智能家居的起点往往只是几个设备,一盏智能灯泡或一个智能音箱,但很快你就会发现网络里挂了几十个设备。这时候你意识到它们是个安全隐患,于是用VLAN(虚拟局域网)把它们和电脑、NAS(网络存储设备)隔离开来。我也这么做了,当时以为问题解决了。

VLAN确实解决了一部分问题,但把笔记本电脑、NAS和PC与物联网设备分开只是第一步。一个失控的物联网设备仍然可能拖垮其他设备,无论是嘈杂的广播流量还是恶意软件。你只是把吵闹的设备放进了更小的空间,让它们继续在同伴之间闲聊。不过,你的网管型交换机面板里有一个解决方案,它不是另一个VLAN,而是端口隔离,它能做到VLAN做不到的事。

打开网易新闻 查看精彩图片

智能家居设备不值得信任

五年前买的智能插头,可能永远不会再收到更新。智能插头内部没什么特别的东西——一个微型微控制器、一些Linux代码和一个无线电台。如果你明智地选择了Zigbee或Z-Wave设备,它们已经在独立网络上运行,你的数据设备是安全的。但对于其他人来说,那些为控制成本而制造的设备连接着你的Wi-Fi,这就是问题所在。

设备正常工作时问题不大,前提是制造它的公司还在运营。但总有一天厂商会停止更新,而这通常发生在硬件报废之前。如果你还记得上次固件更新是什么时候,你已经领先于大多数人了。

如果路由器上启用了UPnP(通用即插即用),那些物联网设备可能正在打开端口。这些端口是攻击者自动化扫描器的信标,用不了多久你的设备就会被征用。过去它们被用来组建DDoS(分布式拒绝服务)僵尸网络,但现在情况变了。这些物联网设备成为攻击者监控你网络的立足点,进而转向数据窃取或住宅代理。

从一个被攻陷的设备出发,攻击者可以扫描你的整个网络,识别响应特征,找出个人数据可能存放的位置,然后开始用撞库和已知漏洞发起攻击。这一切都是自动化的,你唯一能做的就是限制爆炸半径。

好的厂商确实会修补设备,但说实话:你买的是好品牌,还是价格只有三分之一的产品?只有前者会有持续的安全补丁,而且即便如此,它们最终也会停止支持。

端口隔离:简单粗暴的VLAN替代方案

从机制上讲,一个隔离的交换机端口只能与上行链路端口通信,其他一概不行。如果流量试图到达任何其他端口,它会在到达防火墙之前就被丢弃。企业级硬件将其设置为私有VLAN,包含网关端口、不能互相通信的内部端口,以及需要通信的端口集群的社区端口。基础端口隔离功能在大多数网管型交换机上都能找到,它不需要复杂的配置,就能实现设备间的彻底隔离。

这意味着你的智能灯泡、智能插座和摄像头可以正常连接Wi-Fi和互联网,但它们彼此之间无法通信。一个设备被攻破,攻击者无法横向移动到其他设备。这比单纯依赖VLAN多了一层关键防护,而且配置起来只需要在交换机管理界面里点几下。

端口隔离的妙处在于它和VLAN可以叠加使用。你可以先用VLAN把物联网设备与主网络分开,再在物联网VLAN内部启用端口隔离,让每个设备都成为孤岛。这样即使某个设备被攻破,攻击者也无法利用它作为跳板去攻击同一VLAN里的其他设备。

对于智能家居用户来说,这是一个值得花几分钟配置的功能。它不需要额外硬件,不需要重新布线,只需要登录交换机管理界面,找到端口隔离选项,把连接物联网设备的端口加入隔离列表即可。这个简单的操作,能显著缩小智能家居设备被攻破后的影响范围。

网络安全从来不是一劳永逸的事,但端口隔离提供了一种低成本、高回报的防护手段。在物联网设备安全性参差不齐的现实下,这可能是你为智能家居网络做的最划算的一笔安全投资。