From 562de68127576a7ddafb26b7dc4a3b74edd1d6a1 Mon Sep 17 00:00:00 2001 From: windyboy Date: Tue, 11 Aug 2026 19:36:20 +0800 Subject: [PATCH] docs: record VLAN10 live verification (DHCP lease, NAT counters, isolation) --- docs/lan-se5420-deployment-guide.md | 12 ++++++++---- 1 file changed, 8 insertions(+), 4 deletions(-) diff --git a/docs/lan-se5420-deployment-guide.md b/docs/lan-se5420-deployment-guide.md index bab7e92..cf44d3d 100644 --- a/docs/lan-se5420-deployment-guide.md +++ b/docs/lan-se5420-deployment-guide.md @@ -416,10 +416,10 @@ ssh -4 root@192.168.66.1 'uci show network; uci show firewall; uci show dhcp; ip 1. **链归属(已实测):** `nft list ruleset | grep -A6 "chain forward_ubunt_upg"` 确认 66/55/10/172 四条拒绝在 forward 链、先于 `accept_to_lan`;`192.168.10.0/24 masquerade` 仍在(§11.3 第 5 步已验)。 2. **IPv6(已实测):** `ip -6 addr show eth2` 仅 `fe80::`;`dhcp.ubunt_upg.ra='disabled'` + `dhcpv6='disabled'`;odhcpd 不服务 eth2(§11.4 已验)。 -3. VLAN10 客户端拿 `192.168.10.x`,`ip route` 默认网关 `192.168.10.1`,DNS 正常(SSID 启用后验)。 -4. gfw 上 `logread`/DHCP 租约出现 VLAN10 客户端(SSID 启用后验)。 -5. 拒绝规则命中:从测试客户端 `ping 192.168.66.1/.26/.36/.46/.254`、`192.168.55.254`、LAN55 主机 → 全不通;访问 gfw 的 22/80/443 管理口 → 拒绝(SSID 启用后验)。 -6. NAT 命中:gfw `nft list ruleset` 中 `192.168.10.0/24 masquerade` 有 counter 增长(SSID 启用后验)。 +3. **DHCP 租约(已实测):** `cat /tmp/dhcp.leases` 出现 VLAN10 客户端(实测 OnePlus-12 → `192.168.10.168`)。 +4. **数据面(已实测):** `nft list ruleset` 中 `192.168.10.0/24 masquerade` counter 增长(实测 215 pkts / 42KB)、`accept_to_ubunt_upg` 回包增长、四条 deny 保持 0 → VLAN10 上网走 gfw NAT、隔离生效。 +5. **拒绝规则命中(SSID 启用后验):** 从测试客户端 `ping 192.168.66.1/.26/.36/.46/.254`、`192.168.55.254`、LAN55 主机 → 全不通;访问 gfw 的 22/80/443 管理口 → 拒绝。 +6. **客户端上网(SSID 启用后验):** 拿 `192.168.10.x`、网关 `.10.1`、DNS 正常;`curl -4` 国内/海外均通、`curl -6` 失败。 7. 抓包工具:`apk add tcpdump`(ImmortalWrt 25.12.0;勿用 opkg)。 ## 12. UniFi 改网络 + 启用 SSID(最后做) @@ -442,12 +442,16 @@ ssh -4 root@192.168.66.1 'uci show network; uci show firewall; uci show dhcp; ip - 代理路径:在 gfw/OpenClash 日志或按客户端源地址/五元组确认流量走代理,**不以全局 `7892` 计数增长为证明**。 7. 任一验证失败 → 先关 `ubnt-upg` SSID;主 SSID、`.254` 路径、LAN55/LAN66 不受影响。 +> **实测记录(2026-08-11):** OnePlus-12 连 `ubnt-upg` 拿到 `192.168.10.168`(DHCP 由 gfw 下发,租约见 `/tmp/dhcp.leases`);gfw `192.168.10.0/24 masquerade` counter 增长(215 pkts / 42KB)、`accept_to_ubunt_upg` 回包 5 pkts、四条内网 deny 保持 0 → 上网走 gfw NAT、VLAN10→内网隔离生效。手机 Wi-Fi 详情不显示网关,以 DHCP 租约 + NAT counter 为证。 + ## 13. 第二阶段验收 1. `ubnt-upg` 客户端满足 §12 第 6 步全部项。 2. gfw 侧 DHCP、拒绝规则、NAT、DNS、代理路径均关联到该测试客户端。 3. LAN55/LAN66 的 IPv6 行为与迁移前基线一致;VLAN10 无 GUA/ULA、IPv6 DNS、默认路由或 IPv6 出口(除 link-local)。 +> **状态(2026-08-11):** 第 2 条 DHCP+NAT+隔离已实测通过(见 §12 实测记录);第 1、3 条待补(浏览器 curl 国内/海外、拒绝规则从客户端实测命中、IPv6 `curl -6` 失败)。 + ## 14. 性能实测(可选但建议) 1. 两台 2.5G 终端(如 NAS 与 windy-pc,均接 SE5420):一端 `iperf3 -s`,另一端 `iperf3 -c <对端IP>`。