很多人家里的网络结构其实很简单:光猫桥接,一台路由器拨号,手机、电脑、电视、摄像头、智能插座全都连在同一个 Wi-Fi 下。能用,但隐患也藏在这里——所有这些设备在二层几乎处于同一个广播域,彼此可以互相访问。
先想清楚:你到底在隔离谁
家庭内网里,风险最高的几类设备其实很典型。一是家用摄像头,早年不少品牌默认把视频流和配置端口直接暴露,固件更新也慢;二是各种低价 IoT 小设备,智能插座、灯泡、传感器,厂商安全投入有限,漏洞不少;三是客人 WiFi,你很难保证来访朋友的手机是干净的。把它们和你的电脑、NAS 放在同一层,等于给潜在入侵者留了一条横向移动的捷径。
三种隔离手段,从简到难
最省事的是路由器自带的访客网络。它通常只能把无线客人隔开,且很多家用固件不允许你自定义互访规则,摄像头和 IoT 依然和主网混在一起,属于半隔离。
进阶一点是支持多 SSID 和 VLAN 的 AP(比如企业级吸顶 AP 或刷了 OpenWrt 的路由器),在无线侧就能把不同 SSID 映射到不同 VLAN。但要真正按设备类型而非无线有线划分,还得靠软路由。
最细的方案是软路由加子网加防火墙区域。你可以在软路由上建多个接口(LAN、IoT、GUEST),每个对应一个 VLAN 和独立的 IP 网段,再用防火墙规则定义谁能访问谁。这是本文推荐的家庭安全基线。
软路由上怎么落地
以 OpenWrt 或爱快这类常见系统为例,思路一致:先在网络交换机里把某个物理口打上 VLAN tag(比如 LAN 是 VLAN1,IoT 是 VLAN20,GUEST 是 VLAN30);再为每个 VLAN 建一个接口并分配网段(如 192.168.10.0/24 给 IoT);最后在防火墙里建对应区域。
规则建议这样设:主 LAN 可以主动访问 IoT 和 GUEST,方便你用手机管理摄像头;IoT 和 GUEST 默认只能访问外网(WAN),不能主动连回 LAN;摄像头单独一个网段,只允许它出站到你的录像机或 NAS 指定端口。这样即使摄像头被控制,也出不了自己的小房间。
几个容易翻车的点
第一,跨网访问 NAS 看监控画面会受影响。播放端在 LAN、摄像头在 IoT 时,要放行对应端口,或把监控 App 也放进可互访的白名单。第二,IoT 配网阶段常要求手机和设备和同一网段,配完再挪回隔离网就行。第三,像 AirPlay、发现打印机这类依赖 mDNS 或 SSDP 广播的功能,跨 VLAN 默认不通,需要在软路由上开 avahi 或 udpbroadcastrelay 做转发。第四,别把软路由的管理口也关进隔离区,否则你连不上后台了。
总结
网络隔离不是折腾,而是给家里每类设备划好房间。一台支持 VLAN 的软路由,加上几条清晰的防火墙规则,就能让摄像头和客人设备既各司其职,又碰不到你的核心数据。花一个周末规划,换来的是长期安心。
还没有评论,快来抢沙发吧!