孙亮亮
返回 家庭网络

家庭网络

IoT VLAN 隔离:把摄像头关进"笼子"里

用 VLAN 把智能家居设备与主力网络分开,低成本实现零信任内网。

IoT VLAN 隔离:把摄像头关进"笼子"里

智能摄像头、扫地机、智能插座……这些设备来自各家厂商,固件更新不可控,安全隐患天然高。我的原则很硬:IoT 设备可以上网,但不能访问我的内网

为什么要隔离

  • 摄像头一旦被攻破,它就在你家里长了只眼睛。
  • 很多 IoT 设备默认会扫描同网段,试图"发现"其他设备。
  • 厂商云中断时,不该影响你本地控制。

把它们放进独立 VLAN 后,即便某个设备被控,也触不到 NAS、台式机、路由器管理口。

划分方式

VLAN用途访问策略
VLAN 10主力设备(手机/电脑/NAS)可访问全网,可出网
VLAN 20IoT 设备仅可出网,禁止访问 VLAN 10
VLAN 30访客 WiFi仅可出网,隔离全部内网

在路由器上落地(示意)

以常见开源路由系统为例,核心就一条防火墙规则:

# 禁止 IoT VLAN 主动访问主力 VLAN
iptables -I FORWARD -i br20 -o br10 -j DROP
# 允许主力 VLAN 主动访问 IoT(如手机控制插座)
iptables -I FORWARD -i br10 -o br20 -m state --state NEW -j ACCEPT

思路是"单向放行":我找你行,你找我免谈。

本地优先的智能家居

隔离之后,我更偏向 Home Assistant 本地联动 而非各厂商云:断网也能开关灯、拉窗帘。云只作备份通道。这也顺带解决了"厂商倒闭 App 变砖"的焦虑。

下一篇聊 IPv6 与内网 DNS,让家里每个服务都有好记的名字。

本模块其他文章