实验室团队网络搭建记录
摘要
本文记录了实验室网络的搭建过程。针对校园网严格的认证限制,采用“交换机拓展+双虚拟机分工”方案:NAS主机运行Win11虚拟机处理冰川认证与Clash代理,iStoreOS虚拟机负责V2rayA流量转发,路由器仅负责无线发射。该方案解决了物理端口不足与稳定性问题,实现了内外网千兆速率,并提供了详细的故障排查指南。
写这篇文章的核心目的,是记录实验室团队网络的完整搭建过程,方便后续小伙伴遇到问题时能自行排查处理——毕竟折腾这么久,最希望这套设备能安安稳稳跑满一年,不用频繁救火。
一、基础环境与核心限制
1. 物理与网络基础
实验室条件很简单:默认为办公区有线网,只有两个物理网口(东头一个、西头一个),校园内网能跑满千兆速率,外网则限速在 100Mbps 左右。电脑接入后,只能通过「冰川上网客户端」认证之后才能免费上网。有线网默认用户名为工、学号,密码为身份证后6位。
2. 现有硬件设备
路由器:小米 CR8806(刷入了 ImmortalWrt 系统,负责无线发射和流量中转)
服务器(NAS 主机):FUJITSU Q558(刷入 FnOS 系统,配置 I3 8100 CPU + 16G(8G×2)3200Mhz 内存)
交换机:TP-LINK TLSG1005+ 5 口千兆交换机(仅仅是用来解决物理网口的拓展问题)
3. 「冰川上网客户端」
先来说一下这个“冰川上网客户端”内网环境点击此处下载。这个软件至少是2016年之前的产物。而且认证条件极为苛刻:
系统限制:仅支持 Windows 平台(Mac没设备没测,不过也用不上);
网卡限制:必须保持单网卡环境才能认证,这直接导致通过 Windows 网络共享功能实现其他设备上网的方法直接报废;
进程隐藏:每次启动会生成随机英文字符名的 exe 文件,想通过防火墙隔离都无从下手;
动态认证:虽然是Windows程序,但是通过Wireshark抓包可以发现程序认证设备使用的是http协议,向
10.10.94.1的网关发送认证,认证的密钥每秒都在变化,想模拟请求绕开客户端也不现实。
二、搭建方案
既然客户端的限制无法突破,就换个思路:用虚拟机专门跑认证和代理,拆分负载保证稳定性。最终的网络架构核心是「交换机拓展网口 + 双虚拟机分工 + 代理转发」
1. 网络拓扑设计
路由器与 NAS 均接入交换机,且NAS启用 OVS网口虚拟化
2. 认证与代理链路
最后一阵折腾下来。网络是这样跑通的:
认证层:Win11 虚拟机专门运行冰川客户端,完成校园网认证,成为唯一能直接上网的节点;
代理层:
一开始用的CCproxy跑SOCK5代理端口1080。后来换成了ClashVerge。Win11 虚拟机上安装 ClashVerge,开放局域网混合端口7897(支持 SOCK5 等协议),同时接入 Edgetunnel2.0 项目搭建的订阅。同时解决了校园网是无法访问GitHub的问题;长期使用发现这样有大问题,一个是CloudFlare的CND节点速度实在不详,另一个是clash的分流效率在长时间运行之后很卡。最后决定把ClashVerge 和CCproxy的代理端口都留着,在V2rayA就先内对流量进行一次分流。设置两个出站口。in指向CCproxy的1080端口;out指向ClashVerge的7897。设置如下,并配置RoutingA规则如下。这样就实现了在V2rayA内直接对流量进行分流,国内流量走CCproxy直接出去,国外流量走ClashVerge的一套链路,也减轻单软件的压力。TypeScript
V2rayA设置 转发层:iStoreOS 虚拟机安装 V2rayA,设置全局流量转发 —— 所有设备的网络请求都会先汇聚到这里,再通过 SOCK5 协议分别转发到 Win11 虚拟机的 ClashVerge 代理端口和CCproxy代理端口。
终端接入:团队设备通过路由器无线网络或交换机有线接入,自动获取路由指向 iStoreOS,无需额外配置即可正常上网。
3. 为什么这么设计
(1)为什么单独用 iStoreOS 虚拟机跑代理,不直接装在路由器上?
