Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Есть ли смысл настраивать VLANы в моей небольшой домашней сети UniFi?, UniFi Network
 
Привет! Есть ли смысл настраивать VLANы в моей небольшой домашней сети UniFi? У меня все устройства UniFi: USG, коммутатор и точка доступа. В сети около 20 клиентов — в основном через Wi-Fi, но есть и несколько проводных подключений. В целом, нагрузка и сеть работают отлично. Мы много смотрим через Apple TV, а дети часто играют онлайн. В остальном у меня умные устройства и мелкие приборы, типа Ecobee и открывателя гаражных ворот. Буду признателен за советы. Спасибо, Гэри
 
Хорошие мысли, S1930. Добавь сюда ещё UPnP, чтобы твои дети (а под детьми я подразумеваю себя :) ) могли запускать онлайн-игры, и тогда можно сразу забыть про файрвол. У меня три внутренних сети: одна для подозрительных IoT-устройств (звонки и прочее), одна для игр и последняя — для всего, что действительно важно. Файрвол настроен так, чтобы блокировать весь трафик между сетями. UPnP включён только в игровой сети. Чёрт знает, может, я всё равно не в безопасности, но хоть стараюсь. Понимаю, что не каждый готов потратить время на такую настройку, но если ты уже вложился в оборудование Unifi, то у тебя явно есть преимущество перед среднестатистическим пользователем.
 
Начиная с 2019 года, боты атакуют всего через несколько минут (пять) после подключения IoT-устройства и используют целенаправленные атаки уже через часы (могу привести источники, если нужно). Многие IoT-устройства легко превращаются в «зомби» и могут атаковать другие ваши девайсы. Я сейчас пишу магистерскую работу на эту тему и недавно закончил статью об этом.

Unifi — это программно-определяемая сеть (SDN), которая специально создана для быстрого и простого разделения сети. Да, у Unifi бывают сбои, и сегментация добавляет сложности, но однозначно стоит научиться (или заплатить кому-то), как использовать VLAN и правильно сегментировать устройства.

Если у вас нет файрвола (или он с заводскими паролями или уязвимым кодом), то ваши IoT-устройства уже могут быть «зомби». В конечном счёте, выбор за вами. Я бы обязательно сегментировал сеть даже с одним IoT-устройством.

-S1930
 
vLANы позволяют изолировать ваши IoT-устройства от основной локальной сети, к которой подключены компьютеры и другие гаджеты. Но при этом появляется дополнительная сложность: теперь нужно добавить правило в файервол, если вы хотите, чтобы устройства из вашей LAN (телефоны, планшеты, компьютеры) могли общаться с этими IoT-устройствами, например, чтобы выключать свет. Некоторые IoT-устройства имеют сервисы в интернете, тогда это правило не требуется (разумеется, если у вас есть рабочее интернет-соединение).

Перенастраивать десятки IoT-устройств спустя пару лет — дело хлопотное. Поэтому, если хотите держать ненадёжные или сомнительные устройства в стороне от доверенной сети, лучше сразу создать отдельные беспроводные сети и пользовательские группы (чтобы контролировать скорость загрузки/выгрузки) и завести отдельные SSID для каждого vLAN.

Но и тут есть подводные камни: теперь придётся разбираться с проблемами связи между сетями (ведь изначально в них общение должно быть заблокировано), настраивать пару правил в файерволе и выделять отдельные IP-диапазоны (каждая сеть с собственным DHCP-сервером). Из-за этого, например, Pi-Hole уже не так просто заставить общаться с DHCP-сервером, ведь их теперь несколько. Подобных нюансов немало. Но если вы дорожите своей безопасностью, оно того стоит.
 
Какой эффект? Серьёзно??? Я не хочу, чтобы кто-то следил за мной, проникал в мою сеть и крал мои личные данные, документы, фото и видео, исходный код и так далее. И при этом без особых усилий я могу значительно улучшить защиту своих данных, разделив сеть на сегменты и заперев устройства, которым не доверяю, в отдельную VLAN с собственным набором правил файрвола.
 
Я в такой же дилемме. У меня небольшая домашняя сеть с четырьмя камерами G3 (Unifi Protect), тремя Sonos Amps, Synology NAS и видеозвонком Ring. Также есть разные iPhone, iPad, Wi-Fi открыватель гаражных ворот и другие устройства из категории умного дома. Меня в первую очередь волнует безопасность — чтобы никто не взломал камеры, включая видеозвонок Ring, и не смог их просматривать. VLAN в такой ситуации поможет или это будет просто излишне?
Страницы: 1
Читают тему (гостей: 1)