homelab-network-readiness

homelab-network-readiness

熱門

在變更路由器、防火牆、DHCP 或 VPN 設定之前,用於 Homelab VLAN 網段切割、區域 DNS 過濾與 WireGuard 式遠端存取的就緒檢查清單。

24萬星標
3.6萬分支
更新於 2026/8/3
SKILL.md
唯讀
名稱
homelab-network-readiness
描述

在變更路由器、防火牆、DHCP 或 VPN 設定之前,用於 Homelab VLAN 網段切割、區域 DNS 過濾與 WireGuard 式遠端存取的就緒檢查清單。

Homelab Network Readiness

在變更混合了 VLAN、Pi-hole 或其他區域 DNS 解析器、防火牆規則以及遠端 VPN 存取的家庭或小型實驗室網路之前,請使用此 Skill。

這是一個規劃與審查導向的 Skill。除非已完全掌握目標平台、目前拓撲、復原路徑、Console 存取權限及維護時段,否則請勿直接將其轉化為可複製貼上的路由器、防火牆或 VPN 設定檔。

When to Use

  • 準備將扁平化網路切分為受信任(Trusted)、IoT、訪客(Guest)、伺服器(Server)或管理(Management)VLAN 時。
  • 將 DHCP 用戶端轉移至 Pi-hole、AdGuard Home、Unbound 或其他區域 DNS 解析器時。
  • 新增 WireGuard、Tailscale、ZeroTier、OpenVPN 或路由器原生 VPN 存取權限時。
  • 評估 Homelab 變更是否可能導致管理者無法連線至閘道器、交換器、無線基地台(AP)、DNS 伺服器或 VPN 伺服器時。
  • 將非正式的家庭網路構想轉化為具備驗證依據的分階段搬遷計畫時。

Safety Rules

  • 首步回應請保持唯讀:包含資產盤點、風險評估、分階段計畫、驗證方式與復原機制。
  • 切勿將閘道器管理介面、DNS 解析器、SSH、NAS 主控台或 VPN 管理 UI 直接暴露於網際網路上。
  • 在未確認目標平台與復原程序前,切勿直接提供防火牆、NAT、VLAN、DHCP 或 VPN 的指令。
  • 在變更管理 VLAN、Trunk 埠、防火牆預設原則或 DHCP/DNS 設定前,必須確保具備 Out-of-band(帶外)或同機房實體 Console 存取能力。
  • 在將全網導向新的 DNS 解析器或 VPN 路由前,請務必保留一條可正常連線至網際網路的備用路徑。
  • 除非管理者有明確的特殊指定,否則請將 IoT、訪客、攝影機與實驗室伺服器網路視為不同的信任區段(Trust Zones)。

Required Inventory

在提供具體實作步驟前,請先收集以下資訊:

區域 檢查項目
網際網路邊界 使用何種 Modem 或 ONT?ISP 路由器已設為 Bridge 模式還是仍保留路由功能?
閘道器 由哪台設備負責路由、防火牆、DHCP 發放以及 VPN 端點終止?
交換器 哪些交換器埠為 Uplink、Access、Trunk 或傻瓜(Unmanaged)埠?
Wi-Fi 各 SSID 分別對應到哪些網路?AP 是有線連接還是 Mesh 連網?
IP 位址規劃 目前有哪些子網路?哪些 IP 範圍會與遠端 VPN 站點產生衝突?
DNS/DHCP 目前由哪個服務負責發放 IP 租約與 DNS 解析器位址?
設備管理 變更完成後,管理者要如何連線存取閘道器、交換器與 AP?
災害復原 若 DNS、DHCP、VLAN 或 VPN 路由失效,如何在本地端進行復原?

VLAN And Trust-Zone Plan

先從架構意圖出發,而非直接編寫特定廠商的語法。

區域 常見涵蓋設備 預設原則
Trusted(受信任區) 筆電、手機、管理者工作站 僅在需要時才可存取共享服務與管理介面
Servers(伺服器區) NAS、Home Assistant、實驗室主機、DNS 解析器 僅接受來自受信任用戶端嚴格限制的內向流量
IoT(物聯網區) 電視、智慧插座、攝影機、喇叭 僅開放網際網路連線與明確的例外規則
Guest(訪客區) 訪客設備 僅限網際網路,無法存取內部 LAN
Management(管理區) 閘道器、交換器、AP、控制器 僅限受信任的管理設備存取
VPN 遠端用戶端 存取權限需等於或小於受信任區用戶端

在建議 VLAN ID 或子網路前,請先確認:

  1. 閘道器支援 VLAN 間路由(Inter-VLAN Routing)與防火牆規則。
  2. 交換器支援所需的 Tagged 及 Untagged 埠行為。
  3. AP 能夠將 SSID 映射至對應的 VLAN。
  4. 管理者清楚知道變更過程中自己連接的是哪個連接埠。
  5. 在調整 Trunk 埠與 SSID 設定後,管理網路依然可正常連線。

