Как настроить изолированный VLAN для умного дома
В современном умном доме могут одновременно работать десятки Wi-Fi приборов: китайские умные розетки Tuya, IP-камеры видеонаблюдения, роботы-пылесосы, светильники и микроконтроллеры. Обычно все эти гаджеты подключаются к одной и той же домашней Wi-Fi сети, в которой находятся ваши личные ноутбуки, смартфоны с банковскими приложениями и сетевые накопители NAS.
Это создает серьезный риск для безопасности. Бюджетные умные устройства редко получают обновления прошивки и содержат критические уязвимости. Если хакер или вредоносный ботнет взломает дешевую Wi-Fi розетку, он мгновенно получит доступ ко всей вашей локальной сети. Решением этой проблемы является изоляция IoT-устройств в отдельный VLAN (Virtual Local Area Network).
Зачем нужна изоляция умных устройств?
- Защита личных данных: Изолированная виртуальная сеть на сетевом уровне (Layer 2/3) запрещает умным устройствам сканировать домашнюю сеть и подключаться к вашим компьютерам или файловым серверам.
- Блокировка подозрительной телеметрии: Многие небрендовые IP-камеры непрерывно отправляют видеопоток на сторонние китайские сервера. В VLAN вы можете жестко ограничить или полностью заблокировать доступ конкретным приборам в интернет.
- Оптимизация Wi-Fi эфира: Дешевые Wi-Fi датчики постоянно отправляют широковещательные ARP и mDNS пакеты, засоряя эфир. Выделение их в отдельный VLAN устраняет сетевой шторм в вашей рабочей сети.
CAUTION
Никогда не храните сетевые хранилища NAS с личными архивами и рабочие компьютеры в одной подсети с безымянными Wi-Fi розетками и IP-камерами без обновлений прошивки.
Шаг 1. Настройка VLAN на роутерах Keenetic
Интерфейс Keenetic позволяет настроить виртуальные сегменты за пару минут:
- Зайдите в веб-панель Keenetic (
192.168.1.1) $\rightarrow$ «Сетевые правила» $\rightarrow$ «Сегментация». - Нажмите «Добавить сегмент» и введите название (например,
IoT_SmartHome). - Задайте тег VLAN ID (например,
10) и укажите отдельную подсеть IP-адресов:192.168.10.1с маской255.255.255.0. - Включите DHCP-сервер для этой подсети.
- Нажмите «Добавить Wi-Fi сеть», укажите имя SSID
Home_IoT(только диапазон 2.4 ГГц) и привяжите эту беспроводную сеть к созданному сегментуIoT_SmartHome. - В параметрах безопасности сегмента поставьте галочку «Изолировать от других сегментов».
Шаг 2. Настройка правил межсетевого экрана (Firewall)
Просто создать VLAN недостаточно — нужно настроить правила фильтрации трафика:
- Правило 1 (Разрешить доступ из основной сети в IoT): Ваш смартфон или сервер Home Assistant из основной сети
192.168.1.0/24должен иметь возможность отправлять запросы в IoT-сеть192.168.10.0/24. - Правило 2 (Запретить доступ из IoT в основную сеть): Устройства из IoT-сети
192.168.10.0/24НЕ должны открывать соединения с устройствами в основной сети192.168.1.0/24.
[ Исходная сеть: IoT (192.168.10.0/24) ]
│
├─► [ Назначение: Home (192.168.1.0/24) ] ──► ❌ DROP (Заблокировано)
│
└─► [ Назначение: Internet (WAN) ] ──► ✅ ACCEPT (Разрешено)
Шаг 3. Трансляция mDNS для Яндекс Станций
Чтобы приложение «Дом с Алисой» или Станция могли обнаруживать умные устройства в изолированном VLAN, роутер должен уметь транслировать широковещательные mDNS (multicast DNS) пакеты между подсетями.
- В Keenetic: Установите компонент системы «mDNS ретранслятор» (avahi) в настройках компонентов.
- В MikroTik: Включите сервис
IP$\rightarrow$DNS$\rightarrow$mDNS Repeatersмежду интерфейсамиvlan-mainиvlan-iot. - В UniFi: Активируйте галочку «Multicast DNS» в разделе Settings $\rightarrow$ Services.
IMPORTANT
Для серверов умного дома и Яндекс Станций рекомендуем сразу зафиксировать статические IP-адреса в пуле DHCP, чтобы исключить сбои маршрутизации между подсетями.
Пошаговое руководство по привязке статических IP-адресов читайте в нашей статье Зачем и как настроить статический IP для Яндекс Станции.
Инструкция по настройке
Создание изолированного сегмента VLAN
В интерфейсе роутера создайте новую виртуальную подсеть (например, VLAN 10) с отдельным пулом DHCP-адресов.
Привязка отдельной Wi-Fi сети (SSID)
Создайте скрытую Wi-Fi сеть 2.4 ГГц исключительно для устройств умного дома и привяжите ее к тегу VLAN 10.
Настройка межсетевого экрана (Firewall)
Заблокируйте доступ из сети умного дома к вашим личным компьютерам и NAS, разрешив только mDNS трансляцию для Яндекса.