找回密碼
 立即註冊
惟家LINE群QRCODE
    查看: 2|回覆: 0

    IoT 裝置該不該分網段?VLAN 從零開始的實作

    [複製鏈接]

    !lvup!   100%

    363

    主題

    27

    回帖

    2200萬

    積分

    管理員

    積分
    22005752
    發表於 3 天前 | 顯示全部樓層 |閱讀模式
    先講結論:你家的智能燈泡可能是整個網路最不安全的東西。

    它們韌體很久沒更新預設密碼可能沒改
    而且跟你的筆電、NAS、手機在同一個網段。



    為什麼要分開

    同一個網段的意思是


    • 任何一台裝置可以直接連到其他每一台
    • 一台被入侵,整個網路都暴露
    • 廉價 IoT 裝置常常是最弱的一環


    真實的風險


    • 便宜的網路攝影機被爆出後門 —— 每年都有新聞
    • 智能裝置變成殭屍網路的一員
    • 從 IoT 裝置橫向移動到 NAS


    分開之後


    • IoT 裝置只能連自己的網段和網際網路
    • 連不到你的電腦、NAS、手機
    • 就算被入侵,損失範圍有限


    三種做法(由簡到難)



    做法一:用「訪客網路」(最簡單,五分鐘)

    幾乎所有路由器都有這個功能。


    • 開啟訪客 Wi-Fi
    • 確認勾了「隔離用戶端」或「AP 隔離」
    • 把 IoT 裝置都連到訪客網路


    優點不用額外設備,五分鐘搞定

    缺點


    • HA 也要連到訪客網路才能控制它們(不然連不到)
    • 或者 HA 有兩張網卡,一邊一個
    • 很多訪客網路不支援 mDNS,自動發現會壞


    實用的折衷

    把「不需要 HA 直接控制」的東西丟訪客網路
    (例如電視、遊戲機、訪客的手機)。

    做法二:VLAN(正規做法)

    需要


    • 支援 VLAN 的路由器(OpenWrt、pfSense、UniFi、部分 ASUS)
    • 支援 VLAN 的交換器(如果有線裝置要分)
    • 支援多 SSID 的 AP


    規劃
    1. VLAN 1   主網段     192.168.1.0/24   電腦、手機、NAS
    2. VLAN 20  IoT       192.168.20.0/24  智能裝置
    3. VLAN 30  攝影機     192.168.30.0/24  監視器(完全不給上網)
    4. VLAN 40  訪客       192.168.40.0/24  客人
    複製代碼

    防火牆規則
    1. 主網段  →  IoT      允許(HA 要控制它們)
    2. IoT    →  主網段    拒絕 ← 關鍵的一條
    3. IoT    →  網際網路  允許(韌體更新、雲端功能)
    4. 攝影機  →  任何地方  拒絕(只有主網段能連進去看)
    複製代碼

    「主網段 → IoT 允許,反向拒絕」這叫單向放行
    是 IoT 隔離的核心。

    做法三:完全隔離(最嚴格)


    • IoT 連網際網路也不給
    • 只能用本地控制的裝置(Zigbee、ESPHome、部分 Matter)
    • 需要韌體更新的時候臨時開放


    這是最安全的,但很多雲端裝置會直接不能用。



    分 VLAN 之後會壞掉的東西(重點)

    這一段是最多人卡住的地方。

    一、自動發現不能跨 VLAN

    很多智能裝置靠 mDNS(Bonjour)或 SSDP 被發現
    這些協定是「廣播」,預設不會跨越 VLAN。

    症狀


    • HA 找不到新裝置
    • Chromecast / AirPlay 不見了
    • 印表機找不到


    解法:mDNS 反射器(Repeater / Reflector)


    • UniFi:設定裡有「mDNS」開關
    • OpenWrt:裝 avahi-daemon 並設定 reflector
    • pfSense:有 Avahi 套件


    設定之後,廣播封包會被轉發到指定的 VLAN。

    二、裝置配對時需要同網段

    很多裝置的配對流程是


    • 裝置開一個自己的 Wi-Fi 熱點
    • 手機連上去
    • 告訴它你家 Wi-Fi 的密碼


    問題配對完成後,你的手機在主網段,裝置在 IoT 網段,App 找不到它。

    解法


    • 配對的時候先把手機連到 IoT 的 SSID
    • 配對完成後再切回來


    三、Chromecast / Google Home 特別難搞


    • 它們用大量的廣播和多播
    • 跨 VLAN 幾乎一定會出問題
    • 很多人最後放棄,把它們留在主網段


    四、HA 的自動發現

    HA 在哪個網段,就只能自動發現那個網段的東西。

    解法


    • mDNS 反射器(最常見)
    • HA 主機裝兩張網卡,各接一個 VLAN
    • 手動新增整合並填 IP(很多整合支援)




    一個務實的方案(不用買新設備)

    如果你的路由器不支援 VLAN

    方案 A:雙路由器


    • 主路由器接光纖
    • 第二台路由器接在主路由器下面
    • IoT 裝置連第二台
    • 第二台的 LAN 是獨立網段,預設連不到上面


    成本:一台舊路由器(或一千多塊的新的)

    缺點HA 要放在主路由器那層,然後在第二台開埠轉發 ——
    會有點麻煩。

    方案 B:只隔離最危險的

    80% 的效果,20% 的工


    • 網路攝影機丟訪客網路(這是最危險的一類)
    • 雜牌的、沒在更新韌體的裝置丟訪客網路
    • Zigbee / Z-Wave / ESPHome 裝置不用管 ——
        它們本來就不上網際網路


    這一點很重要

    用 Zigbee 和 ESPHome 的話,你的「IoT 安全問題」本來就小很多
    —— 因為它們根本不在你的 IP 網路上(Zigbee)
    或者你完全掌控韌體(ESPHome)。

    Wi-Fi 的雲端裝置才是需要隔離的。

    檢查你現在的狀況

    列出所有連著的裝置


    • 路由器後台的「已連接裝置」清單
    • 或者用 nmap 掃描

    1. nmap -sn 192.168.1.0/24
    複製代碼

    問自己三個問題


    • 這台裝置我認得嗎?
    • 它的韌體多久沒更新了?
    • 它壞掉的話我損失什麼?


    認不出來的裝置一定要查清楚。

    HA 本身的網路安全


    • 不要把 8123 埠直接開到網際網路
    • 要外網存取的話用 VPN 或 Cloudflare Tunnel
    • 開啟兩步驟驗證
    • 定期看「設定 → 人員 → 登入記錄」


    下一篇會專門講外網存取的安全做法。

    ---

    下一篇:在外面安全地連回家 ——
    VPN、Cloudflare Tunnel、還有為什麼不要開埠。
    您需要登入後纔可以回帖 登入 | 立即註冊

    本版積分規則

    Archiver|手機版|惟家的智能論壇

    GMT+8, 2026-9-24 12:19 , Processed in 0.081874 second(s), 24 queries .

    快速回覆 返回頂部 返回列表