Как разрешить доступ к внутреннему серверу с определенных публичных IP-адресов на маршрутизаторах TP-Link для малого и среднего бизнеса (SMB)

Руководство по настройке
Последнее обновление:сентября 15, 2026

Сценарий применения

В некоторых случаях мы хотим, чтобы только некоторые конкретные внешние IP-адреса имели доступ к внутреннему серверу за TP-LINK SMB Router. Эти требования могут быть удовлетворены с помощью Virtual Server с Access Control.

Теперь мы берём TL-ER6120 v2 в качестве примера. Веб-сервер находится за LAN-портом TL-ER6120 как 192.168.0.2:8080. А клиент расположен на 14.28.137.216 вне WAN1. Мы хотим, чтобы только внешний IP 14.28.137.216 мог получить доступ к этому серверу. Наша топология подключена следующим образом.

Как мы можем этого добиться?

TL-ER6120 — это NAT-устройство. Веб-сервер находится на 192.168.0.2:8080 за TL-ER6120. Прежде всего мы открываем порт 8080 для 192.168.0.2 для всех внешних IP. А затем мы настраиваем Access Control, чтобы ограничить доступ к веб-серверу только IP 14.28.137.216. Конкретные шаги конфигурации следующие.

Шаг 1

На этом шаге нам нужно открыть порты 8080. Перейдите в Advanced---->NAT----->Virtual Server. Для interface мы выбираем WAN1 и устанавливаем порт как 8080. Internal Server IP — 192.168.0.2. Затем нажмите OK. Когда завершено, в Virtual Server List сформируется запись правила.

Шаг 2

На этом шаге мы настраиваем Service Type, чтобы соответствовать порту веб-сервера 8080. Перейдите в Preferences---->Service Type. Назовите service type как Web Service. И выберите Protocol TCP/UDP. Source Port Range — 0-65535. Введите destination port как 8080. Нажмите OK.

Шаг 3

На этом шаге давайте настроим IP group. Перейдите в Preferences----->IP Group---->IP address. Добавьте запись, как показано выше.

Access_Client — то же самое, что и Web_Server. Затем в IP Address List появятся две новые записи.

Перейдите в IP Group. Соответствует Address Name и Group Name. Установите в соответствии с рисунком соответственно.

Этот шаг прост. Сопоставьте Access_Client с Access_Client Group.

Шаг 4 Давайте теперь настроим Access Control.

В Firewall---->Access Control установите, как на рисунке выше. Сначала мы выбираем Allow Policy и выбираем Web_Service, который мы только что настроили для порта 8080, для Service Type. В опции Source мы выбираем IP Group-- Access_Client, который мы настроили ранее. В destination мы выбираем Web_Server. ID как 1. Затем нажмите OK.

А затем мы настраиваем Block policy. Policy — Block, а Source — IPGROUP_ANY. Не забудьте установить ID как 2. Нажмите OK.

После завершения в List of Rules появятся две записи.

Проверка

Shows web server being accessed by the IP address.

Как показано на скриншоте выше, на клиенте 14.28.137.216 мы вводим 14.28.137.2:8080. (14.28.137.2 — это адрес WAN1) Мы обнаружим, что он может нормально получить доступ к веб-серверу.

Shows the web server being inaccessible.

А на любом другом клиенте, например 14.28.137.210, мы не можем получить доступ к веб-серверу. Это работает как ожидалось!

Примечание:
1. Порядок ID в Access Control List определяет приоритет, и это важно.
2. TL-R600VPN может удовлетворить требования только с версией аппаратного обеспечения v4.
3. Для других моделей с разными версиями аппаратного обеспечения будет различный UI. Процесс конфигурации для разных UI в основном такой же, как в примере UI. За исключением конфигурации IP Group, другие опции конфигурации просто изменили положение.

Часто задаваемые вопросы по теме

Ищете больше информации?

Полезен ли этот FAQ?

Ваши отзывы помогают улучшить этот сайт.

This Article Applies to:

Community

TP-Link Community

Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.

Visit the Community >