在公司隔离使用私人Unraid
· 阅读需 6 分钟
想在工位上用自己的 Unraid,又不让它碰公司网络:笔记本 WiFi 连公司,有线网口接 OpenWrt 组一个私网,Unraid 只挂在私网里,OpenWrt 通过 USB 上网卡或手机 USB 共享单独出网。成败只取决于一点:笔记本不能成为两个网络之间的桥,有线网卡不给网关、不给 DNS、不给 IPv6,也不做转发。
拓扑与原则
公司 WiFi → 笔记本 WLAN(唯一出网的物理网卡,公司 DNS)
笔记本以太网 192.168.110.16/24(无网关、无 DNS、禁用 IPv6)
└─ GL.iNet GL-MT3600BE LAN 192.168.110.1(WAN 口改作 LAN,关闭无线)
├─ Unraid 192.168.110.4(网关 192.168.110.1)
└─ 出网:USB 口接手机 USB 共享 / 上网卡 → 蜂窝网络
- 公司流量只走 WLAN:笔记本有线网卡上只有一条
192.168.110.0/24直连路由。 - 私网流量只走有线:Unraid 只经 OpenWrt 的蜂窝出口上网,二层和三层都接触不到公司网络。
- 双向兜底:OpenWrt 防火墙拒绝笔记本 IP 出 WAN,笔记本关闭转发与 ICS,任何一侧误配都不会打通两个网络。
适用边界
- 该方案只保证 Unraid 不进入公司网络、公司笔记本的流量不走私人蜂窝出口,并不隐藏笔记本多了一块活动网卡的事实:EDR、MDM、NAC 都能上报网卡状态和邻居设备,不少公司的制度明确禁止公司设备接入非公司网络,实施前先确认 IT 规定。
- 公司下发的全隧道 VPN 或零信任客户端若禁止本地局域网访问,笔记本会连不上私网,这属于公司策略,应向 IT 申请而不是绕过。
- 公司组策略若启用了有线连接时禁用 WiFi(
fMinimizeConnections),插上网线 WiFi 就会断开,方案不可用。 - 私网网段必须避开公司网段和 VPN 下发的路由,否则笔记本会把公司流量错发到 OpenWrt。
- 蜂窝流量有限,Unraid 的 Docker 与插件自动更新、云备份等后台任务在公司期间需要暂停。
实施步骤
1. 选私网网段
在公司连上 WiFi 和 VPN 后查看路由表,挑一个完全不重叠的 /24,本文以 192.168.110.0/24 为例:
Get-NetRoute -AddressFamily IPv4 | Sort-Object DestinationPrefix | Format-Table DestinationPrefix, NextHop, InterfaceAlias
2. 配置 GL-MT3600BE
GL-MT3600BE 的官方固件基于 OpenWrt,已内置 USB 共享与蜂窝模块驱动,不用另外装包。先在管理面板(默认 http://192.168.8.1)完成出网与端口设置:
- 手机 USB 共享:插上 USB 口,手机打开 USB 网络共享,然后在
INTERNET → Tethering中点击连接。 - 上网卡或 4G/5G 模块:在
INTERNET → Cellular中连接,按运营商要求填写 APN。 - 端口:机身只有一个 WAN 口和一个 LAN 口,出网走 USB 后 WAN 口闲置,在
INTERNET → Ethernet → Ethernet Port中把 WAN 口改为 LAN,笔记本与 Unraid 各插一个口。
再 SSH 登录路由器,把 LAN 改为私网网段,并关闭 IPv6 下发与无线:
# LAN:私网网段,关闭 RA 与 DHCPv6,避免笔记本拿到 IPv6 默认路由
uci set network.lan.ipaddr='192.168.110.1'
uci set network.lan.netmask='255.255.255.0'
uci -q delete network.lan.ip6assign
uci set dhcp.lan.ra='disabled'
uci set dhcp.lan.dhcpv6='disabled'
# Unraid 静态租约,MAC 换成 Unraid 网卡的实际地址
uci add dhcp host
uci set dhcp.@host[-1].name='unraid'
uci set dhcp.@host[-1].mac='AA:BB:CC:DD:EE:FF'
uci set dhcp.@host[-1].ip='192.168.110.4'
# 兜底:拒绝笔记本经 OpenWrt 出网
uci add firewall rule
uci set firewall.@rule[-1].name='Deny-Laptop-WAN'
uci set firewall.@rule[-1].src='lan'
uci set firewall.@rule[-1].src_ip='192.168.110.16'
uci set firewall.@rule[-1].dest='wan'
uci set firewall.@rule[-1].proto='all'
uci set firewall.@rule[-1].target='REJECT'
# 关闭无线,避免在办公区广播私人热点,radio 名称先用 uci show wireless 确认,也可在管理面板 WIRELESS 中关闭
uci set wireless.radio0.disabled='1'
uci set wireless.radio1.disabled='1'
uci commit
reboot
- 重启后路由器管理地址变为
192.168.110.1,需要笔记本完成第 4 步后才能访问。 - 手机 USB 共享每次重新插线后,都要在手机上再打开一次 USB 网络共享。
3. 配置 Unraid
Settings → Network Settings中 IPv4 保持 DHCP,由上一步的静态租约固定为192.168.110.4,带回家接家里路由器也能自动拿到地址。- 使用
br0自定义网络并写死家庭网段 IP 的容器,要改成私网网段或改回bridge。 - 接上 OpenWrt 后在 Unraid 终端确认出网路径:
ip route # 应只有 default via 192.168.110.1
ping -c 3 223.5.5.5
4. 配置笔记本有线网卡
管理员 PowerShell 执行,网卡名以 Get-NetAdapter 的输出为准,下文假设为 以太网:
# 静态 IP,不设网关与 DNS,有线网卡只承载私网流量
Set-NetIPInterface -InterfaceAlias '以太网' -Dhcp Disabled
New-NetIPAddress -InterfaceAlias '以太网' -IPAddress 192.168.110.16 -PrefixLength 24
Set-DnsClientServerAddress -InterfaceAlias '以太网' -ResetServerAddresses
# 禁用 IPv6,杜绝经 OpenWrt 获得 IPv6 地址与默认路由
Disable-NetAdapterBinding -Name '以太网' -ComponentID ms_tcpip6
不要对任何网卡开启 Internet 连接共享(ICS),也不要把 WLAN 与以太网桥接。
5. 验证
在笔记本上逐项确认:
# 有线网卡上不能出现默认路由,代理或 VPN 的 TUN 网卡带默认路由属正常
Get-NetRoute | Where-Object DestinationPrefix -In '0.0.0.0/0', '::/0' | Format-Table DestinationPrefix, NextHop, InterfaceAlias
# 两块网卡的 Forwarding 都必须是 Disabled
Get-NetIPInterface | Where-Object InterfaceAlias -In 'WLAN', '以太网' | Format-Table InterfaceAlias, AddressFamily, Forwarding
# 私网可达
Test-NetConnection 192.168.110.4 -Port 80
# 访问公司内网时首跳仍是公司网关
tracert -d -h 3 公司内网地址
全部符合预期后,浏览器打开 http://192.168.110.4 使用 Unraid WebUI,SMB 共享地址为 \\192.168.110.4。