最新消息: 预先成其事必先利其器

路由器访客网络实际隔离的范围与要一起确认的设置

家里来客人、或者新买了一堆智能设备时,路由器设置里那个“访客网络”常常被当成一个宣传词。它确实起作用,但起作用的范围比多数人以为的窄,而它不管的地方恰好是容易出事的地方。

访客网络到底隔开了什么

它靠的是两件事:给访客设备发一个不同的网段(常见是主网 192.168.1.x,访客给 192.168.3.x 或者 10.x),然后在防火墙里默认禁止从访客网段主动访问主网段。结果是客人连上访客网络之后,扫不到你的 NAS、打印机、共享文件夹,也进不了路由器管理页——多数路由器还同时关掉从访客侧登录管理界面的权限。这一层的价值是真实的:客人笔记本上带着一堆来历不明的软件,也不会自动和你的存储设备搭上关系。

三件事它不管

第一件是访客设备之间的互访。很多型号的访客网络默认允许同一个 SSID 下的设备彼此发现,客人一多就变成一个小局域网,设备之间可以互扫互传。需要的是把“允许访客之间互访”这一项关掉,而它在一些固件里不在访客页,而在高级设置里。

第二件是已经从内网伸到公网的部分。如果家里给摄像头、NAS 或者远程桌面开过端口映射,这些服务对公网就是敲得开的,和客人连不连访客网络没有关系。访客网络只能挡住内网里的横向访问,挡不住外面直接找上门。

第三件是方向并不对称。默认规则常常只限“从访客到主网”,你在主网上的电脑仍然可以直接访问访客网段的设备。这一条对智能家居有用,也是隐患:把一个长期不更新、又不想让它碰主网的设备丢进访客网络,并不等于它完全断开,主网里某台机器中毒后一样能扫到这个段。

顺手要分清的一个概念

AP 隔离或者叫客户端隔离,和访客网络不是同一件事。前者是在同一个无线网络里禁止无线客户端互相通信,用来防止同网段的设备互扫,后者靠的是不同网段加防火墙规则。家里有投屏、多房间音响、AirPlay 这类需求时,开启 AP 隔离会导致这些功能找不到设备,所以不少人的做法是平时开着、要用时临时关,用完再开回来。这个开关本身不改变访客网段和主网之间的关系。

开访客网络时一起确认的三项

  1. 访客网络和主网络用不同的口令,不要复用同一串。口令一致时,客人把你的访客密码发给了别人,和你直接把主网密码给别人差不多。
  2. 确认访客侧不能登录管理页面。部分固件的开关叫“允许访客设备访问路由器”,默认值不统一,每次升级固件后要手动看一眼。
  3. 决定智能设备放哪一段。不带屏幕、常年不更新的音箱、灯泡、插座放在访客网络更合适;需要和家里 NAS、手机互相发现的摄像头则要留在主网或者单独划一个段,否则本地存储和回放会不通。