一开始确实尝试过在小米 CR8806 路由器上部署 V2rayA,但路由器硬件性能有限,长时间运行后会直接卡死 —— 毕竟希望捡的这堆垃圾可以稳定运行一年,不能让路由器成为瓶颈。把代理任务拆分到 X86 架构的 iStoreOS 虚拟机后,转发效率和稳定性都大幅提升,路由器只负责发射无线信号,压力小了很多。
(2)为什么用 ClashVerge+Edgetunnel2.0 替代 CCproxy?
最初用 CCproxy 跑 SOCK5 代理(端口 1080),校园网是无法访问GitHub的,想访问还得在自己设备上开代理或者再在CCproxy上挂二级代理,体验极差。为什么不直接用代理软件现成的SCOCK5来跑呢?所以现在直接使用ClashVerge开放局域网连接的混合端口7897进行代理。代理所使用的订阅是egdetunnel项目搭建的。现在的配置是每天4万的连接次数,不限流量。基本可以满足团队整个素材查询的需求。无需额外折腾二级代理。
4. Win11 虚拟机的额外作用
除了跑认证和代理,这台虚拟机还承担了团队协作的一些功能 —— 安装了 DaVinci Resolve Project Server,团队的达芬奇项目数据库集中存放在这里,方便多人协同剪辑,无需额外部署专用服务器,最大化利用硬件资源。
三、测试效果
速率测试:路由器无线网络下,外网速率接近 100Mbps(跑满校园网限速),校园内网速率直接拉满千兆,传大文件、拉取代码都毫无压力;

4K油管也是和无压力

模拟过 UPS 断电后,来电无需手动操作,等待 3-5 分钟即可自动恢复联网。NAS 自动启动,虚拟机按顺序加载认证和代理服务
四、疑难杂症
所有配置都已预设完成,日常使用基本不用维护,若出现异常,按以下优先级排查:
1. 所有设备无法上网
第一步:检查Win11 虚拟机是否可以上网,若不能,检查冰川客户端是否已认证成功,若未认证则重新登录;如果还是不行,登录 NAS 的 FnOS 后台 → 虚拟机管理 → 重启 Win11 虚拟机(99% 的问题都能解决)
第二步:如果Win11虚拟机可以上网,去检查iStoreOS虚拟机的V2rayA。登陆地址
http://10.10.94.40:2017/正常的界面应该长下面这样。如果不一样,直接进NAS后台重启iStoreOS虚拟机。
image.png 第三步:如果排查到这里还是不能上网。终极方案:重启 NAS 主机,等待 5 分钟后再测试。
2. 部分设备断网
如果连接了路由器,检查设备 IP 是否在192.168.0.X网段;
检查网线是否松动,路由器 / 交换机的网口指示灯是否正常闪烁,重新插拔网线试试;
若无线设备断网,重启小米路由器,直接断电就行。
若因为上游网关断电导致冰川上网客户端无法认真直接重启Win11虚拟机。
3. 校园网可访问,外网不可用
大概率是 Edgetunnel2.0 订阅失效,登录 Win11 虚拟机,打开 ClashVerge 手动更新订阅链接;
若更新后仍无效,登录 Edgetunnel2.0 管理后台,重新生成优选订阅链接替换;
检查 ClashVerge 是否正常运行,若进程消失,重启 ClashVerge 并重新认证。
4. 后台登录凭证汇总(维护专用)
设备 / 服务 | 登录地址 |
Win11 虚拟机 | http://10.10.94.31→虚拟机管理→远程桌面 |
iStoreOS 虚拟机 | |
小米路由器 |
edgetunnel项目博客:https://blog.cmliussss.com/p/edt2/
GitHub项目地址:https://github.com/cmliu/edgetunnel
五、总结
折腾了一圈,终于把实验室的网络搭稳了。
用虚拟机跑认证和代理,路由器只负责转发,交换机拓展网口,既解决了物理限制,又保证了稳定性。
希望这套方案能真的稳定运行一年,后续大家不用再为网络问题分心,专注搞研究、做项目就好。如果遇到文档里没覆盖的问题,随时一起讨论优化~
在这里也要感谢一下赞助的16G内存条和设备架,感谢石页学弟头脑一热熬夜画的设备支架,虽然最后没打印完,但是能用就行。
