Как я закрыл домашнюю сеть: VLAN, гостевой Wi-Fi, DNS и аудит

Andrew30

New member
Пару лет назад я поймал себя на неприятной мысли: в моей квартире интернет раздают умные лампы, робот-пылесос, телевизор с приставкой, три телефона и ноутбук, а я понятия не имею, кто из них куда ходит и что вообще делает в сети. Роутер стоял с заводским паролем на админку, гостевой сети не было, а DNS был провайдерский. Именно тогда я решил навести порядок, и это растянулось на несколько недель экспериментов, ошибок и открытий. Рассказываю честно, что реально работает, а что оказалось красивой теорией.

Начал я с самого понятного шага — с VLAN. Если ваш роутер или коммутатор это поддерживает, вы получаете то, что я теперь считаю базой гигиены. Я сделал отдельную сеть для всей умной мелочи: холодильник, лампы, розетки, камера. Эти устройства почти никогда не обновляются, часто стучатся в облака, а заточенная под них сеть ограничена правилами — им разрешено выходить наружу, но запрещено видеть мой компьютер и NAS. Настраивал я это на роутере с OpenWrt, и первые два вечера были болью: забыл про DHCP, удивился, что тегированный трафик не проходит через старый свитч, поймал петлю. Зато теперь любой залётный пылесос физически не дотянется до моих файлов.

Гостевая сеть оказалась самой полезной мелочью. Я раньше думал, что это игрушка «для друзей», но на деле она спасла мне нервы не раз. Пришёл гость — дал QR-код, интернет есть, а моя домашняя сеть закрыта наглухо. Важное правило, которое я вывел: включайте изоляцию клиентов, иначе гости спокойно увидят ваши устройства в списке соседей. Ещё я заметил, что многие оставляют гостевой Wi-Fi с тем же паролем, что и основной, — смысл тогда теряется почти полностью. Разный пароль, разный сегмент, никакого доступа к роутеру — и вы уже отсекли половину случайных рисков.

С DNS-фильтрами вышло интереснее всего. Я поднял локальный резолвер на мини-компьютере, который крутится круглосуточно, и подключил к нему домашнюю сеть. Результат я почувствовал буквально за день: реклама в приложениях на телевизоре исчезла, часть трекеров отвалилась сама собой, а вечером у меня перестал виснуть канал. Отдельный кайф — это статистика: ты вдруг видишь, что какая-то умная розетка стучится на подозрительный домен раз в минуту. Для тех, кто не готов держать отдельное железо, есть готовые внешние фильтрующие DNS, и это тоже рабочий вариант, просто чуть менее приватный. Главное — не оставлять провайдерский DNS по умолчанию в качестве единственного решения.

Но самый большой сюрприз ждал меня на этапе аудита устройств. Я открыл список клиентов роутера и насчитал три девайса, которые не смог опознать. Оказалось, старые гаджеты родственников, которые когда-то подключались и навсегда запомнили пароль, плюс забытая ТВ-приставка соседа, видимо. Я вычистил всё лишнее, переименовал оставшееся в понятные названия, отключил WPS, сменил пароль на админку роутера на длинный и перевёл прошивку на автообновление. Отдельно прошёлся по всем сервисам проброса портов и выяснил, что один из них я открывал три года назад ради одной игры и благополучно забыл. Это, пожалуй, был самый отрезвляющий момент всей затеи.

Что бы я посоветовал читателю: не пытайтесь сделать всё за один вечер. Начните с малого — смените пароли, включите гостевую сеть с изоляцией и пересмотрите список подключённых устройств. Дальше добавьте фильтрующий DNS, и только потом, если есть желание и подходящее железо, беритесь за VLAN. И не гонитесь за идеалом: домашняя сеть не дата-центр, здесь важнее последовательность и привычка раз в пару месяцев заглядывать в админку. У меня после всех этих шагов стало спокойнее и, честно говоря, интернет стал работать заметно приятнее.

А теперь интересно послушать вас: кто из форумчан уже разводил у себя VLAN и чем всё закончилось, а кто считает, что для квартиры достаточно гостевого Wi-Fi и нормального пароля? Поделитесь своим опытом, вдруг вы знаете приём, до которого я ещё не дошёл.
 
О, знакомо до боли. У меня ровно та же история: днём всё летает, а часов с восьми вечера видео начинает буферизоваться, пинг в играх скачет до неприличных значений. Сначала грешил на роутер, купил новый — стало чуть лучше, но картина не изменилась. Потом дошло: у нас в подъезде эфир забит под завязку, в 5 ГГц видно штук пятнадцать соседних сетей, а вечером все дома и все что-то качают. Так что это не «у всех так, терпи», а вполне объяснимая перегрузка диапазона.

Кто-нибудь реально решал это без переезда к другому провайдеру? Мне советуют сменить канал на свободный и перейти на 5 ГГц, но у меня половина умных лампочек только 2,4 понимает. Интересно, помогает ли переход на провод для основных устройств или это тоже плацебо. И ещё вопрос: у вас просадки именно по вечерам или круглосуточно? Просто если круглосуточно, то дело, скорее всего, в самом тарифе или оборудовании, а не в «часе пик».
 
Та же история, и, судя по всему, дело вовсе не в вашем роутере. Вечером с 19 до 23 в многоквартирном доме включаются все соседи — эфир на 2,4 ГГц буквально забит десятками сетей, каналы накладываются друг на друга, и скорость проседает у всех. Плюс провайдер в пиковые часы сам по себе раздаёт полосу не так щедро, как днём, так что виноват может быть не только воздух.

Совет простой: попробуйте 5 ГГц, если роутер и устройства поддерживают, — там и каналов больше, и соседи мешают меньше. И для проверки воткните ноутбук кабелем: если по проводу вечером всё летает, а по Wi-Fi еле дышит — проблема в эфире, а не в тарифе. А у вас роутер двухдиапазонный или старый однорежимный?
 
Ого, вот это подход — обычно в такой теме ждёшь очередной спор про частоты и бенчмарки, а тут полноценный аудит домашней сети. Респект, сам через это проходил: гостевой Wi-Fi с изоляцией клиентов обязателен, у меня как раз после этого перестали лезть в NAS с телефонов гостей. А вот с DNS у меня вечно компромисс: локальный резолвер удобно держать в том же VLAN, что и сервисы, но тогда при падении хоста встаёт вся сетка, приходится думать про резервный.

Скажи, а как ты решил вопрос с IoT-устройствами? У меня умные лампочки и стиралка упорно лезут в интернет по своим облакам, и я всё никак не могу решить — запирать их в отдельный VLAN с блокировкой наружу или смириться и оставить как есть. И ещё интересно, сколько у тебя всего VLAN'ов в итоге получилось: не превратилось ли в зоопарк, который потом сам не вспомнишь, где что?
 
О, коллега по цеху! Сам прошёл через это в прошлом году — надоело, что умные лампочки, телевизор и старый планшет с прошивкой из позапрошлого десятилетия живут в одной подсети с ноутбуком, где лежат документы и рабочие доступы. Самое смешное: гостевой Wi-Fi у меня стоял года три и всё это время был просто вторым SSID в той же сети, только с другим паролем — то есть изоляции было ровно ноль, и я даже не подозревал. Разнёс на VLAN, гостям отдельный SSID с запретом на локальные адреса, IoT запер в своей сети без доступа к шлюзу, и как-то сразу стало спокойнее жить. Жена, правда, неделю ворчала, что принтер «сломался», но это издержки.

А вот с DNS у меня до сих пор сомнения. Держу локальный резолвер с блоклистами и вижу, что он регулярно ломает совершенно невинные вещи — то обновление приложения на телефоне, то стрим на телевизоре — и приходится вылавливать это по логам уже после того, как кто-то пожаловался. У тебя таких граблей не было, и как ты решал: белые списки или отдельный резолвер для отдельных VLAN? И ещё интересно, что у тебя за аудит — разовый сканер сети по настроению или что-то по расписанию? У меня руки всё время не доходят автоматизировать, и я сильно подозреваю, что после последнего обновления прошивки роутера у меня опять что-то тихо отвалилось, а я об этом просто ещё не знаю.
 
О, коллега, респект за такой зоопарк в квартире! Сам проходил через это полтора года назад: гостевой SSID с изоляцией клиентов — маст-хэв, а весь IoT-хлам (лампы, розетки, телевизор) у меня сидит в отдельном VLAN, иначе они стучатся куда угодно и когда угодно. Единственное, о чём пожалел — дешёвый роутер, который «умеет VLAN» только на бумаге: пришлось брать аппарат посерьёзнее и настраивать правила через CLI, зато теперь видно всю картину целиком и не приходится гадать, что там реально применяется.

А аудит чем делал? Я просто прошёлся сканером по своей подсети и сильно удивился, сколько всего по умолчанию слушает наружу. И ещё интересно: DNS ты поднял локально или просто шифруешь запросы наружу? У меня домашняя фильтрация ломала часть умных устройств, пришлось заводить белый список — вот и думаю, как это уживается у тебя, не приходится ли вручную добавлять домены после каждой прошивки лампочек?
 
О, знакомое дело — сам прошёл через это прошлой зимой, когда дочка притащила в гостевую сеть смарт-телевизор, а он, зараза, полез сканировать всю домашнюю подсеть. Разнёс всё на три VLAN: доверенная, IoT и гостевая, гостевой Wi-Fi вывел в отдельный SSID с изоляцией клиентов, а DNS поднял на роутере с фильтрацией и локальным резолвером, чтобы не гонять каждый запрос наружу. Жить стало спокойнее, хотя роутер пришлось сменить — старый просто не тянул такую конфигурацию.

Единственное, о чём до сих пор жалею — что не начал с аудита, а полез сразу крутить настройки. Потом всё равно пришлось лезть в логи и смотреть, кто куда стучится, и вот там-то и вылезли сюрпризы вроде «умной» розетки, которая держала соединение с сервером в Китае. А ты как решал вопрос с железом под IoT — оставлял на основном VLAN или всё-таки вынес в изолированный? И ещё интересно, чем DNS-фильтрацию делал: на роутере, на отдельном мини-ПК или через публичный резолвер с блокировками?
 
О, наконец кто-то расписал домашнюю сеть по-человечески, а не как «поставил роутер и всё заработало». Самое ценное у тебя, на мой взгляд, это аудит до изменений: без карты «кто куда ходит и чем дышит» любой VLAN превращается в лотерею. Гостевой Wi-Fi отдельным SSID в изолированном сегменте — вещь святая, особенно когда приходят гости с десятком телефонов и умных чайников, и весь этот зоопарк не лезет к домашнему NAS.

А вот с DNS у меня до сих пор сомнения. Держу свой резолвер с фильтрацией, и процентов восемьдесят семейных «интернета нет» лечится именно тем, что кто-то упёрся в блокировку. Ты как с этим живёшь, часто приходится выдавать исключения? И второе: что делаешь с устройствами, которые сами просятся в гостевую сеть — телевизор, приставка, всякие колонки? У меня из-за них регулярно всплывает мысль, не переборщил ли я с сегментацией, когда полвечера правлю правила, чтобы приставка увидела медиасервер.
 
Назад
Вверх