路由器VLAN是什么意思?电视盒子在扫我的NAS,我花60块把家里网络砌了墙

事情是上个月发现的。我隔一阵会进群晖的日志中心翻翻登录记录——这习惯是当年给NAS做安全加固时养下的。那天翻到十几条连续的连接失败,来源IP是192.168.31.152,端口5000,时间集中在凌晨两点到四点。31.152是谁?进路由器设备列表一查,是客厅那台电视盒子,某宝八十九块的杂牌货,固件三年没更过。
它为什么在半夜扫我NAS的管理端口,我不知道,可能是固件里塞了什么乱七八糟的东西。但我后背有点发麻:家里大大小小四十几台设备,摄像头、音箱、扫地机、盒子这些"不太牢靠的"和存着全家照片的NAS,睡在同一个网段里,谁中招都能直接摸到我NAS的门。那天晚上我就决定,把家里的网络砌墙分区。
砌墙这事,正规军打法叫VLAN。翻了三天资料加自己折腾一遍,把这事捋明白了。
先把VLAN说成人话:交换机里砌墙,你家的IPTV口天天在用
VLAN全称虚拟局域网,听着玄,其实就一句话:把一台交换机切成几台用。
普通交换机像个大开间办公室,插在上面的设备互相都认识,谁都能喊话找谁。VLAN就是在这个大开间里砌墙,砌成三个小隔间——隔间内部的人互相说话没问题,隔间之间喊破嗓子也听不见,只能各自走门(上联口)出去。
你可能觉得这离自己很远,其实你家天天在用。光猫上那个IPTV口,背后就是运营商做的VLAN:电视业务和上网业务挤在同一根光纤里进小区,靠VLAN标签区分——IPTV走一个VLAN号,宽带走另一个,两条逻辑上的独立通道,互不干扰。我之前写IPTV单线复用的时候提过要抄VLAN号,45、51这种数字,很多人照抄能用,但不知道抄的其实就是这个"隔间编号"。
VLAN号就是个编号,1到4094,数字本身没意义,局端给你分到哪个就是哪个。家用自己划分的话,习惯上拿10、20、30这种整数当区名,好记。
五种隔离手段,我从免费到花钱排了一遍
真上手才发现,"把设备隔开"在家庭网络里不止一条路,便宜的免费,贵的也就几十块。我把能找到的五种全列出来,关键是每种挡什么、不挡什么要分清:
| 方法 | 花多少钱 | 挡得住什么 | 挡不住什么 |
| 访客网络 | 0元 | 无线设备之间+访问主网设备,两头都挡 | 只管无线,网线插的设备管不着 |
| AP隔离 | 0元 | 无线设备互相发现、互访 | 无线到有线上行的访问,各品牌实现有差异 |
| 旧路由当IoT专网 | 0元 | 智能设备圈在一个独立WiFi上 | 它和主网还是通的,只隔离了"这张网内部" |
| 管理型交换机端口隔离 | 约60元 | 有线设备互相访问,摄像头之间谁也摸不到谁 | 设备经上联口访问主网NAS,这条路是通的 |
| 802.1Q VLAN+防火墙 | 百元级+折腾 | 区内通、跨区断,能精细到"只放行录像端口" | 需要路由器支持,品牌官方固件多半没有 |
这张表是我踩完坑倒着总结出来的。最初我只想找个"一键隔离",结果发现根本没有——每种手段都是堵一面墙,想四面都围上得拼着来。
我家现在的三个区:人是人,设备是设备,客人是客人
落地下来的方案长这样,一分一分说。
无线的那二十来台智能设备,赶去访客网络。我家主路由是AX3000T,后台开访客WiFi这事我以前就干过——访客网络默认开隔离,实测连不上NAS、进不了路由器后台,只能出线上网。这个"摸不到内网"的特性拿来装智能设备正合适:音箱、扫地机、温湿度计这些,它们只需要出网访问厂商云,根本不需要碰我家的NAS。扫地机配网只认2.4G的坑之前踩过,访客网络我也设的2.4G,一举两得。
六台POE摄像头和它下面挂的有线设备,过一台管理型交换机。这是这次花60块新买的,水星SG105M Pro,五口千兆。玩法是"端口隔离":进它的管理页面,把接POE交换机的那口勾成隔离口,摄像头之间从此互相看不见,谁也嗅探不到谁的流量。接线顺序是主路由LAN口→SG105M的口1(上联),POE交换机→SG105M的口2(隔离口)。全程五分钟,不用动任何设备配置。
NAS、电脑、手机留在主网31.x。录像业务照常:摄像头经上联口出门到主路由再到NAS,这条通道是通的——这也是端口隔离的边界,它挡的是摄像头之间横向摸,挡不住往上访问NAS。想让摄像头"只能推流、碰不到管理口"这种精细活,家用设备做不到,那层靠NAS自己加固兜底:管理端口改高位、开两步验证,这些我之前专门写过,不重复。
至于手机和电脑给电视投屏、访问NAS,都在主网内部,不受任何影响。
砌墙之后才知道的三个代价
墙砌好了,麻烦也跟着来了,三个,都挺实在。
第一,mDNS过不了墙,投屏第一个遭殃。我犯过一个错:顺手把智能音箱也塞进了访客网络。当晚手机投屏搜不到音箱了——手机在主网,音箱在访客区,投屏靠的mDNS发现机制是广播包,广播天生不跨网段,两个区互相喊不应。解法要么把需要投屏的设备挪回和手机同一个区,要么上OpenWrt装mDNS反射器做转发,后者已经超出"家庭够用"的范畴了。我选了前者:音箱挪回主网,反正它也不算高危设备。
第二,傻瓜交换机不认VLAN标签。我原本的盘算是把客厅那台八口傻瓜交换机也利用起来划区,查了才知道:普通交换机收到带VLAN标签的数据包,要么当没看见直接转发,要么直接丢,行为不可控。想划VLAN,链路上每一台交换机都得是管理型,全换一遍又得一两百。我认怂了,只在新买这一台上做端口隔离,够用。
第三,小米官方固件压根没有VLAN功能。我把AX3000T后台翻了个遍,除了IPTV那个专用的VLAN设置,通用的VLAN划分功能没有。想在家玩真VLAN,要么主路由刷OpenWrt(AX3000T有成熟教程,我留着以后想折腾再上),要么上软路由。这是官方固件的定位决定的,家用市场就没打算让你碰这层。
什么人压根用不着折腾
写这么多不是劝所有人都去砌墙。邻居来我家看到这套,回去也搞了一半,摄像头录像差点断,又拆了。老实讲,大多数人用不着:
| 你家的情况 | 建议 |
| 智能设备就三五台,还都是大牌常更新固件 | 不用折腾,出厂状态挺好 |
| 没有NAS,数据都在网盘 | 顶多开个访客网络给客人用 |
| 有NAS+一堆摄像头/杂牌盒子 | 值得做,访客网络+端口隔离这套组合 |
| 设备几十台还爱折腾 | 直接上OpenWrt划VLAN,一步到位 |
收尾给个顺序,照着来不容易翻车:先数一遍家里的设备,把"必须能互相访问的"(手机、电视、音箱、NAS)归一区;再把只出网不碰内网的智能设备赶去访客网络;有POE摄像头的,60块上台管理型交换机做端口隔离;做完挨个验证一遍——投屏能不能搜到、摄像头录像正不正常、访客区的设备能不能打开NAS(打不开才对)。哪天觉得不够用了,再考虑刷OpenWrt玩真VLAN,那又是另一个坑了。

发表评论