DNS Filtering Readiness

引入 Pi-hole 或其他區域解析器時,應視其為依賴元件,而非單點故障來源(Single Point of Failure)。

  1. 在 DHCP 設定套用前,先為該解析器設定保留(固定)IP 位址。
  2. 確認其能正常解析公網 DNS 以及本地 home.arpa 域名。
  3. 保留閘道器或第二組解析器作為臨時備援(Fallback)。
  4. 在全面更改所有 DHCP 範疇(DHCP Scope)前,先於單一用戶端或單一 VLAN 進行測試。
  5. 記錄哪些網路可以旁路(Bypass)過濾機制及其原因。
  6. 檢查阻擋規則是否會破壞 Captive Portal(認證入口)、工作 VPN、韌體更新,或醫療/安防設備。

實用的驗證依據:

用戶端順利取得預期的 DHCP 租約
用戶端收到預期的 DNS 解析器位址
公網 DNS 查詢成功
本地 home.arpa 域名查詢成功
測試用的封鎖網域僅在預期的範圍內被阻擋
閘道器與 DNS 的管理介面無法從訪客區或 IoT 網路連線

Remote Access Readiness

對於 WireGuard 風格的連線,在產生金鑰或開啟 Port 前,先決定 VPN 允許存取的目標範圍。

模式 適用時機 風險說明
單一子網路 Split Tunnel 遠端管理 NAS 或實驗室主機 儘量保持路由清單精簡
受信任服務 Split Tunnel 透過 IP 或 DNS 存取指定應用程式 需要精確設定防火牆規則
Full Tunnel 不可信的公共網路或出差旅途 消耗更多頻寬並需承擔 DNS 解析責任
Overlay VPN 具身分控制、建置更簡單的遠端存取 仍需要進行 ACL 權限審查

在管理者確認以下事項前,請勿建議使用 Port Forwarding(連接埠轉發):

  • VPN 端點已更新安全性修補程式且有人持續維護。
  • 轉發的 Port 僅指向 VPN 服務,而非管理 UI。
  • 已掌握 Dynamic DNS、實體公網 IP 行為及 ISP CGNAT(電信級 NAT)狀況。
  • 無需重建整個網路即可單獨撤銷 Peer 的金鑰。
  • 可透過日誌或連線狀態驗證連線者身分與連線時間。

Change Sequence

建議採用小步快跑、可輕鬆復原的變更順序:

  1. 針對目前的網路拓撲、IP 規劃、DHCP 設定、DNS 設定與防火牆規則進行快照/備份。
  2. 為閘道器、DNS、控制器、AP、NAS 及 VPN 端點預留基礎設施專用的 IP 位址。
  3. 建立新的 Zone 或 VLAN,先不要移動關鍵設備。
  4. 移入一台測試用用戶端,驗證其 DHCP、DNS、路由、網際網路連線及封鎖行為。
  5. 針對必要的流量加入限制嚴格的防火牆例外規則。
  6. 移動一組低風險的設備群組。
  7. 新增 VPN 存取,套用滿足需求的最嚴格路由與防火牆原則。
  8. 記錄最終狀態、已知例外事項,以及復原的指令或 UI 操作步驟。

Review Checklist

  • 每個網路都有明確的存在的理由與信任邊界。
  • 任何管理介面皆無法從訪客區、IoT 區或公網連線。
  • DNS 失效不會導致管理者無法在本地進行系統復原。
  • 在全網推行前,已先在單一用戶端上測試 DHCP 範疇變更。
  • VPN 用戶端僅接收其所需的路由與 DNS 設定。
  • 各區段間的防火牆規則預設為拒絕(Default-Deny),僅允許具名的例外。
  • 管理者仍可正常連線至閘道器、交換器、AP、DNS 及 VPN 的管理介面。
  • 復原步驟使用的術語與所選平台的 UI 或 CLI 保持一致。

Anti-Patterns

  • 在尚未釐清哪些交換器埠與 SSID 承載哪些 VLAN 前,就盲目進行網路切分。
  • 將管理員工作站移出唯一可連線的管理網路。
  • 在尚未測試備援 DNS 前,就把所有 DHCP 範疇指向 Pi-hole。
  • 將 NAS、DNS、路由器或 Hypervisor 的管理介面直接暴露於網際網路。
  • 把 VPN 存取直接等同於完全受信任的區域網路(LAN)權限。
  • 暫時加入 Allow-All(全開放)防火牆規則後卻忘記移除。
  • 在未核對具體平台語法的情況下,直接複製其他廠商或韌體版本的指令。

See Also

  • Skill: homelab-network-setup
  • Skill: network-config-validation
  • Skill: network-interface-health自由