家庭网络
IoT VLAN 隔离:把摄像头关进"笼子"里
用 VLAN 把智能家居设备与主力网络分开,低成本实现零信任内网。
IoT VLAN 隔离:把摄像头关进"笼子"里
智能摄像头、扫地机、智能插座……这些设备来自各家厂商,固件更新不可控,安全隐患天然高。我的原则很硬:IoT 设备可以上网,但不能访问我的内网。
为什么要隔离
- 摄像头一旦被攻破,它就在你家里长了只眼睛。
- 很多 IoT 设备默认会扫描同网段,试图"发现"其他设备。
- 厂商云中断时,不该影响你本地控制。
把它们放进独立 VLAN 后,即便某个设备被控,也触不到 NAS、台式机、路由器管理口。
划分方式
| VLAN | 用途 | 访问策略 |
|---|---|---|
| VLAN 10 | 主力设备(手机/电脑/NAS) | 可访问全网,可出网 |
| VLAN 20 | IoT 设备 | 仅可出网,禁止访问 VLAN 10 |
| VLAN 30 | 访客 WiFi | 仅可出网,隔离全部内网 |
在路由器上落地(示意)
以常见开源路由系统为例,核心就一条防火墙规则:
# 禁止 IoT VLAN 主动访问主力 VLAN
iptables -I FORWARD -i br20 -o br10 -j DROP
# 允许主力 VLAN 主动访问 IoT(如手机控制插座)
iptables -I FORWARD -i br10 -o br20 -m state --state NEW -j ACCEPT
思路是"单向放行":我找你行,你找我免谈。
本地优先的智能家居
隔离之后,我更偏向 Home Assistant 本地联动 而非各厂商云:断网也能开关灯、拉窗帘。云只作备份通道。这也顺带解决了"厂商倒闭 App 变砖"的焦虑。
下一篇聊 IPv6 与内网 DNS,让家里每个服务都有好记的名字。