跳到主要内容

在公司隔离使用私人Unraid

· 阅读需 6 分钟
amass
一个躺不平的板砖人

想在工位上用自己的 Unraid,又不让它碰公司网络:笔记本 WiFi 连公司,有线网口接 OpenWrt 组一个私网,Unraid 只挂在私网里,OpenWrt 通过 USB 上网卡或手机 USB 共享单独出网。成败只取决于一点:笔记本不能成为两个网络之间的桥,有线网卡不给网关、不给 DNS、不给 IPv6,也不做转发。

拓扑与原则

公司 WiFi → 笔记本 WLAN(唯一出网的物理网卡,公司 DNS)
笔记本以太网 192.168.110.16/24(无网关、无 DNS、禁用 IPv6)
└─ GL.iNet GL-MT3600BE LAN 192.168.110.1(WAN 口改作 LAN,关闭无线)
├─ Unraid 192.168.110.4(网关 192.168.110.1)
└─ 出网:USB 口接手机 USB 共享 / 上网卡 → 蜂窝网络
  • 公司流量只走 WLAN:笔记本有线网卡上只有一条 192.168.110.0/24 直连路由。
  • 私网流量只走有线:Unraid 只经 OpenWrt 的蜂窝出口上网,二层和三层都接触不到公司网络。
  • 双向兜底:OpenWrt 防火墙拒绝笔记本 IP 出 WAN,笔记本关闭转发与 ICS,任何一侧误配都不会打通两个网络。

适用边界

  • 该方案只保证 Unraid 不进入公司网络、公司笔记本的流量不走私人蜂窝出口,并不隐藏笔记本多了一块活动网卡的事实:EDR、MDM、NAC 都能上报网卡状态和邻居设备,不少公司的制度明确禁止公司设备接入非公司网络,实施前先确认 IT 规定。
  • 公司下发的全隧道 VPN 或零信任客户端若禁止本地局域网访问,笔记本会连不上私网,这属于公司策略,应向 IT 申请而不是绕过。
  • 公司组策略若启用了有线连接时禁用 WiFi(fMinimizeConnections),插上网线 WiFi 就会断开,方案不可用。
  • 私网网段必须避开公司网段和 VPN 下发的路由,否则笔记本会把公司流量错发到 OpenWrt。
  • 蜂窝流量有限,Unraid 的 Docker 与插件自动更新、云备份等后台任务在公司期间需要暂停。

实施步骤

1. 选私网网段

在公司连上 WiFi 和 VPN 后查看路由表,挑一个完全不重叠的 /24,本文以 192.168.110.0/24 为例:

Get-NetRoute -AddressFamily IPv4 | Sort-Object DestinationPrefix | Format-Table DestinationPrefix, NextHop, InterfaceAlias

2. 配置 GL-MT3600BE

GL-MT3600BE 的官方固件基于 OpenWrt,已内置 USB 共享与蜂窝模块驱动,不用另外装包。先在管理面板(默认 http://192.168.8.1)完成出网与端口设置:

  • 手机 USB 共享:插上 USB 口,手机打开 USB 网络共享,然后在 INTERNET → Tethering 中点击连接。
  • 上网卡或 4G/5G 模块:在 INTERNET → Cellular 中连接,按运营商要求填写 APN。
  • 端口:机身只有一个 WAN 口和一个 LAN 口,出网走 USB 后 WAN 口闲置,在 INTERNET → Ethernet → Ethernet Port 中把 WAN 口改为 LAN,笔记本与 Unraid 各插一个口。

再 SSH 登录路由器,把 LAN 改为私网网段,并关闭 IPv6 下发与无线:

# LAN:私网网段,关闭 RA 与 DHCPv6,避免笔记本拿到 IPv6 默认路由
uci set network.lan.ipaddr='192.168.110.1'
uci set network.lan.netmask='255.255.255.0'
uci -q delete network.lan.ip6assign
uci set dhcp.lan.ra='disabled'
uci set dhcp.lan.dhcpv6='disabled'

# Unraid 静态租约,MAC 换成 Unraid 网卡的实际地址
uci add dhcp host
uci set dhcp.@host[-1].name='unraid'
uci set dhcp.@host[-1].mac='AA:BB:CC:DD:EE:FF'
uci set dhcp.@host[-1].ip='192.168.110.4'

# 兜底:拒绝笔记本经 OpenWrt 出网
uci add firewall rule
uci set firewall.@rule[-1].name='Deny-Laptop-WAN'
uci set firewall.@rule[-1].src='lan'
uci set firewall.@rule[-1].src_ip='192.168.110.16'
uci set firewall.@rule[-1].dest='wan'
uci set firewall.@rule[-1].proto='all'
uci set firewall.@rule[-1].target='REJECT'

# 关闭无线,避免在办公区广播私人热点,radio 名称先用 uci show wireless 确认,也可在管理面板 WIRELESS 中关闭
uci set wireless.radio0.disabled='1'
uci set wireless.radio1.disabled='1'

uci commit
reboot
  • 重启后路由器管理地址变为 192.168.110.1,需要笔记本完成第 4 步后才能访问。
  • 手机 USB 共享每次重新插线后,都要在手机上再打开一次 USB 网络共享。

3. 配置 Unraid

  • Settings → Network Settings 中 IPv4 保持 DHCP,由上一步的静态租约固定为 192.168.110.4,带回家接家里路由器也能自动拿到地址。
  • 使用 br0 自定义网络并写死家庭网段 IP 的容器,要改成私网网段或改回 bridge
  • 接上 OpenWrt 后在 Unraid 终端确认出网路径:
ip route # 应只有 default via 192.168.110.1
ping -c 3 223.5.5.5

4. 配置笔记本有线网卡

管理员 PowerShell 执行,网卡名以 Get-NetAdapter 的输出为准,下文假设为 以太网

# 静态 IP,不设网关与 DNS,有线网卡只承载私网流量
Set-NetIPInterface -InterfaceAlias '以太网' -Dhcp Disabled
New-NetIPAddress -InterfaceAlias '以太网' -IPAddress 192.168.110.16 -PrefixLength 24
Set-DnsClientServerAddress -InterfaceAlias '以太网' -ResetServerAddresses

# 禁用 IPv6,杜绝经 OpenWrt 获得 IPv6 地址与默认路由
Disable-NetAdapterBinding -Name '以太网' -ComponentID ms_tcpip6

不要对任何网卡开启 Internet 连接共享(ICS),也不要把 WLAN 与以太网桥接。

5. 验证

在笔记本上逐项确认:

# 有线网卡上不能出现默认路由,代理或 VPN 的 TUN 网卡带默认路由属正常
Get-NetRoute | Where-Object DestinationPrefix -In '0.0.0.0/0', '::/0' | Format-Table DestinationPrefix, NextHop, InterfaceAlias

# 两块网卡的 Forwarding 都必须是 Disabled
Get-NetIPInterface | Where-Object InterfaceAlias -In 'WLAN', '以太网' | Format-Table InterfaceAlias, AddressFamily, Forwarding

# 私网可达
Test-NetConnection 192.168.110.4 -Port 80

# 访问公司内网时首跳仍是公司网关
tracert -d -h 3 公司内网地址

全部符合预期后,浏览器打开 http://192.168.110.4 使用 Unraid WebUI,SMB 共享地址为 \\192.168.110.4

评论

欢迎补充上下文、指出问题,或者留下进一步讨论的线索。

正在加载评论区…