。它们是应用网络和工作负载分段的主要构建块。

每个内部网络都是 **默认安全**：首次创建时，除非您明确添加允许流量的网络规则，否则不会有任何流量流入或流出。这种零信任起点意味着每个内部网络从创建之时起就是一个自包含的安全边界。

内部网络可创建为以下两种类型之一：

| 类型             | IP 地址类型设置 | 功能                                              |
| -------------- | --------- | ----------------------------------------------- |
| **第 3 层** （推荐） | 静态        | 完整的网络管理——DHCP、DNS、路由、防火墙、速率限制——均在 VergeOS 内部管理  |
| **第 2 层**      | 无         | VergeOS 管理至第 2 层的连接；IP 层服务（DHCP、DNS、路由）由第三方设备处理 |

第 3 层内部网络是大多数工作负载的标准选择。本页其余内容重点介绍第 3 层网络功能。

## 创建内部网络

要创建新的内部网络：

1. 导航至 **网络 → 仪表板** 并单击 **内部网络** 快速链接
2. 单击 **新建内部网络** 左侧菜单中的
3. 配置基本设置：

| 设置          | 说明                                       |
| ----------- | ---------------------------------------- |
| **名称**      | 必填。允许使用空格，但为便于编写脚本和使用 API，建议使用不含空格的简洁名称  |
| **说明**      | 可选的描述文本                                  |
| **HA 组**    | 将网络分配给高可用性组——系统会在不同的物理节点上运行组内网络          |
| **集群**      | 选择要运行该网络的集群，或保留为默认值                      |
| **故障转移集群**  | 定义主集群不可用时使用的备用集群                         |
| **首选节点**    | 指定此网络的首选节点                               |
| **端口镜像**    | 关闭（默认）、南北向（仅路由器流量）或东西向（包括 VM 到 VM 的所有流量） |
| **IP 地址类型** | **静态** 用于第 3 层（推荐）或 **无** 用于第 2 层        |
| **默认网关**    | 选择外部网络以自动创建用于互联网访问的路由规则                  |
| **断电时**     | 上次状态、保持关闭或开机                             |

### 默认地址设置

默认情况下，新的第 3 层内部网络会被分配：

* **网络段：** `192.168.0.0/24`
* **路由器 IP 地址：** `192.168.0.1`

由于每个内部网络都作为独立的 VXLAN 覆盖网络运行，如果它们保持在 NAT 后方（绝不彼此直接路由），多个内部网络可以共享相同的地址范围。但是，如果您计划在内部网络之间进行路由，则每个网络 **必须** 具有唯一的 CIDR 范围。

要更改默认地址设置，请在创建期间选中 **高级选项** 复选框，以修改网络 CIDR 和路由器 IP。

```mermaid
graph TB
    subgraph "VergeOS 系统"
        EXT["外部网络<br/>(LAN / 互联网)"]
        DMZ["DMZ 网络<br/>(L3 路由中心)"]
        INT1["内部网络 A<br/>192.168.1.0/24<br/>Web 层"]
        INT2["内部网络 B<br/>192.168.2.0/24<br/>应用层"]
        INT3["内部网络 C<br/>192.168.3.0/24<br/>数据库层"]
    end

    EXT <-->|"默认网关<br/>路由规则"| DMZ
    DMZ <-->|"路由规则"| INT1
    DMZ <-->|"路由规则"| INT2
    DMZ <-->|"路由规则"| INT3

    style EXT fill:#fce4ec,stroke:#c62828
    style DMZ fill:#fff3e0,stroke:#e65100
    style INT1 fill:#e8f5e9,stroke:#2e7d32
    style INT2 fill:#e8f5e9,stroke:#2e7d32
    style INT3 fill:#e8f5e9,stroke:#2e7d32
```

## 内置 DHCP

每个第 3 层内部网络均包含默认启用的内置 DHCP 服务器。该 DHCP 服务器由 **dnsmasq** 提供支持，并在网络容器内运行，从而提供轻量且可靠的地址管理。

### 动态分配与顺序分配

VergeOS 支持两种 DHCP 地址分配策略：

| 模式         | 工作方式                                               | 最适用场景                    |
| ---------- | -------------------------------------------------- | ------------------------ |
| **动态（默认）** | 根据客户端 MAC 地址的哈希值选择 IP，大幅提高客户端在租约到期/续订后获得相同 IP 的可能性 | 大多数工作负载——无需静态保留即可提供伪稳定地址 |
| **顺序**     | 从 DHCP 范围的起始位置按顺序分配地址                              | 需要可预测 IP 排序的环境           |

### DHCP 配置选项

启用 DHCP 后，可使用以下设置：

| 设置            | 说明                               |
| ------------- | -------------------------------- |
| **域名**        | 设置来宾 VM 的 DNS 域名（FQDN）           |
| **网关**        | 覆盖发送给 DHCP 客户端的默认网关（默认为网络路由器 IP） |
| **动态 DHCP**   | 启用/禁用动态地址分配（禁用后仅提供静态保留）          |
| **DHCP 起始地址** | 动态地址范围的起始地址                      |
| **DHCP 结束地址** | 动态地址范围的结束地址                      |
| **DHCP 顺序地址** | 切换顺序模式（默认是基于哈希的动态模式）             |

