家庭网络分区隔离设计
我家的网络拓扑,是为了解决“智能设备多、安全隐患大”专门设计的,核心思路就是“分区隔离、各司其职”。

最上层是运营商光猫华为HG8546M,桥接模式只负责拨号,不做任何额外功能,把所有路由工作都交给下面的主路由OpenWrt软路由(i3-4150平台)。主路由是我家的“大脑”,除了负责家庭网络的整体管理,还做了基础的防火墙设置,过滤掉恶意访问请求。

主路由下面,我划分了三个VLAN:
1. 主网络VLAN:连接手机、电脑、游戏机这些常用设备,带宽优先分配,保证打游戏、刷视频的延迟和速度。
2. IoT隔离VLAN:智能音箱、扫地机器人、摄像头这些设备都在这个网络里,和主网络完全隔离,就算设备被攻破,也无法访问我的电脑和手机,避免隐私泄露风险。
3. 访客VLAN:朋友来家里连WiFi,自动接入访客网络,只能访问外网,不能访问内网设备,不用再担心分享WiFi密码后带来的安全问题。
NAS服务器我用的是群晖DS224+,单独做了端口映射和DDNS配置,在外网也能安全访问家里的文件,同时设置了自动备份,防止数据丢失。

这套拓扑结构折腾了我好几天,但用起来真的省心。分区隔离让网络更安全,带宽分配让常用设备不卡顿,也解决了智能设备多带来的网络拥堵问题。
