Зачем разделять сети
Лампы, розетки, датчики, пылесосы и колонки получают обновления нерегулярно, а некоторые вообще перестают их получать. Если такое устройство окажется в одной сети с ноутбуком и хранилищем, его уязвимость становится входом в остальную сеть. Отдельная сеть изолирует проблемные гаджеты: даже скомпрометированный датчик не увидит ваш компьютер.
Разделение также упрощает управление: легко понять, какое устройство принадлежит какой группе.
Понятие безопасности здесь простое: чем больше разнородных устройств, тем выше шанс, что хотя бы одно окажется уязвимым. Отдельная сеть не делает его безопасным, но ограничивает ущерб и упрощает наблюдение за трафиком.
Варианты реализации
Самый простой вариант — гостевая сеть роутера. Она создаёт отдельное имя Wi-Fi с изоляцией клиентов от основной сети. Продвинутые роутеры позволяют создать виртуальные сети (VLAN) и правила между ними, чтобы, например, смартфон в основной сети мог управлять устройствами, а обратно связь была запрещена.
Уточните возможности вашей модели в документации. Если роутер не умеет изоляцию, второй роутер, подключённый к первому, может создать отдельный сегмент, хотя настройка сложнее.
Порядок настройки через гостевую сеть
Откройте настройки роутера и найдите раздел гостевой сети. Задайте отдельное имя, надёжный пароль и тип защиты, поддерживаемый гаджетами. Включите изоляцию клиентов между собой только если устройствам не нужно общаться друг с другом: для многих умных систем нужна связь с хабом.
Переподключите гаджеты к новой сети. Для многих это означает повторное добавление через приложение: сбросьте устройство и добавьте заново, находясь с телефоном в той же сети.
Если хаб умного дома подключён кабелем, а датчики к Wi-Fi, убедитесь, что обе части находятся в одном сегменте. Иначе устройства не смогут найти друг друга, и придётся разрешать связь между сетями правилами на роутере.
Проблемы с обнаружением и управлением
Основная сложность: приложение на телефоне в основной сети не видит устройства в изолированной. Причина в том, что локальное обнаружение использует широковещательные запросы, которые между сетями не проходят. Решения такие: временно подключать телефон к сети умного дома при настройке, использовать облачное управление производителя или настроить правила, разрешающие связь в одну сторону.
Многие устройства поддерживают только диапазон 2,4 ГГц: убедитесь, что гостевая сеть его включает.
Проверка изоляции
Проверьте результат. Подключите телефон к сети умного дома и попробуйте открыть настройки роутера или общую папку компьютера из основной сети: доступа быть не должно. Затем проверьте, что приложения устройств работают.
Типичные ошибки: оставить простой пароль гостевой сети, отключить изоляцию клиентов из-за неудобства, забыть обновить прошивки устройств, не отключить лишние функции вроде удалённого доступа. Раз в квартал просматривайте список подключённых устройств и удаляйте старые записи. Так сеть остаётся управляемой, а риск от одного слабого звена — ограниченным.
Дальнейшее усиление
После разделения сетей займитесь самими устройствами. Смените заводские пароли и отключите неиспользуемые функции удалённого доступа. Обновите прошивки через приложение производителя и включите автоматическое обновление, если оно предусмотрено. Устройства, снятые с поддержки, лучше заменить: незакрытые уязвимости остаются навсегда.
Если роутер позволяет, ограничьте выход устройств в интернет только нужными адресами или отключите его совсем для тех, кто работает локально. Включите журнал подключений и время от времени просматривайте список клиентов: неожиданное новое устройство — повод проверить пароль сети. Хорошая практика — записать в таблицу, какие гаджеты у вас есть, их адреса и назначение. Через полгода такая запись поможет быстро найти лишнее и понять, что изменилось в домашней сети.
Если вы только выбираете устройства, отдавайте предпочтение тем, что поддерживают локальное управление и стандартные протоколы, а не только облако одного производителя. Такие гаджеты продолжают работать при сбоях интернета и не зависят от судьбы компании, а значит, и разделять их по сетям проще и надёжнее.