1. 当前位置: 网站首页 >  路由器百科 >  路由器VLAN是什么意思?电视盒子在扫我的NAS,我花60块把家里网络砌了墙

路由器VLAN是什么意思?电视盒子在扫我的NAS,我花60块把家里网络砌了墙

路由器VLAN是什么意思:五种家庭网络隔离手段对照图

事情是上个月发现的。我隔一阵会进群晖的日志中心翻翻登录记录——这习惯是当年给NAS做安全加固时养下的。那天翻到十几条连续的连接失败,来源IP是192.168.31.152,端口5000,时间集中在凌晨两点到四点。31.152是谁?进路由器设备列表一查,是客厅那台电视盒子,某宝八十九块的杂牌货,固件三年没更过。

它为什么在半夜扫我NAS的管理端口,我不知道,可能是固件里塞了什么乱七八糟的东西。但我后背有点发麻:家里大大小小四十几台设备,摄像头、音箱、扫地机、盒子这些"不太牢靠的"和存着全家照片的NAS,睡在同一个网段里,谁中招都能直接摸到我NAS的门。那天晚上我就决定,把家里的网络砌墙分区。

砌墙这事,正规军打法叫VLAN。翻了三天资料加自己折腾一遍,把这事捋明白了。

先把VLAN说成人话:交换机里砌墙,你家的IPTV口天天在用

VLAN全称虚拟局域网,听着玄,其实就一句话:把一台交换机切成几台用。

普通交换机像个大开间办公室,插在上面的设备互相都认识,谁都能喊话找谁。VLAN就是在这个大开间里砌墙,砌成三个小隔间——隔间内部的人互相说话没问题,隔间之间喊破嗓子也听不见,只能各自走门(上联口)出去。

你可能觉得这离自己很远,其实你家天天在用。光猫上那个IPTV口,背后就是运营商做的VLAN:电视业务和上网业务挤在同一根光纤里进小区,靠VLAN标签区分——IPTV走一个VLAN号,宽带走另一个,两条逻辑上的独立通道,互不干扰。我之前写IPTV单线复用的时候提过要抄VLAN号,45、51这种数字,很多人照抄能用,但不知道抄的其实就是这个"隔间编号"。

VLAN号就是个编号,1到4094,数字本身没意义,局端给你分到哪个就是哪个。家用自己划分的话,习惯上拿10、20、30这种整数当区名,好记。

五种隔离手段,我从免费到花钱排了一遍

真上手才发现,"把设备隔开"在家庭网络里不止一条路,便宜的免费,贵的也就几十块。我把能找到的五种全列出来,关键是每种挡什么、不挡什么要分清:

方法花多少钱挡得住什么挡不住什么
访客网络0元无线设备之间+访问主网设备,两头都挡只管无线,网线插的设备管不着
AP隔离0元无线设备互相发现、互访无线到有线上行的访问,各品牌实现有差异
旧路由当IoT专网0元智能设备圈在一个独立WiFi上它和主网还是通的,只隔离了"这张网内部"
管理型交换机端口隔离约60元有线设备互相访问,摄像头之间谁也摸不到谁设备经上联口访问主网NAS,这条路是通的
802.1Q VLAN+防火墙百元级+折腾区内通、跨区断,能精细到"只放行录像端口"需要路由器支持,品牌官方固件多半没有

这张表是我踩完坑倒着总结出来的。最初我只想找个"一键隔离",结果发现根本没有——每种手段都是堵一面墙,想四面都围上得拼着来。

我家现在的三个区:人是人,设备是设备,客人是客人

落地下来的方案长这样,一分一分说。

无线的那二十来台智能设备,赶去访客网络。我家主路由是AX3000T,后台开访客WiFi这事我以前就干过——访客网络默认开隔离,实测连不上NAS、进不了路由器后台,只能出线上网。这个"摸不到内网"的特性拿来装智能设备正合适:音箱、扫地机、温湿度计这些,它们只需要出网访问厂商云,根本不需要碰我家的NAS。扫地机配网只认2.4G的坑之前踩过,访客网络我也设的2.4G,一举两得。

