几周前,我把家里的旧路由器改造成了一个专门服务于智能家居设备的独立网络。这样做的初衷很简单:将这些智能设备与我的笔记本电脑等主要设备隔离开来,防止某个被攻破的智能插头成为攻击其他设备的跳板。这套设置至今仍在发挥作用。
起初,我以为将智能家居设备与主网络隔离就已经足够了。但当我开始关注WAN侧(广域网侧)的流量时,发现这些智能设备仍然能够访问互联网。在它们接入旧路由器上的专属智能家居网络后,我并没有真正留意它们到底在做什么。仔细查看它们的活动记录后,我意识到,这台旧路由器并非两个网络之间的墙,而是变成了决定智能设备能否访问互联网的控制器。
![]()
智能设备与互联网的对话远超想象
我曾以为,除非我发出指令,否则那些安静的智能插头和智能灯会一直处于闲置状态。我的旧路由器是一台华硕RT-AC66U,运行着FreshTomato固件,我可以在“带宽”部分查看连接表。大多数运行OpenWrt的路由器在“诊断”菜单的“网络”选项下也提供类似功能。使用图表显示,有多个出站连接,其中大部分是向制造商云服务器进行的短暂签到。还有几条连接指向一个分析域名,这与插头是开还是关几乎没有关系。
事实证明,这些访问都不是恶意的。这是许多智能设备的正常行为,因为它们的固件设计为频繁回连服务器、记录所有内容,并假定网络连接是免费的。这是我之前没有关注到的,因为我的设置只追踪了智能家居设备试图访问我的局域网的行为。实际上,它们一直在与互联网通信。当我开始记录所有流量时,我意识到这台旧路由器已经不再是一个黑匣子。
旧路由器成为出站流量的守门员
最初,我设置了一条防火墙规则,阻止物联网子网与我的主网络通信。毕竟,这就是我的目标。我保留了其他所有设置,认为固件更新和通知需要这些连接。这对于阻止智能设备访问内部网络是有效的,但对于限制设备向外发送什么内容却毫无作用。
于是,我重新构建了旧路由器上的防火墙规则,默认拒绝所有出站流量,并为每个设备开放特定的目标地址。对于需要更广泛连接以支持语音助手功能的智能显示器,我设置了更宽泛的规则。对于任何我无法明确识别用途的连接,我都会阻止它,并观察一段时间的日志,看看有什么功能会受影响。这种按设备设置的方法比应用一条适用于整个子网的单一规则要慢得多。而且,这意味着每添加一个新设备,我都需要更新防火墙规则。
将DNS变成网络过滤器
除了防火墙规则,DNS(域名系统)也成为了一个有用的过滤工具。通过控制DNS解析,可以阻止智能设备连接到已知的跟踪或广告域名。这种方法与防火墙规则相辅相成,提供了另一层控制。虽然设置过程需要一些耐心,但最终的结果是,我对智能家居设备的数据流向有了更清晰的掌控。
这台旧路由器现在扮演着比我最初设想更重要的角色。它不仅是网络隔离的屏障,更是智能设备与外部世界之间的守门员,决定哪些数据可以离开我的家庭网络。这种控制级别让我对智能家居的安全性有了更大的信心,也让我更清楚地了解了这些设备在后台的真实行为。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.