家庭网络
家庭网络 VLAN 划分实战:用 OpenWrt 把 IoT、监控、访客与办公网络隔离
2026年9月17日
用 OpenWrt+802.1Q VLAN 把 IoT、监控、访客与办公网络分段隔离,兼顾安全与互访。
家庭网络 VLAN 划分实战:用 OpenWrt 把 IoT、监控、访客与办公网络隔离
摘要:智能设备越来越多,一台扁平的路由器已不够用。本文记录如何在 OpenWrt 上用 802.1Q VLAN 把 IoT、监控、访客与办公网络彻底分段隔离,兼顾安全与互访体验。
一、为什么要做网络分段
智能音箱、摄像头、扫地机器人、智能插座……家里的联网设备早已从"几台电脑加手机"膨胀到二三十个。它们大多来自不同厂商,固件更新慢、默认密码弱,一旦某一台被攻破,攻击者就能在同一广播域内横向移动。更糟的是,客人连上你家 Wi-Fi 后,理论上也能访问 NAS 和监控录像。
把整个家塞进一个 192.168.1.0/24 的扁平网络,是绝大多数家庭网络的默认状态,也是最大的安全隐患。本文以 OpenWrt 为例,记录如何用 802.1Q VLAN 在一台路由器上切出多张逻辑网络,把 IoT、监控、访客与办公流量彻底分段。
二、硬件与拓扑前提
本文假设你的主路由是刷了 OpenWrt 的软路由或硬路由,且至少有两个网口(WAN 加 LAN),LAN 口下接一台支持 802.1Q 的网管交换机(如网件 GS308E、水星 SG108 Pro,或任意 managed switch)。
如果你用的是单臂路由(单网口加 VLAN 交换机),原理完全一致,只是 WAN 和 LAN 都从同一个物理口用不同 VLAN ID 剥离。本文以"双网口加一台网管交换机"讲解,最直观。
核心思路:交换机上创建 VLAN 10(办公)、20(IoT)、30(监控)、40(访客),每个 VLAN 对应一个独立子网;路由器为每个 VLAN 起一个接口和 DHCP;防火墙默认禁止跨区互访,只允许办公区主动访问其他区。
三、在交换机上划分 VLAN
以 Web 管理型交换机为例:进入"VLAN → 802.1Q VLAN",先建四个 VLAN,ID 分别为 10、20、30、40。然后把连接路由器的上联口设为 Trunk,对这四个 VLAN 全部打 Tag;连接电脑的口划到 VLAN 10(Untag 加 PVID 10),连接摄像头的口划到 VLAN 30,连接智能设备的口划到 VLAN 20,访客区 AP 口划到 VLAN 40。
关键点:上联口必须是 Trunk(Tagged),否则路由器收不到带 VLAN 标签的帧;终端口必须是 Access(Untagged 加设对 PVID),否则设备拿不到正确网段地址。配错 PVID 是最常见的"能连上但上不了网"元凶。
四、在 OpenWrt 上创建 VLAN 接口
OpenWrt 21.02 之后采用 DSA 架构,配置入口在"网络 → 接口 → 设备"。点"添加设备配置",类型选"802.1Q VLAN",基准设备选 lan(或 eth0),VLAN ID 填 10,保存。重复建立 vlan.20、vlan.30、vlan.40。
接着在"接口"页分别新建接口:
- office10:协议静态地址,设备选 lan.10,IP 192.168.10.1/24
- iot20:192.168.20.1/24
- cam30:192.168.30.1/24
- guest40:192.168.40.1/24
每个接口在"高级设置"里可关闭"使用内置 IPv6 管理"避免地址杂乱;在"DHCP 服务器"里启用并设好地址池。保存并应用后,插在对应交换机端口的设备就会分到对应网段。
五、防火墙区域与互访策略
OpenWrt 默认只有 lan 和 wan 两个区域。我们需要新建四个区域(office、iot、cam、guest),全部"入站拒绝、出站允许、转发拒绝",再写转发规则:
- 允许 office 访问 iot、cam、guest(家庭主控能访问设备)
- 允许 iot、cam、guest 访问 wan(设备能上网但不能互访)
- 拒绝 guest 访问 office、iot、cam(访客彻底隔离)
- 拒绝 iot 与 cam 之间的互访
这样摄像头既不能访问 NAS,智能插座也连不到办公电脑,但你的手机(在 office 网段)仍能打开摄像头 APP 看画面。
六、让投屏与音箱跨 VLAN 可用
IoT 设备常用 mDNS(AirPlay、Chromecast、米家发现)和 DLNA,这些是多播协议,默认跨 VLAN 不通。解决办法是在路由器装 avahi-daemon 并开启 reflector,或装 igmpproxy 转发 IGMP。OpenWrt 下最省事的是 opkg install avahi-dbus-dbus 后把 enable-reflector 设为 yes,多播就能在 VLAN 间反射。
如果你的音箱在 IoT 网段、手机在 office 网段,开启 reflector 后 AirPlay 即可被发现。
七、验证与排错清单
- 每台设备确认拿到正确网段 IP(ipconfig 或手机 WLAN 详情)。
- 从办公网 ping 摄像头网关 192.168.30.1 应通;从访客网 ping 办公网关 192.168.10.1 应超时。
- 若某 VLAN 完全不通,优先查交换机 PVID 与上联口 Tag 是否一致。
- 若设备能上网但 APP 搜不到,检查 avahi reflector 是否运行。
小结
VLAN 分段是家庭网络从"能用"迈向"安全"的关键一步。它不需要额外买一堆路由器,一台支持 802.1Q 的交换机加 OpenWrt 即可落地。分段后即便某个智能插座被攻破,攻击面也被牢牢锁在 192.168.20.0/24 内,NAS、监控、办公数据都安然无恙。