### 静态 DHCP 保留

对于需要保证稳定 IP 地址的 VM，请创建一个 **静态 DHCP 条目** ，将 MAC 地址绑定到特定 IP：

**方法 1——转换现有动态租约：**

1. 在网络仪表板中，单击 **IP 地址**
2. 找到动态条目并双击它
3. 将 **类型** 更改为 **静态**
4. 单击 **提交**

**方法 2——创建新的静态条目：**

1. 在网络仪表板中，单击 **新建** 左侧菜单中的
2. 设置 **类型** 更改为 **静态**
3. 输入所需的 **IP 地址**、VM 的 **MAC 地址**以及 **主机名**
4. 单击 **提交**

{% hint style="success" %}
静态 DHCP 保留优于在来宾操作系统内手动配置 IP 地址。它们使地址管理集中在 VergeOS 网络中，并确保 VM 始终通过标准 DHCP 协商获得正确的 IP。
{% endhint %}

### DHCP 诊断

如果 VM 未获得 IP 地址，请使用内置诊断功能：

1. 导航至网络仪表板 → **诊断**
2. 选择 **DHCP 释放/续订** 在“查询”下拉列表中，以强制执行租约周期
3. 使用 **ARP 扫描** 发现网络上的活动设备
4. 检查网络仪表板中的 **IP 地址** 列表，以验证租约状态

## 内置 DNS

每个第 3 层内部网络都会向已连接的 VM 提供 DNS 服务。VergeOS 提供多种 DNS 模式，可在创建网络时选择：

| DNS 模式      | 说明                                             |
| ----------- | ---------------------------------------------- |
| **简单** （默认） | 运行转发 DNS 服务器；如果未列出转发服务器，则使用默认网关网络的 DNS         |
| **Bind**    | 运行功能完整的 BIND DNS 服务器，支持权威区域托管、DNS 视图和分割视界功能    |
| **其他网络**    | 将 DNS 请求转发到另一个 VergeOS 网络，并自动为 DHCP 客户端创建 A 记录 |
| **已禁用**     | 不运行 DNS 服务器，但仍向 DHCP 客户端提供 DNS 服务器列表           |

### 简单 DNS（默认）

简单 DNS 是一个转发解析器——它接受来自 VM 的 DNS 查询并将其转发到上游 DNS 服务器。对于只需要互联网名称解析的大多数工作负载而言，这已足够。

您可以在网络上配置 **DNS 服务器列表** ，以定义特定的上游解析器。如果未提供列表，网络会使用默认网关网络上配置的 DNS 服务器。

通过 DHCP 配置的 VM 会自动从网络接收 DNS 配置——无需在来宾操作系统内手动设置 DNS。

### 使用 BIND 的权威 DNS

对于高级 DNS 要求——托管自己的区域、分割视界配置，或作为域的权威名称服务器——请启用 **Bind** 模式。这将提供：

* **DNS 视图** ——根据客户端 IP 控制服务器的响应方式（例如内部客户端与外部客户端）
* **DNS 区域** ——为一个或多个域托管权威记录
* **记录管理** ——完整支持 A、AAAA、CNAME、MX、TXT、NS、SRV 和其他记录类型
* **区域传送** ——用于 DNS 冗余的主/从配置
* **分割视界 DNS** ——针对相同主机名向内部与外部客户端提供不同的 IP 地址

DNS 视图配置于 **网络 → DNS 视图 → 新建**，可在其中定义匹配客户端规则、递归设置和区域关联。区域在视图内创建，记录则按区域管理。

### DNS 诊断

通过网络的诊断界面测试 DNS 解析：

1. 导航至网络仪表板 → **诊断**
2. 选择 **DNS 查找** 在“查询”下拉列表中选择
3. 输入一个 **主机** （URL）并选择 **查询类型** （A、AAAA、MX 等）
4. 可选择性指定一个 **DNS 服务器** 以覆盖默认值
5. 单击 **发送** ——成功的查找会返回解析后的 IP 地址

## 通过 DMZ 进行网络间路由

该 **DMZ 网络** 是每个内部和外部网络的连接位置，并提供共享的 `100.64.0.0/16` 地址空间，跨网络流量通过该空间流动。在底层， **核心 vnet** 是 vnet 间的路由结构：它充当第 3 层路由骨干，而 DMZ 则提供用于路由跨网络流量的共享地址空间。

### 默认网关规则

内部网络要访问互联网（或任何外部网络），需要一条 **默认网关路由规则**。在网络创建期间于 **默认网关** 字段中选择外部网络时，VergeOS 会自动创建此规则。如果跳过此步骤，请手动创建规则：

1. 导航至内部网络仪表板 → **规则**
2. 单击 **新建** 左侧菜单中的
3. 配置规则：
   * **名称：** `默认网关`
   * **操作：** 路由
   * **方向：** 出站
   * **类型（目标）：** 其他网络 DMZ IP
   * **目标网络：** 选择您的外部网络
4. 单击 **提交**，然后单击 **应用规则** 网络仪表板中的

