Я хочу настроить отдельный SSID и VLAN для разных IoT-устройств (Echos, умных лампочек/выключателей). Мне не хочется, чтобы умные выключатели и прочее имели доступ в интернет (какие-то случайные китайские производители, маловероятно, что будут обновления прошивки или патчи безопасности, да и могут быть замаскированные вредоносные программы, которые "звонят домой"). А вот Echos *нужен* доступ в интернет, чтобы нормально работать (и я гораздо больше доверяю Amazon, что они держат устройства в безопасности и обновляют их).
Ожидаю, что почти все IoT-устройства будут по Wi-Fi, а не проводные. И не хочу, чтобы эти устройства имели доступ к основной домашней сети. Насколько я понимаю, echo и умные выключатели должны находиться в одной подсети (видимо, потому что для обнаружения устройств используется широковещательная рассылка в подсети, что похоже на DLNA, DHCP и т.п.).
Исходя из этого, план такой: поместить Echo и умные выключатели в одну подсеть — значит, эта подсеть должна иметь маршрутизируемый доступ в интернет. Затем настроить правила файрвола, чтобы блокировать доступ в интернет для всех, кроме статически назначенных IP-адресов, закрепленных за Echo. Таким образом, случайный китайский хлам не сможет выйти наружу.
Есть ли что-то, что можно сделать для повышения безопасности? На уровне файрвола/роутера/VLAN или на устройствах UAP (например, ограничения доступа гостевой сети или что-то подобное)?
Миша
Сейчас у меня: 3 х UAC-AP-LR + контроллер Unifi; файрвол/роутер LEDE; управляемые коммутаторы ZyXel и DLink Smart. Скорее всего, в будущем заменю LEDE на USG / ER-X / Mikrotik Hex / hap AC2, могу ускорить замену, если это поможет.
В текущей конфигурации есть гостьевой SSID и VLAN с доступом в интернет (с легким QoS настроенным через LEDE SQM), но без доступа к другим локальным сетям, а также SSID/VLAN «home security» без выхода в интернет.
Ожидаю, что почти все IoT-устройства будут по Wi-Fi, а не проводные. И не хочу, чтобы эти устройства имели доступ к основной домашней сети. Насколько я понимаю, echo и умные выключатели должны находиться в одной подсети (видимо, потому что для обнаружения устройств используется широковещательная рассылка в подсети, что похоже на DLNA, DHCP и т.п.).
Исходя из этого, план такой: поместить Echo и умные выключатели в одну подсеть — значит, эта подсеть должна иметь маршрутизируемый доступ в интернет. Затем настроить правила файрвола, чтобы блокировать доступ в интернет для всех, кроме статически назначенных IP-адресов, закрепленных за Echo. Таким образом, случайный китайский хлам не сможет выйти наружу.
Есть ли что-то, что можно сделать для повышения безопасности? На уровне файрвола/роутера/VLAN или на устройствах UAP (например, ограничения доступа гостевой сети или что-то подобное)?
Миша
Сейчас у меня: 3 х UAC-AP-LR + контроллер Unifi; файрвол/роутер LEDE; управляемые коммутаторы ZyXel и DLink Smart. Скорее всего, в будущем заменю LEDE на USG / ER-X / Mikrotik Hex / hap AC2, могу ускорить замену, если это поможет.
В текущей конфигурации есть гостьевой SSID и VLAN с доступом в интернет (с легким QoS настроенным через LEDE SQM), но без доступа к другим локальным сетям, а также SSID/VLAN «home security» без выхода в интернет.
