html
我的ISP安装的路由器一直放在老位置,就在我家网络入口处,插在光纤ONT上,履行着它被设计好的职责。而在我楼上的办公室里,放着第二台路由器。它有自己独立的SSID、独立的子网、独立的防火墙规则,还有独立的DHCP地址池。对于刚入门更高级网络配置的家庭实验室爱好者来说,这看起来可能有些多余,甚至有点过于复杂,但它增加了一层真正的网络分隔,让我可以在网络上做一些有趣的事情。
ISP路由器其实并不是你的路由器
它虽然充当路由器,但功能被阉割了
在ISP路由器之上再加装自己的路由器,最根本的原因很简单。ISP提供的光猫/路由器一体机(通常是你付费服务里强制搭配的)是为ISP的便利而设计的,而不是为你的便利。它们的固件被锁定,防火墙设置通常藏在只有客服能进的菜单里,DNS常常被固定指向ISP的服务器,而像VLAN标记、自定义静态路由或真正的访客网络隔离等功能根本不会开放。我最近用了一台,发现它们比十年前稍微好点,但还是不让用户碰任何有用的设置。
你也没法总是换掉它们。尤其是光纤宽带安装,通常会把路由功能直接做进光猫里,就算能分开,运营商也可能不认别的硬件。最省事的办法是留着他们的设备,再在后面接一个你能完全控制的路由器,我家就是这么弄的。现在,第二个路由器才是我家网络的真正入口,也是我设置各种配置的地方。
把不信任的设备隔离开来
用两个路由器的第一个实在好处
一旦你在运营商的光猫后面接上自己的路由器,能去调设置、用功能,这确实有点用,但更值的是,你能拿这个控制权干点实事。ISP路由器的网络就成了一个“待定区”,专门放那些你不太信得过的设备,而你自己路由器的网络,就是信得过的这边。
智能灯泡、智能音箱、扫地机器人、智能电视,以及物联网硬件的长尾产品,都因出厂时安全性薄弱、频繁向厂商服务器回传数据、以及补丁更新时有时无(甚至根本不更新)而臭名昭著。当所有这些设备都与你个人电脑和NAS处于同一扁平网络时,其中任何一个设备被攻破,都能轻松摸到你其他所有设备。这些设备被单独扔到ISP路由器上,在那里它们可以安全地访问更广泛的互联网,但通过防火墙规则,它们无法访问我的“真正”家庭路由器。这肯定不是VLAN那种级别的隔离,但不用买管理型交换机,这招儿还挺漂亮的。
减小家庭实验室事故的“波及范围”
两个路由器可以是一种很好的隔离方法
如果你的网络运营商给的路由器没怎么限制你,或者你能用自己的设备直接连光猫,那接两个路由器还是管用的。玩Proxmox、TrueNAS、Docker这些自托管服务的人,整天折腾来折腾去,装了删、删了装,里面的东西就容易不小心暴露到不该碰的地方。啥乱七八糟的都可能搞出严重的安全隐患,能把它们隔到单独的网络里,就省心多了。专门给家庭实验室弄个路由器,就等于给它圈了个隔离区。我以前住的地方就这么搞的,做实验特别方便。
两个路由器串联有它的坏处
双重NAT虽然烦人,但能搞定
如果保持默认配置,串联使用两个路由器确实会产生双重NAT,而双重NAT确实会带来一堆烦人的麻烦。要把端口转发到里面那个路由器后面的服务,就得在两个设备上都设好转发规则,UPnP就不靠谱了,有些VPN协议,特别是那些老掉牙、对NAT敏感的,比如PPTP或者不带NAT-T的IPsec,可能直接就废了。好消息是,这些问题大多能解决,只要把运营商路由器的NAT关掉就行,大多数这种路由器都能做到,只要把它设成桥接模式就行。
VLAN也是一种有效的网络划分策略,而且通常比在现有网络基础上再额外运行一个完全不同的路由器要省事得多。如果你已经了解VLAN,或者反正你也在往那个方向走,那把双路由器设置看成一种临时措施也没毛病。
两台路由器可以极大拓展你的家庭网络
一栋房子里有两台路由器,不代表网络杂乱无章,也不意味着某人懒得选一台设备用到底。但如果是刻意安排的,效果就完全相反了:这反而能让网络变得井井有条:一边是ISP,一边是家里的设备,哪些信得过、哪些信不过,都分得清清楚楚,还能当个试验场,随便折腾。即使只是在ISP的设备后面增加一台路由器,并将你信任的设备移至其上,也比大多数人家那种“一锅端”的网络强多了。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.