家里那张网不分内外:访客网络与设备分段能给资产加的那道墙
你家的路由器大概率是出厂默认状态:所有设备——手机、电脑、电视、智能插座、孩子的学习平板、刚开箱的摄像头——全都连在同一个名字下,处同一个内网。从路由器视角看它们都是“自己人”,可以互相访问、互相广播。对一个把钱包和交易所账号放在主力设备上的人来说,这等于让资产设备和一批你根本叫不出名字、也不知道跑着什么固件的家电坐在同一间屋子里。这篇文章讲“分段”这一件事:怎么把一间屋隔成几间,隔完之后防线在哪里、又不在哪里。
一、同一个内网意味着什么
内网设备之间通常是直通的:一台设备可以被同网段的其他设备扫描、连接、广播发现。智能设备的真实历史证明,廉价固件、长期不更新的摄像头、常年默认口令的播放器是进入家庭网络的常见跳板——威胁未必直接碰你的电脑,它可能先拿下鱼缸的温控器,再从它够到同一网段里那台开着文件共享的电脑。分段的逻辑因此很简单:把“必须随时在线且不可信的设备”和“处理资产的终端”隔开,让其中一边出事时,另一边不是它的邻居。

二、四段划分法
第一段,资产段。只放处理私钥、签名、登录交易所的设备,最好只有两三台。这一段可以就是主网络,但要求其他段都“看”不到它。第二段,日常段。家人手机、平板、工作电脑,可以访问互联网、可以访问打印机,但不安排资产操作。第三段,设备段。摄像头、音箱、电视、扫地机统一关进访客网络或路由器提供的“物联网专用网络”。绝大多数消费级路由器都有访客网络功能,关键是在设置里勾选“禁止访客访问内网设备”——开了它,访客网络就成了单行道:里面的设备能上网,但摸不到主网。第四段,隔离段。新买还没摸清行为的设备、维修回来的设备,先进访客网络观察一阵再决定归属。路由器里若有一键“设备隔离”或 AP 隔离选项,对设备段开启它,段内设备之间也互不直通。
三、分段之外还要做的三件小事
一,给每一段起不会泄密的名字。无线网络名称会广播出去,“某栋某号之家”等于在门口报地址;名字里也不要出现资产类字样,设备指纹工具能顺藤摸到管理页。二,登录路由器后台检查三处:管理员口令是否还是出厂值、是否开启了 UPnP 和 WPS、远程管理(从互联网侧访问后台)是否开着。后两项建议关闭,这属于家庭网络暴露面的老问题,与分段互补。三,路由器固件保持更新,查一次厂商官网的生命周期公告:型号如果早已停更,分段能力本身也建立在漏水的地基上,换一台在维护的型号比任何配置都有价值。
四、分段挡不住什么
分段守的是家庭网络内部的横向移动,它挡不住公网方向的侵入:端口暴露、固件漏洞、你主动装进资产设备的远控工具,都不因分段而消失;它也管不到设备本身的环境问题——分段里放一台装着恶意软件的电脑照样出事。反过来说,公网侧检查、设备侧清理,加上这篇的局域网侧分段,三层各自站各自的岗。家庭网络的投入产出比在这一层很高:改动集中在路由器一个界面里,一次配置,全家受用。
风险提示:本文只讨论家庭网络防御配置,不构成投资建议。路由器功能名称与位置因厂商固件而异,以设备实际界面为准。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。