六台POE摄像头和它下面挂的有线设备,过一台管理型交换机。这是这次花60块新买的,水星SG105M Pro,五口千兆。玩法是"端口隔离":进它的管理页面,把接POE交换机的那口勾成隔离口,摄像头之间从此互相看不见,谁也嗅探不到谁的流量。接线顺序是主路由LAN口→SG105M的口1(上联),POE交换机→SG105M的口2(隔离口)。全程五分钟,不用动任何设备配置。

NAS、电脑、手机留在主网31.x。录像业务照常:摄像头经上联口出门到主路由再到NAS,这条通道是通的——这也是端口隔离的边界,它挡的是摄像头之间横向摸,挡不住往上访问NAS。想让摄像头"只能推流、碰不到管理口"这种精细活,家用设备做不到,那层靠NAS自己加固兜底:管理端口改高位、开两步验证,这些我之前专门写过,不重复。

至于手机和电脑给电视投屏、访问NAS,都在主网内部,不受任何影响。

砌墙之后才知道的三个代价

墙砌好了,麻烦也跟着来了,三个,都挺实在。

第一,mDNS过不了墙,投屏第一个遭殃。我犯过一个错:顺手把智能音箱也塞进了访客网络。当晚手机投屏搜不到音箱了——手机在主网,音箱在访客区,投屏靠的mDNS发现机制是广播包,广播天生不跨网段,两个区互相喊不应。解法要么把需要投屏的设备挪回和手机同一个区,要么上OpenWrt装mDNS反射器做转发,后者已经超出"家庭够用"的范畴了。我选了前者:音箱挪回主网,反正它也不算高危设备。

第二,傻瓜交换机不认VLAN标签。我原本的盘算是把客厅那台八口傻瓜交换机也利用起来划区,查了才知道:普通交换机收到带VLAN标签的数据包,要么当没看见直接转发,要么直接丢,行为不可控。想划VLAN,链路上每一台交换机都得是管理型,全换一遍又得一两百。我认怂了,只在新买这一台上做端口隔离,够用。

第三,小米官方固件压根没有VLAN功能。我把AX3000T后台翻了个遍,除了IPTV那个专用的VLAN设置,通用的VLAN划分功能没有。想在家玩真VLAN,要么主路由刷OpenWrt(AX3000T有成熟教程,我留着以后想折腾再上),要么上软路由。这是官方固件的定位决定的,家用市场就没打算让你碰这层。

什么人压根用不着折腾

写这么多不是劝所有人都去砌墙。邻居来我家看到这套,回去也搞了一半,摄像头录像差点断,又拆了。老实讲,大多数人用不着:

你家的情况建议
智能设备就三五台,还都是大牌常更新固件不用折腾,出厂状态挺好
没有NAS,数据都在网盘顶多开个访客网络给客人用
有NAS+一堆摄像头/杂牌盒子值得做,访客网络+端口隔离这套组合
设备几十台还爱折腾直接上OpenWrt划VLAN,一步到位

收尾给个顺序,照着来不容易翻车:先数一遍家里的设备,把"必须能互相访问的"(手机、电视、音箱、NAS)归一区;再把只出网不碰内网的智能设备赶去访客网络;有POE摄像头的,60块上台管理型交换机做端口隔离;做完挨个验证一遍——投屏能不能搜到、摄像头录像正不正常、访客区的设备能不能打开NAS(打不开才对)。哪天觉得不够用了,再考虑刷OpenWrt玩真VLAN,那又是另一个坑了。

展开全文


版权说明 手机扫码阅读
版权所有:《数巢笔记》 => 《路由器VLAN是什么意思?电视盒子在扫我的NAS,我花60块把家里网络砌了墙》
本文地址:https://www.shunot.com/lybk/1027.html
除非注明,文章均为 《SHUNOT》 原创,欢迎转载!转载请注明本文地址,谢谢。

发表评论

联系我们

在线咨询:点击这里给我发消息

微信号:master_135

工作日:9:00-23:00,节假日休息

扫码关注