### 内部网络之间的路由

要允许两个内部网络直接通信，您需要在 **两个** 网络上配置通过 DMZ 指向对方的路由规则：

```mermaid
graph LR
    INT1["内部网络 A<br/>10.10.1.0/24<br/><br/>路由规则：<br/>→ 经由 DMZ 到网络 B"] -->|"中转"| DMZ["DMZ<br/>(中转结构)"]
    DMZ -->|"中转"| INT2["内部网络 B<br/>10.10.2.0/24<br/><br/>路由规则：<br/>→ 经由 DMZ 到网络 A"]

    style INT1 fill:#e8f5e9,stroke:#2e7d32
    style INT2 fill:#e3f2fd,stroke:#1565c0
    style DMZ fill:#fff3e0,stroke:#e65100
```

在每个网络上创建静态路由规则：

* **操作：** 路由
* **方向：** 出站
* **协议：** 任意
* **源：** 我的网络地址
* **目标：** 其他网络地址——选择目标内部网络
* **目标：** 其他网络 DMZ IP——选择目标内部网络

然后在每个网络上添加相应的 **防火墙接受规则** （操作：接受，方向：入站），以允许路由流量通过。请记住：内部网络默认安全，因此如果没有明确的接受规则，路由流量将被丢弃。

## 租户自助网络

VergeOS 内部网络的一个关键行为是 **租户自助服务**。预配租户（虚拟数据中心）时：

* 租户会自动获得自己的 **DMZ 网络** 作为路由骨干
* 租户管理员可以创建 **无限数量的内部网络** 在其环境中
* 每个租户网络均完全隔离——租户无法查看或访问其他租户的网络
* 租户可自行管理 DHCP、DNS、防火墙规则和路由，无需主机级干预

此架构使 VergeOS 成为以下场景的理想选择： **托管服务提供商（MSP）** 以及 **多租户企业环境** ，其中每个业务部门或客户都需要在共享基础架构内进行自主网络管理。

## 网络监控选项

内部网络提供多种内置监控功能：

| 功能              | 说明                                  |
| --------------- | ----------------------------------- |
| **监控网关**        | 持续 Ping 网关，并在仪表板上显示正常运行时间、质量和延迟历史记录 |
| **跟踪所有规则的统计信息** | 跟踪网络上所有规则的每条规则的总数据包数/字节数            |
| **跟踪 DMZ 统计信息** | 跟踪从此网络经由 DMZ 流动的数据包/字节数             |
| **跟踪/调试规则**     | 出于诊断目的跟踪所有经由防火墙的流量                  |
| **速率限制**        | 通过可配置的速率、类型（例如 MB/s）和突发允许量来限制网络路由器  |

{% hint style="info" %}
**从 VMware 或 Nutanix 迁移而来？**

在 VergeOS 中，内部网络是一个将网段、路由器、DHCP、DNS 和默认拒绝防火墙捆绑在一起的单一对象。DMZ 网络是网络间流量的单一 L3 路由点。
{% endhint %}

## 最佳实践

### 命名约定

使用不含空格的描述性一致名称（例如， `web-tier`, `db-prod`, `dev-lab-01`）。名称应让人一眼即可识别其用途和环境。

### CIDR 规划

在部署前规划地址范围。对于任何将相互路由的网络，请使用唯一的 CIDR。记录您的 IP 分配方案，以避免环境扩展时发生重叠。

### 分段策略

为每个应用层或安全区域（Web、应用、数据库）创建独立的内部网络。使用防火墙规则控制各层之间的流量——仅允许每层实际需要的端口和协议。

### 使用 DHCP 保留

优先使用静态 DHCP 保留，而不是在来宾操作系统中手动分配 IP。这可使 IP 管理集中在 VergeOS 中，并确保 VM 始终通过标准 DHCP 获得正确地址。

## 要点总结

| 概念          | 摘要                                   |
| ----------- | ------------------------------------ |
| **默认安全**    | 内部网络会阻止所有流量，直到规则明确允许为止——默认采用零信任      |
| **推荐第 3 层** | 静态 IP 类型启用内置 DHCP、DNS、路由、防火墙和速率限制    |
| **DHCP 模式** | 动态（通过 MAC 哈希实现伪稳定 IP）或顺序（按顺序分配）      |
| **DNS 模式**  | 简单（转发）、Bind（具有视图/区域的权威 DNS）、其他网络或已禁用 |
| **DMZ 路由**  | 所有跨网络流量均通过 DMZ；路由规则定义网络之间的路径         |
| **租户自助服务**  | 租户自主创建和管理自己的内部网络                     |
| **静态保留**    | 将 MAC 地址绑定到特定 IP，以保证稳定地址分配           |

## 后续步骤

配置好内部网络后，下一主题将介绍如何使用防火墙规则、NAT 和 VLAN 来保护和控制流量： [**防火墙规则、NAT 和 VLAN →**](/learn-the-platform/zh/mo-kuai-4-wang-luo/04-firewall-nat-vlans.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/zh/mo-kuai-4-wang-luo/03-internal-networks.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
