最新消息: 预先成其事必先利其器

家里那些永远补不上补丁的设备:四层隔离做法与五条兜底配置

2 浏览 家庭网络 设备隔离 IoT

家庭网络里最先被攻破的往往不是你的电脑,而是那台五年没动过固件的打印机、客厅那个机顶盒,还有书房抽屉里还能开机的老笔记本。它们补不了补丁,所以只能靠网络布局来防。

先列出你家有哪几类“补不上”的设备

设备 为什么补不上 它的真实风险
打印机与一体机 固件更新入口隐蔽,多数人一没更新过 默认口令加开放管理页,是进入内网的常见跳板
老笔记本、工控机 系统已经停止支持 只要联网,扫描就是自动的,不需要人针对你
摄像头与录像机 厂商更新周期长而且不通知 管理端被公网直接访问
智能家电 基本没有更新机制 风险在于它能在内网里自由访问其他设备

不确定有哪些设备在内网里,先从自己这台机器看一眼,再看路由器的已连接设备列表:

# 先看局域网里现在有哪些地址(列表不全,但数量能心里有数)
arp -a

# 再看自己这台机器正在共享出去哪些目录
Get-SmbShare | Select-Object Name, Path

两个列表合起来基本就是全部。常见惊喜是:一个多年前的网络硬盘、一个早期装的摄像头,或者某个已经搬走的客人留下的设备。

隔离的四层做法,按成本从低到高

做法 难度 挡住什么 代价
把这类设备接到访客网络 低 它访问不到你家内网其他设备 部分路由器访客网内部也不互通,投屏可能失效
单独一个 SSID 并关掉允许访问局域网 低到中 同上,但可控性更高 需要路由器支持该选项
加一台二级路由,设备挂在它后面 中 主网看得到二级网,反过来不行 多一层 NAT,端口转发变麻烦
划 VLAN 并按设备放行 高 精确到只允许打印机访问必要服务 需要管理型交换机和一定知识

对普通家庭,第一层就能解决八成风险。真正需要后两层的是两种人:家里设备多且需要精细控制的人,以及把旧设备用在业务上的人。

不隔离也行:五条兜底配置

配置 建议 为什么
关掉 WPS 必做 它的 PIN 机制已被普遍证明不可靠,而你现在几乎用不到它
关掉 UPnP 建议 应用会自己在路由器上开洞,把内网服务静默放到公网
关掉公网侧管理页 必做 路由器与打印机的管理页能从天上访问,是一类很旧的事故
改掉默认管理口令 必做 大量扫描是拿默认口令清单直接试,不是针对你
关掉用不到的局域网发现 按需 共享、投屏、设备发现都是内网横向移动的通道

这五条在路由器里五分钟能设完,收益比装任何一款家庭安全软件都高,因为它防的是那台根本不会被扫描的打印机。

常见反对:这样做会不会把功能弄坏

会,主要坏在三类地方。一是投屏与音频广播:设备被隔到访客网以后就找不到电视了,解法是把需要互找的设备放在同一个网,只把补不了补丁的扔去访客网。二是家电 App 配网:很多设备靠局域网广播发现,隔离后配不上,需要临时并回主网配完再改回去。三是老旧打印驱动靠共享发现,隔离后得手动填 IP。

这三类麻烦都是一次性的,而它们换到的是常年有数的提心吊胆。真觉得麻烦,至少把第二层做掉:只关掉 UPnP、WPS 和公网侧管理页,不动网络结构。

旧系统设备的三条原则

一,能断网就断网。文件靠移动介质传,插之前用现有的安全软件扫一下介质。二,必须联网的(工控软件要验证、旧打印机要共享),给它单独的隔离层,并只放行它真正要访问的那一台设备。三,不管它多好用,不要拿它上网银、也不要拿它当主力机:系统停止支持意味着浏览器也不再更新,而浏览器才是家里真正的入口。

最后一句

家庭安全现在的重心已经从“把自己的电脑扫干净”移到“别让一个补不了的设备成为进屋的门”。把访客网络用起来、把公网侧的管理入口关掉,这两件事的性价比高于大部分软件防护。