舊 router 變智能家居專網:AP、VLAN 同 double NAT 點揀先安全
3C 產品

舊 router 變智能家居專網:AP、VLAN 同 double NAT 點揀先安全

圖片:via XDA Developers — https://www.xda-developers.com/old-router-could-be-network-upgrade-your-smart-home-needs/
TechLab 編輯部(譯)·

四種接法用途唔同,隔離做錯反而控制唔到屋企裝置

XDA 作者用 FreshTomato 救返一部 ASUS RT-AC66U,經網線接落新 router,再將智能插蘇、感應器同燈膽搬去另一個 SSID。方向其實幾實用,尤其屋企有寬頻商舊 router 或換機後剩低一部。不過要講清楚,呢種「升級」主要係分開裝置同收窄風險,唔會自動加快 Wi-Fi,亦未必改善覆蓋。

AP 模式只係加多個 Wi-Fi 接入點

舊 router 開 AP mode,再由主 router 拉網線過去,通常會停用舊機嘅 DHCP、NAT 同 firewall;ASUS 官方對 AP mode 嘅解釋都係咁。所有裝置仍然由主 router 派 IP,亦留喺同一個主網。你可以另外改個「IoT」SSID,方便認裝置,但SSID 名唔同唔代表互相隔離。呢個做法適合補訊號死角,唔適合當安全分網,除非主 router、AP 同中間嘅 switch 本身識 VLAN。

舊 router 變智能家居專網:AP、VLAN 同 double NAT 點揀先安全

圖片:Wikimedia Commons — Jaggery(CC BY-SA 2.0)

Guest network 係最易上手嘅選擇

如果主 router 有 guest network,而且設定頁清楚寫明會封鎖存取 LAN,通常呢條路最慳事。設一組獨立密碼,再將淨係要上網嘅燈膽、插蘇同吸塵機搬入去,並逐項檢查 client isolation、LAN access 同「可使用共享裝置」設定。各品牌甚至同品牌唔同型號嘅做法都可以差好遠,所以唔好見到「Guest」就當搞掂;連上去之後,應該實際試吓可唔可以開到主網電腦、NAS 同 router 管理頁。

VLAN 最完整,但全條路都要識做

VLAN 可以將 IoT、電腦同訪客裝置分落唔同 subnet,再用 firewall 精準決定邊邊可以行去邊邊。正常做法係封鎖 IoT 主動連入主網,只放行 DNS、NTP、上網同真正要用嘅服務;管理手機或 Home Assistant 要控制裝置,就另外開指定方向、IP 同 port。淨係喺舊 router 見到 VLAN tagging 選項,唔代表成套設定已經生效;主 router、switch、AP 同 trunk port 全部都要配合。FreshTomato 官方亦提醒要先核對硬件型號同 revision,唔可以見個名相近就亂刷 firmware。

第二部 router 行 NAT:簡單得嚟有個伏

主 router 嘅 LAN 接去舊 router 嘅 WAN,再用另一段唔重疊嘅 IP 範圍,係最容易整出獨立專網嘅接法。不過 double NAT 本身唔係完整隔離規則:佢通常會擋主網直接闖入第二層 LAN,但 IoT 向外發起嘅連線,有機會仍然去到位於上游嘅主網 IP。設定時要用 firewall 明確封鎖 IoT 前往主網同其他私人 IP 範圍,完成後再逐段測試。Google 官方亦指出,double NAT 對一般上網未必有明顯影響,但 port forwarding、UPnP、網上打機同兩邊裝置互通就較易出問題。

分得太乾淨,AirPlay 同 Chromecast 會失蹤

好多智能家居功能靠 mDNS、Bonjour 或 multicast 自動搵裝置。Apple 指出 Bonjour multicast 通常唔會跨 subnet;Google亦提醒,AP/client isolation 會令 Chromecast 設定或群組播放失敗。Home Assistant、自架服務、AirPlay 喇叭同打印機都可能遇到類似情況。識設定嘅話,可以加 mDNS reflector,再只放行控制所需流量;想保持簡單,就將要互相發現嘅播放器、手機同控制器留喺同一個可信分網,唔好為咗追求完全隔離,最後乜都控制唔到。

舊機仲有冇安全更新,緊要過慳返幾百蚊

原文嗰部 RT-AC66U 已冇原廠更新,作者改用仍有維護嘅 FreshTomato 2026.3。第三方 firmware 的確可以令部分舊機用耐啲,不過一定要由項目官網下載映像,逐項核對型號、硬件 revision、flash 容量同安裝步驟。刷錯檔有機會令部機開唔返;型號冇現行 OpenWrt、FreshTomato 或其他可信項目支援,就唔適合再擔任安全關口。重新使用前亦要重設管理密碼、關閉 WAN 遙距管理同 WPS,再裝齊最新更新。

點揀:先睇你想補訊號定真正分網

純粹想擴闊 Wi-Fi,揀 AP mode;只想快速安置一批雲端燈膽同插蘇,先試主 router 嘅 guest network;屋企有 NAS、Home Assistant、PoE 鏡頭或自架 server,VLAN 配 firewall 會較穩陣;主機功能太少但舊機仍有安全更新,先考慮第二部 router 加明確封鎖規則。無論揀邊款,最後都要測試 IoT 能否打開主網服務、主網控制功能仲正唔正常,同埋重新開機後規則有冇保留。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook