Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Отдельный SSID/VLAN для IoT-устройств — Echo должен находиться в той же подсети, что и умные устройства?, UniFi Network
 
Я хочу настроить отдельный SSID и VLAN для разных IoT-устройств (Echos, умных лампочек/выключателей). Мне не хочется, чтобы умные выключатели и прочее имели доступ в интернет (какие-то случайные китайские производители, маловероятно, что будут обновления прошивки или патчи безопасности, да и могут быть замаскированные вредоносные программы, которые "звонят домой"). А вот Echos *нужен* доступ в интернет, чтобы нормально работать (и я гораздо больше доверяю Amazon, что они держат устройства в безопасности и обновляют их).

Ожидаю, что почти все IoT-устройства будут по Wi-Fi, а не проводные. И не хочу, чтобы эти устройства имели доступ к основной домашней сети. Насколько я понимаю, echo и умные выключатели должны находиться в одной подсети (видимо, потому что для обнаружения устройств используется широковещательная рассылка в подсети, что похоже на DLNA, DHCP и т.п.).

Исходя из этого, план такой: поместить Echo и умные выключатели в одну подсеть — значит, эта подсеть должна иметь маршрутизируемый доступ в интернет. Затем настроить правила файрвола, чтобы блокировать доступ в интернет для всех, кроме статически назначенных IP-адресов, закрепленных за Echo. Таким образом, случайный китайский хлам не сможет выйти наружу.

Есть ли что-то, что можно сделать для повышения безопасности? На уровне файрвола/роутера/VLAN или на устройствах UAP (например, ограничения доступа гостевой сети или что-то подобное)?

Миша

Сейчас у меня: 3 х UAC-AP-LR + контроллер Unifi; файрвол/роутер LEDE; управляемые коммутаторы ZyXel и DLink Smart. Скорее всего, в будущем заменю LEDE на USG / ER-X / Mikrotik Hex / hap AC2, могу ускорить замену, если это поможет.

В текущей конфигурации есть гостьевой SSID и VLAN с доступом в интернет (с легким QoS настроенным через LEDE SQM), но без доступа к другим локальным сетям, а также SSID/VLAN «home security» без выхода в интернет.
 
@mishad Создание правила с использованием модели от @cgpd7507 сработало у тебя? @cgpd7507 Кстати, для тех, кто хочет разделить сети из соображений безопасности, я не согласен с тем, что показано на скриншоте правила — оно буквально распахивает дверь между подсетями. Вместо этого я бы создал хост или группу для своих устройств Alexa (которым нужны статические IP) под названием "AmazonDevices" и разрешил бы трафик только из IOT в AmazonDevices. ~Todd
 
Хорошо, Грегорио, спасибо. Сделаю.
 
Привет, @Zeta044, тебе стоит создать новый пост, а не захватывать чужой. Так результаты будут лучше.
 
Я тоже новичок в этом деле и собираюсь настроить новую сеть у себя дома в ближайшие две недели. У меня есть UDM pro beta, коммутатор gen 2 24 PoE и четыре точки доступа nano HD. Хочу держать много «умных» устройств в отдельной подсети, но на самом деле у меня недостаточно знаний, чтобы понять, как защитить её, когда всё будет настроено и запущено. Есть ли где-нибудь руководство или инструкции, которые могут помочь? Я не медленный в освоении технологий, но абсолютно новичок в этом конкретном вопросе. Я видел ссылку, которую Гленн разместил выше, и, возможно, она мне поможет, но я прочитал её и немного запутался, какой вариант выбрать и почему. Я тоже, как и автор поста, не хочу, чтобы устройства (умный холодильник, гаражные двери, лампочки, камеры Ring и т. д.) были уязвимы для внешнего вмешательства. Это вообще реально, или я слишком много думаю?
 
Интересно, кто-нибудь пробовал сделать наоборот — настроить устройства Amazon в IoT VLAN, а потом разрешить им общаться с основной сетью? Я именно так и начинал настройку и, думаю, почти решил все проблемы. Хотя, теперь, когда вижу эту идею на бумаге, начинаю сомневаться в смысле этого и не проще ли оставить их сразу в основной сети.
 
Apple TV может и должен быть частью Интернета вещей. Используйте mDNS, чтобы рекламировать его устройствам, которые хотят им управлять.
 
Часто нужно, чтобы IoT-устройства могли общаться с пользователями или с хабом, который общается с ними. Например, Apple TV должен быть в основной сети, чтобы устройства могли с ним связаться и управлять им. Но при этом IoT/HomeKit-устройства, которыми управляет Apple TV, тоже должны общаться с ним. И обычно они должны находиться в одной подсети. В итоге все устройства оказываются в основной сети... Как с этим вообще люди справляются?
 
Зачем вы хотите, чтобы они связывались с основной сетью? У меня они подключены к отдельной сети, и всё работает идеально.
Страницы: 1
Читают тему (гостей: 1)