Пару лет назад я поймал себя на неприятной мысли: в моей квартире интернет раздают умные лампы, робот-пылесос, телевизор с приставкой, три телефона и ноутбук, а я понятия не имею, кто из них куда ходит и что вообще делает в сети. Роутер стоял с заводским паролем на админку, гостевой сети не было, а DNS был провайдерский. Именно тогда я решил навести порядок, и это растянулось на несколько недель экспериментов, ошибок и открытий. Рассказываю честно, что реально работает, а что оказалось красивой теорией.
Начал я с самого понятного шага — с VLAN. Если ваш роутер или коммутатор это поддерживает, вы получаете то, что я теперь считаю базой гигиены. Я сделал отдельную сеть для всей умной мелочи: холодильник, лампы, розетки, камера. Эти устройства почти никогда не обновляются, часто стучатся в облака, а заточенная под них сеть ограничена правилами — им разрешено выходить наружу, но запрещено видеть мой компьютер и NAS. Настраивал я это на роутере с OpenWrt, и первые два вечера были болью: забыл про DHCP, удивился, что тегированный трафик не проходит через старый свитч, поймал петлю. Зато теперь любой залётный пылесос физически не дотянется до моих файлов.
Гостевая сеть оказалась самой полезной мелочью. Я раньше думал, что это игрушка «для друзей», но на деле она спасла мне нервы не раз. Пришёл гость — дал QR-код, интернет есть, а моя домашняя сеть закрыта наглухо. Важное правило, которое я вывел: включайте изоляцию клиентов, иначе гости спокойно увидят ваши устройства в списке соседей. Ещё я заметил, что многие оставляют гостевой Wi-Fi с тем же паролем, что и основной, — смысл тогда теряется почти полностью. Разный пароль, разный сегмент, никакого доступа к роутеру — и вы уже отсекли половину случайных рисков.
С DNS-фильтрами вышло интереснее всего. Я поднял локальный резолвер на мини-компьютере, который крутится круглосуточно, и подключил к нему домашнюю сеть. Результат я почувствовал буквально за день: реклама в приложениях на телевизоре исчезла, часть трекеров отвалилась сама собой, а вечером у меня перестал виснуть канал. Отдельный кайф — это статистика: ты вдруг видишь, что какая-то умная розетка стучится на подозрительный домен раз в минуту. Для тех, кто не готов держать отдельное железо, есть готовые внешние фильтрующие DNS, и это тоже рабочий вариант, просто чуть менее приватный. Главное — не оставлять провайдерский DNS по умолчанию в качестве единственного решения.
Но самый большой сюрприз ждал меня на этапе аудита устройств. Я открыл список клиентов роутера и насчитал три девайса, которые не смог опознать. Оказалось, старые гаджеты родственников, которые когда-то подключались и навсегда запомнили пароль, плюс забытая ТВ-приставка соседа, видимо. Я вычистил всё лишнее, переименовал оставшееся в понятные названия, отключил WPS, сменил пароль на админку роутера на длинный и перевёл прошивку на автообновление. Отдельно прошёлся по всем сервисам проброса портов и выяснил, что один из них я открывал три года назад ради одной игры и благополучно забыл. Это, пожалуй, был самый отрезвляющий момент всей затеи.
Что бы я посоветовал читателю: не пытайтесь сделать всё за один вечер. Начните с малого — смените пароли, включите гостевую сеть с изоляцией и пересмотрите список подключённых устройств. Дальше добавьте фильтрующий DNS, и только потом, если есть желание и подходящее железо, беритесь за VLAN. И не гонитесь за идеалом: домашняя сеть не дата-центр, здесь важнее последовательность и привычка раз в пару месяцев заглядывать в админку. У меня после всех этих шагов стало спокойнее и, честно говоря, интернет стал работать заметно приятнее.
А теперь интересно послушать вас: кто из форумчан уже разводил у себя VLAN и чем всё закончилось, а кто считает, что для квартиры достаточно гостевого Wi-Fi и нормального пароля? Поделитесь своим опытом, вдруг вы знаете приём, до которого я ещё не дошёл.
Начал я с самого понятного шага — с VLAN. Если ваш роутер или коммутатор это поддерживает, вы получаете то, что я теперь считаю базой гигиены. Я сделал отдельную сеть для всей умной мелочи: холодильник, лампы, розетки, камера. Эти устройства почти никогда не обновляются, часто стучатся в облака, а заточенная под них сеть ограничена правилами — им разрешено выходить наружу, но запрещено видеть мой компьютер и NAS. Настраивал я это на роутере с OpenWrt, и первые два вечера были болью: забыл про DHCP, удивился, что тегированный трафик не проходит через старый свитч, поймал петлю. Зато теперь любой залётный пылесос физически не дотянется до моих файлов.
Гостевая сеть оказалась самой полезной мелочью. Я раньше думал, что это игрушка «для друзей», но на деле она спасла мне нервы не раз. Пришёл гость — дал QR-код, интернет есть, а моя домашняя сеть закрыта наглухо. Важное правило, которое я вывел: включайте изоляцию клиентов, иначе гости спокойно увидят ваши устройства в списке соседей. Ещё я заметил, что многие оставляют гостевой Wi-Fi с тем же паролем, что и основной, — смысл тогда теряется почти полностью. Разный пароль, разный сегмент, никакого доступа к роутеру — и вы уже отсекли половину случайных рисков.
С DNS-фильтрами вышло интереснее всего. Я поднял локальный резолвер на мини-компьютере, который крутится круглосуточно, и подключил к нему домашнюю сеть. Результат я почувствовал буквально за день: реклама в приложениях на телевизоре исчезла, часть трекеров отвалилась сама собой, а вечером у меня перестал виснуть канал. Отдельный кайф — это статистика: ты вдруг видишь, что какая-то умная розетка стучится на подозрительный домен раз в минуту. Для тех, кто не готов держать отдельное железо, есть готовые внешние фильтрующие DNS, и это тоже рабочий вариант, просто чуть менее приватный. Главное — не оставлять провайдерский DNS по умолчанию в качестве единственного решения.
Но самый большой сюрприз ждал меня на этапе аудита устройств. Я открыл список клиентов роутера и насчитал три девайса, которые не смог опознать. Оказалось, старые гаджеты родственников, которые когда-то подключались и навсегда запомнили пароль, плюс забытая ТВ-приставка соседа, видимо. Я вычистил всё лишнее, переименовал оставшееся в понятные названия, отключил WPS, сменил пароль на админку роутера на длинный и перевёл прошивку на автообновление. Отдельно прошёлся по всем сервисам проброса портов и выяснил, что один из них я открывал три года назад ради одной игры и благополучно забыл. Это, пожалуй, был самый отрезвляющий момент всей затеи.
Что бы я посоветовал читателю: не пытайтесь сделать всё за один вечер. Начните с малого — смените пароли, включите гостевую сеть с изоляцией и пересмотрите список подключённых устройств. Дальше добавьте фильтрующий DNS, и только потом, если есть желание и подходящее железо, беритесь за VLAN. И не гонитесь за идеалом: домашняя сеть не дата-центр, здесь важнее последовательность и привычка раз в пару месяцев заглядывать в админку. У меня после всех этих шагов стало спокойнее и, честно говоря, интернет стал работать заметно приятнее.
А теперь интересно послушать вас: кто из форумчан уже разводил у себя VLAN и чем всё закончилось, а кто считает, что для квартиры достаточно гостевого Wi-Fi и нормального пароля? Поделитесь своим опытом, вдруг вы знаете приём, до которого я ещё не дошёл.