舊 router 隔離智能家居:subnet、Guest Wi-Fi 同 double NAT 點揀
3C 產品

舊 router 隔離智能家居:subnet、Guest Wi-Fi 同 double NAT 點揀

圖片:via XDA Developers — https://www.xda-developers.com/old-router-is-now-the-only-thing-standing-between-smart-devices-and-internet/
TechLab 編輯部(譯)·

接多一部機之前,先睇清防火牆、韌體同裝置互通

舊 router 可以點用

XDA 作者將一部 ASUS RT-AC66U 刷入 FreshTomato,再用佢接管智能插頭、燈同其他智能家居裝置。做法係將舊 router 嘅 WAN port 接去主 router LAN port,開另一組 Wi-Fi 名稱同獨立 subnet,令電腦、手機留喺主 network,IoT 裝置就留喺舊 router 後面。呢個方向有實際價值:一件安全更新慢、長期連住雲端嘅裝置出事,攻擊者較難順手掃到工作電腦、NAS 或其他私人裝置。

Google 官方 double NAT 接駁示意圖,顯示兩部 router 串接後各自行 NAT

圖片:Google

Subnet 分開咗,未等於截斷咗

可以將主 network 設成 192.168.1.0/24,舊 router LAN 就用 192.168.50.0/24,兩邊 DHCP 範圍唔好重疊。舊 router 要行 router mode;一轉 AP 或 bridge mode,路由同防火牆功能通常會停,原本想要嘅邊界亦可能消失。最易錯嗰點係:subnet 只係將地址分組,真正決定兩邊可唔可以互通嘅係 routing table、ACL 同防火牆。IoT 裝置主動連去主 network 嘅流量,要有明確規則擋住,淨係見到兩個 SSID 唔可以當完成。

防火牆至少要守住兩個方向

基本設定可以先拒絕 IoT subnet 存取主 subnet、router 管理介面同其他私人地址範圍,再按實際情況放行 DNS、時間同步同上網流量。管理介面最好關閉 WAN remote management,亦唔好畀 IoT Wi-Fi 直接登入;舊機做得到嘅話,只准指定有線裝置管理。XDA 作者再行多一步,預設封鎖所有出站連線,逐件裝置開白名單,仲用 Pi-hole 擋 analytics 同 telemetry domain。呢套做法可以控制得仔細好多,但每次加裝置、更新韌體或者廠商轉 CDN,都可能要重新執規則,唔太啱想 set 完就唔理嗰類人。

Double NAT 有隔層,但唔係安全認證

兩部 router 都做 NAT,就會出現 double NAT。智能家居裝置只靠主動連雲端嘅話,多數仍然用到,不過 port forwarding、UPnP、部分遠端連線同跨 network 探索可能麻煩。Google 嘅官方說明亦提到,兩套獨立 router 會令裝置因 IP 範圍同防火牆各有一套而難以互通。留意 NAT 本身唔等同完整隔離:IoT 裝置主動發起嘅連線仍可能穿過上游,所以防火牆規則先係實際控制。為咗消除 double NAT 而將舊 router 轉做 bridge,亦會一併拆走今次想保留嘅邊界。

智能家居最常撞牆係本地互通

Chromecast、智能喇叭、部分 Matter 裝置同其他靠 multicast、mDNS 或同一 LAN 探索嘅產品,放入隔離 network 後可能搵唔到手機、hub 或電視。Google 亦寫明,開咗 AP/client isolation 嘅 Guest Wi-Fi 可能令 Chromecast 同喇叭無法設定。最簡單處理係設定時將手機暫時接入 IoT Wi-Fi,或者將 Home Assistant、Matter controller 放喺同一邊;要跨 subnet 控制,就要 router 支援 mDNS reflector,再收窄防火牆規則,只放行指定 hub 同服務,唔好為求方便成個主 subnet 開通。

新 router 自帶 IoT/Guest Network 通常更省事

如果現有 router 已有 IoT Network、Guest Network、VLAN 或「Access Intranet」選項,直接用通常易管過長開多一部舊機。以 ASUS 官方設定做例,關掉 Guest Network 嘅 Access Intranet,先會拒絕訪客裝置進入內部 network;Google Wifi 就可以另外揀邊啲共享裝置畀 Guest Network 使用。各品牌對「Guest」嘅定義唔完全一樣,開完要確認三件事:可唔可以入主 subnet、Guest 裝置之間可唔可以互通、管理介面有冇一齊封住。淨係換咗 SSID 名稱,冇得證明防火牆真係生效。

舊機嘅更新年期係硬門檻

舊 router 夾喺 IoT 裝置同上網出口之間,佢自己一失守,反而會變成新入口。先去廠商支援頁確認最後韌體日期同安全更新狀態;只得 WEP、舊 WPA,或者早已冇安全修補,就唔值得繼續擔任防火牆。第三方韌體可以延長部分型號壽命,但要確認硬件版本受支援,同時評估刷機失敗同日後維護成本。基本功仲包括改管理員密碼、用 WPA2/WPA3、關閉 WPS、UPnP 同遠端管理,再定期睇連線紀錄。

最後要自己驗證條界線

設定完成後,可以用一部測試裝置接入 IoT Wi-Fi,試下開主 router、NAS、printer 同舊 router 管理頁;理想結果係應擋嘅全部連唔到,上網同指定智能家居功能就照常運作。跟住由主 network 測試控制、投放畫面同通知功能,睇清楚邊啲本地服務俾隔離規則截住。呢套做法主要減低橫向入侵風險,唔會自動阻止裝置向廠商雲端傳資料;想管埋出站流量,就要接受白名單、DNS 過濾同長期睇 log 嘅維護工作。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook