必须清空默认网关并留空DNS,使系统仅保留直连网段路由以天然隔离外网;再用route add -p命令添加多内网网段静态路由,确保跨网段通信,并通过防火墙出站规则阻断所有公网IP访问。

当你的电脑通过网线接入企业或单位局域网,但又不希望它能访问互联网、只允许与内部服务器、打印机、NAS等内网设备通信时,必须切断默认外网出口路径并确保内网路由可达。这一步不能仅靠禁用Wi-Fi或拔掉路由器WAN口来实现,软件层路由控制才是可靠手段。
手动配置静态IP并清除默认网关
右键任务栏网络图标 → 选择“打开网络和Internet设置” → 点击“网络和共享中心” → 左侧点击“更改适配器设置” → 右键当前有线连接(如“以太网”)→ “属性” → 双击“Internet协议版本4(TCP/IPv4)” → 选择“使用下面的IP地址”。
填入内网可用IP(例如【192.168.10.50】)、子网掩码(如255.255.255.0),【默认网关和DNS服务器两项必须留空】。留空网关是关键——Windows一旦检测到网关存在,就会自动生成0.0.0.0/0的默认路由,从而具备外网访问能力;清空后,系统仅保留直连网段路由,天然隔离外网。
点击“确定”保存。此时ping同网段设备(如192.168.10.1)应通,ping 8.8.8.8则超时。
用route命令精确添加内网路由
若内网不止一个网段(比如还需访问172.16.0.0/16或10.200.30.0/24),仅靠单网段直连不够,需手动补全路由表。
以管理员身份运行CMD或PowerShell:
先执行 route print 查看当前路由,确认0.0.0.0/0默认路由已消失;
再逐条添加内网网段路由,例如:
route add -p 172.16.0.0 mask 255.255.0.0 192.168.10.1
route add -p 10.200.30.0 mask 255.255.255.0 192.168.10.1
其中【-p参数必须加上】,否则重启后路由丢失;网关地址(192.168.10.1)必须是本机所在内网中可转发跨网段流量的设备(如内网核心交换机或三层网关IP)。
启用Windows防火墙出站拦截(保险加固)
方法一:图形界面快速封堵
控制面板 → “Windows Defender 防火墙” → 左侧“高级设置” → “出站规则” → 右侧“新建规则” → 选择“程序” → 浏览定位到 C:\Program Files\Google\Chrome\Application\chrome.exe(或其他浏览器路径)→ 下一步选“阻止连接” → 完成命名(如“禁用Chrome外网”)。
方法二:命令行批量拦截
在管理员CMD中运行:
netsh advfirewall firewall add rule name="Block All Outbound to Internet" dir=out action=block remoteip=0.0.0.0-192.168.0.0,172.16.0.0-172.31.255.255,10.0.0.0-10.255.255.255,127.0.0.0-127.255.255.255
该命令将所有非私有地址(即公网IP)的出站连接全部拦截,而放行全部RFC1918内网地址段。注意:此规则不影响内网通信,仅阻断发往外网IP的任何数据包。
验证内网连通性与外网隔离效果
第一步:ping内网常用设备IP(如文件服务器192.168.10.100、打印机192.168.10.201)→ 应全部收到回复;
第二步:ping一个明确的公网IP(如114.114.114.114)→ 必须显示“请求超时”或“找不到主机”;
第三步:打开浏览器访问内网Web系统(如http://192.168.10.5:8080)→ 应正常加载;
第四步:尝试访问https://www.baidu.com → 页面打不开,且开发者工具Network标签中所有请求状态为failed或pending。

















