私网IP仅限RFC 1918定义的三段:10.0.0.0/8、172.16.0.0/12、192.168.0.0/16;其余IPv4地址(含100.64.0.0/10等IANA保留段)均视为公网或特殊用途地址,生产中严禁混用重叠。

公网 IP 和私网 IP 必须严格隔离,不能混用、不能重叠,否则在生产环境极易引发路由混乱、服务不可达、安全策略失效等问题。关键不是“能不能通”,而是“该不该让它们出现在同一逻辑路径上”。
明确区分地址段来源与用途
私网 IP 只能来自 RFC 1918 规定的三段:
• 10.0.0.0/8(如 10.10.20.0/24)
• 172.16.0.0/12(如 172.20.0.0/16)
• 192.168.0.0/16(如 192.168.100.0/24)
所有其他 IPv4 地址默认视为公网 IP 范围,包括运营商分配的 CGNAT 地址(如 100.64.0.0/10),这类地址虽属 IANA 保留,但实际由运营商用于大规模地址复用,不能当作私网地址规划使用。
生产环境禁止复用常见私网段
很多团队习惯直接用 192.168.1.0/24 或 192.168.0.0/24 部署办公网、测试网、IDC 管理网甚至容器网络,结果一做互联就冲突。例如:
• 办公网用了 192.168.1.0/24
• 运维跳板机也配了 192.168.1.100
• 某云厂商 VPC 默认网段恰好也是 192.168.1.0/24
→ 一旦打通专线或 SD-WAN,路由无法收敛,SSH 连不上、监控收不到数据。
建议统一采用 10.0.0.0/8 大段,按业务前缀分层:
• 10.1.x.x:办公终端与无线访客网
• 10.2.x.x:IDC 服务器与数据库区
• 10.3.x.x:生产 IoT 设备与工控网络
• 10.10.x.x:管理网(带外 IPMI、交换机、防火墙管理口)
公网 IP 不参与内网路由规划
公网 IP 的作用是对外可达,不是用来编址内部设备的。生产环境中应做到:
• 所有服务器、负载均衡、防火墙的业务接口不配置公网 IP(除非必须直连互联网)
• 公网服务通过 DNAT / VIP / LB 映射实现,后端真实服务器始终使用私网 IP(如 10.2.10.5)
• 运营商提供的固定公网 IP 仅绑定到边界设备(如防火墙 WAN 口、SD-WAN CPE),不透传到内网设备
• 若需远程访问生产系统,优先走 SD-WAN 内网隧道或零信任网关,而非开放公网 SSH/RDP 端口
提前验证地址唯一性与可达性
上线前必须交叉核对:
• 使用 arping -I eth0 10.2.10.5 检查局域网内是否已存在同 IP 设备
• 在核心交换机或 SD-WAN 控制器中确认该网段未被其他站点宣告(尤其多分支场景)
• 对接云平台时,导出其 VPC CIDR,与本地网段比对(可用在线 CIDR 重叠检测工具)
• 若使用 DHCP,确保地址池范围与静态分配段无交集,并开启 DHCP Snooping 防止 rogue server

















