买回来的智能灯泡、Wi-Fi摄像头、扫地机器人、温控器,几乎每一件都要求注册App账号、连上家里的Wi-Fi,然后开始悄悄把遥测数据传回远端的云服务器。这是现代智能家居的常态。

问题出在大多数家庭网络的默认结构上。在普通消费级路由器里,所有设备都待在同一个扁平局域网中,没有内部隔离。

打开网易新闻 查看精彩图片

同一个子网里的陌生人

你的高性能工作站、存着家庭照片的个人NAS,和一只十美元、来源不明的智能插座,共享的是同一个子网。它们之间没有任何隔离。

这意味着那只插座在网络上能"看到"的东西,和你的工作站、NAS一样多。设备之间的信任边界,在默认配置下根本不存在。

一个VLAN设置改变了什么

把智能家居设备划进独立的VLAN,就能把它们和主力设备隔开。这些设备照常连Wi-Fi、照常工作,但不再和你的电脑、NAS处在同一个可互相访问的网络里。

隔离之后,廉价设备即使想向外发送数据,也失去了在本地网络里横向移动、触碰其他设备的通道。它们被限制在自己那一小块网络空间内。

这套做法的价值不在于彻底切断联网,而在于重新划出边界:哪些设备可以和哪些设备说话,由你来定,而不是由路由器的出厂默认值来定。

为什么这件事值得动手

智能家居的便利是用信任换来的。你信任那只十美元的插座不会乱来,信任它的厂商不会滥用数据,信任它的固件不会被攻破。默认的扁平网络把这份信任摊到了整个家庭网络上。

一个VLAN设置,把这份信任收窄到它该在的范围里。设备还是那些设备,功能还是那些功能,只是它们不再和你的私人数据住在同一个房间。