Какую задачу решает разделение сети
В обычной домашней сети все устройства равноправны: компьютер, телефон, телевизор, лампочка и камера находятся в одном сегменте и теоретически могут обращаться друг к другу. Для ноутбука это удобно, а для дешёвой камеры или розетки с устаревшим программным обеспечением не очень. Если такое устройство окажется взломано, оно получает доступ к соседям по сети.
Разделение на сегменты решает проблему простым способом: умные устройства помещают в отдельную сеть, где они видят интернет, но не видят ваши компьютеры и хранилища. Причём обратное обычно разрешают: телефон из основной сети может управлять устройствами, а они к телефону обращаться не могут.
Это не защита от всех угроз. Обновления, надёжные пароли и отказ от лишних открытых портов остаются первичными мерами. Но изоляция добавляет слой, который ограничивает последствия, если одно из устройств скомпрометировано.
Что такое VLAN в общем виде
VLAN, виртуальная локальная сеть, — это способ разделить одну физическую сеть на несколько логических. Кадры каждой сети помечаются числовым идентификатором, и оборудование, понимающее такие метки, раскладывает трафик по разным группам. Устройства из разных групп не видят друг друга напрямую, даже если подключены к одному коммутатору.
Для домашнего применения важны три вещи.
- Поддержка нужна и на роутере, и на коммутаторе, если сеть расходится по нескольким коммутаторам. Если все устройства подключены к одному роутеру, достаточно возможностей самого роутера.
- Связь между сегментами делает роутер. Именно он решает, что можно пропускать из одной сети в другую, поэтому правила межсетевого экрана становятся главной частью настройки.
- Wi-Fi тоже можно разнести по сегментам: каждому имени сети сопоставляется своя группа, и устройство попадает в сегмент по тому, к какой сети подключилось.
Поддержка VLAN есть не в каждом домашнем роутере и реализована по-разному, поэтому названия пунктов и возможности лучше сверять с документацией модели.
Гостевая сеть как простая альтернатива
Многим домам полноценные VLAN не нужны. Гостевая сеть, которая есть во многих современных роутерах, решает ту же задачу в упрощённом виде: устройства в ней получают доступ в интернет, но, как правило, не видят устройства основной сети.
| Вариант | Плюсы | Ограничения |
|---|---|---|
| Гостевая сеть | включается в пару шагов, не требует особых знаний | управление устройствами из основной сети может не работать |
| VLAN с правилами | гибкая схема, можно разрешить нужные связи | нужна поддержка оборудования и аккуратная настройка |
| Всё в одной сети | никаких сложностей | нет изоляции |
Важный нюанс гостевой сети: некоторые умные устройства обнаруживаются приложением только в той же сети, где находится телефон. Если лампа в гостевой сети, а телефон в основной, приложение может её не найти. Это зависит от того, как устройство объявляет себя в сети, и от настроек изоляции. Если приложение не видит устройство, проверьте параметр изоляции гостевой сети и попробуйте временно подключить телефон к той же сети на время добавления устройства.
Как продумать схему до настройки
Прежде чем что-то включать, полезно нарисовать план на бумаге. Достаточно нескольких строк.
- Составьте список устройств и разделите их по уровню доверия: личные компьютеры и телефоны, домашние серверы и хранилища, телевизоры и приставки, камеры и датчики, гости.
- Решите, сколько сегментов вам нужно. Для дома обычно достаточно двух-трёх: основной, устройства умного дома и гости.
- Определите, какие связи нужны. Например, телефон из основной сети управляет камерой, а камера не обращается к компьютерам.
- Проверьте, поддерживает ли роутер нужные функции и может ли он создавать отдельные Wi-Fi сети для сегментов.
- Для каждого сегмента предусмотрите свой диапазон адресов, чтобы они не пересекались.
Чем проще схема, тем легче её поддерживать. Сеть, в которой пять сегментов и десятки правил, через полгода становится непонятной даже её автору, и первые же сбои приходится искать наугад.
Типичные трудности после разделения
Разнесённые по сегментам устройства иногда перестают работать так, как работали раньше, и причина обычно в одном из трёх мест.
Первое — обнаружение. Многие устройства находят друг друга через широковещательные запросы, которые не переходят границу между сегментами. Телевизор не видит телефон, умная колонка не находит лампу, принтер пропадает из списка. Это не поломка, а естественное следствие изоляции.
Второе — правила. Если связь между сегментами разрешена слишком широко, смысл изоляции теряется, а если слишком узко, ломается нужное. Вносите изменения по одному и проверяйте результат после каждого.
Третье — IPTV и приставки провайдера. Для них часто нужна отдельная настройка со своей меткой, и её не стоит путать с домашним разделением. Эта тема разобрана в материале про идентификатор VLAN для IPTV. Если вы настраиваете оба случая на одном роутере, делайте это по очереди и записывайте все изменения.
Когда не стоит усложнять
Если в доме десяток устройств, а умных среди них две лампы и розетка, отдельная схема сегментов, скорее всего, не оправдает усилий. Достаточно обновлять устройства, менять пароли по умолчанию и отключать лишние внешние доступы к ним.
Разделение имеет смысл, когда в сети есть камеры с выходом в интернет, устройства от неизвестных производителей, которые редко получают обновления, домашний сервер с важными данными или когда вы работаете из дома и хотите отделить рабочие устройства. В остальных случаях разумным компромиссом остаётся гостевая сеть. Если не уверены, начните с неё, посмотрите, как работают приложения, и переходите к более сложной схеме только при реальной необходимости.
Когда сегменты созданы, пройдите короткий чек-лист. Подключите устройство из каждого сегмента и проверьте три вещи: получает ли оно адрес из своего диапазона, открывается ли интернет и видны ли из него устройства других сегментов. Последнее для умных устройств должно быть закрыто, если вы не разрешили иное.
Затем убедитесь, что приложения управления по-прежнему видят нужные устройства, и запишите любые исключения. Если вы что-то разрешили, зафиксируйте это в заметке: через полгода будет трудно вспомнить, почему одна камера доступна из основной сети, а другая нет.