家庭网络
IoT VLAN 隔离:把摄像头关进"笼子"里
用 VLAN 把智能家居设备与主力网络分开,低成本实现零信任内网。
IoT VLAN 隔离:把摄像头关进"笼子"里
智能摄像头、扫地机、智能插座……这些设备来自各家厂商,固件更新不可控,安全隐患天然高。我的原则很硬:IoT 设备可以上网,但不能访问我的内网。
为什么要隔离
- 摄像头一旦被攻破,它就在你家里长了只眼睛。
- 很多 IoT 设备默认会扫描同网段,试图"发现"其他设备。
- 厂商云中断时,不该影响你本地控制。
把它们放进独立 VLAN 后,即便某个设备被控,也触不到 NAS、台式机、路由器管理口。
划分方式
| VLAN | 用途 | 访问策略 |
|---|---|---|
| VLAN 10 | 主力设备(手机/电脑/NAS) | 可访问全网,可出网 |
| VLAN 20 | IoT 设备 | 仅可出网,禁止访问 VLAN 10 |
| VLAN 30 | 访客 WiFi | 仅可出网,隔离全部内网 |
在路由器上落地(示意)
以常见开源路由系统为例,核心就一条防火墙规则:
# 禁止 IoT VLAN 主动访问主力 VLAN
iptables -I FORWARD -i br20 -o br10 -j DROP
# 允许主力 VLAN 主动访问 IoT(如手机控制插座)
iptables -I FORWARD -i br10 -o br20 -m state --state NEW -j ACCEPT
思路是"单向放行":我找你行,你找我免谈。
本地优先的智能家居
隔离之后,我更偏向 Home Assistant 本地联动 而非各厂商云:断网也能开关灯、拉窗帘。云只作备份通道。这也顺带解决了"厂商倒闭 App 变砖"的焦虑。
下一篇聊 IPv6 与内网 DNS,让家里每个服务都有好记的名字。
本模块其他文章
家庭 VPN 远程安全接入实战:WireGuard 部署、客户端配置与智能分流家庭宽带 QoS 与 SQM 抗缓冲膨胀实战:用 OpenWrt CAKE 解决视频会议卡顿与游戏延迟家庭网络 VLAN 划分实战:用 OpenWrt 把 IoT、监控、访客与办公网络隔离家庭 Wi-Fi 无缝漫游实战:802.11k/v/r 快速切换与 AP 布点优化家庭 DNS 优化与去广告实战:AdGuard Home 旁路由部署与缓存加速家用 2.5G 内网实战升级:从千兆瓶颈到 NAS 直连提速的完整落地家庭网络 IPv6 公网访问实战:光猫桥接、路由器前缀下发与内网服务安全暴露家庭 Wi-Fi 卡顿怎么查:信道、漫游与 iperf3 实测定位用 AdGuard Home 在 NAS 自建全家去广告 DNS:部署、规则与排错Mesh 组网实践:让全屋 WiFi 没有死角家庭网络拓扑:从光猫到全屋覆盖的一次落地