SKILL.md
唯讀
名稱
homelab-network-readiness
描述
在變更路由器、防火牆、DHCP 或 VPN 設定之前,用於 Homelab VLAN 網段切割、區域 DNS 過濾與 WireGuard 式遠端存取的就緒檢查清單。
Homelab Network Readiness
在變更混合了 VLAN、Pi-hole 或其他區域 DNS 解析器、防火牆規則以及遠端 VPN 存取的家庭或小型實驗室網路之前,請使用此 Skill。
這是一個規劃與審查導向的 Skill。除非已完全掌握目標平台、目前拓撲、復原路徑、Console 存取權限及維護時段,否則請勿直接將其轉化為可複製貼上的路由器、防火牆或 VPN 設定檔。
When to Use
- 準備將扁平化網路切分為受信任(Trusted)、IoT、訪客(Guest)、伺服器(Server)或管理(Management)VLAN 時。
- 將 DHCP 用戶端轉移至 Pi-hole、AdGuard Home、Unbound 或其他區域 DNS 解析器時。
- 新增 WireGuard、Tailscale、ZeroTier、OpenVPN 或路由器原生 VPN 存取權限時。
- 評估 Homelab 變更是否可能導致管理者無法連線至閘道器、交換器、無線基地台(AP)、DNS 伺服器或 VPN 伺服器時。
- 將非正式的家庭網路構想轉化為具備驗證依據的分階段搬遷計畫時。
Safety Rules
- 首步回應請保持唯讀:包含資產盤點、風險評估、分階段計畫、驗證方式與復原機制。
- 切勿將閘道器管理介面、DNS 解析器、SSH、NAS 主控台或 VPN 管理 UI 直接暴露於網際網路上。
- 在未確認目標平台與復原程序前,切勿直接提供防火牆、NAT、VLAN、DHCP 或 VPN 的指令。
- 在變更管理 VLAN、Trunk 埠、防火牆預設原則或 DHCP/DNS 設定前,必須確保具備 Out-of-band(帶外)或同機房實體 Console 存取能力。
- 在將全網導向新的 DNS 解析器或 VPN 路由前,請務必保留一條可正常連線至網際網路的備用路徑。
- 除非管理者有明確的特殊指定,否則請將 IoT、訪客、攝影機與實驗室伺服器網路視為不同的信任區段(Trust Zones)。
Required Inventory
在提供具體實作步驟前,請先收集以下資訊:
| 區域 | 檢查項目 |
|---|---|
| 網際網路邊界 | 使用何種 Modem 或 ONT?ISP 路由器已設為 Bridge 模式還是仍保留路由功能? |
| 閘道器 | 由哪台設備負責路由、防火牆、DHCP 發放以及 VPN 端點終止? |
| 交換器 | 哪些交換器埠為 Uplink、Access、Trunk 或傻瓜(Unmanaged)埠? |
| Wi-Fi | 各 SSID 分別對應到哪些網路?AP 是有線連接還是 Mesh 連網? |
| IP 位址規劃 | 目前有哪些子網路?哪些 IP 範圍會與遠端 VPN 站點產生衝突? |
| DNS/DHCP | 目前由哪個服務負責發放 IP 租約與 DNS 解析器位址? |
| 設備管理 | 變更完成後,管理者要如何連線存取閘道器、交換器與 AP? |
| 災害復原 | 若 DNS、DHCP、VLAN 或 VPN 路由失效,如何在本地端進行復原? |
VLAN And Trust-Zone Plan
先從架構意圖出發,而非直接編寫特定廠商的語法。
| 區域 | 常見涵蓋設備 | 預設原則 |
|---|---|---|
| Trusted(受信任區) | 筆電、手機、管理者工作站 | 僅在需要時才可存取共享服務與管理介面 |
| Servers(伺服器區) | NAS、Home Assistant、實驗室主機、DNS 解析器 | 僅接受來自受信任用戶端嚴格限制的內向流量 |
| IoT(物聯網區) | 電視、智慧插座、攝影機、喇叭 | 僅開放網際網路連線與明確的例外規則 |
| Guest(訪客區) | 訪客設備 | 僅限網際網路,無法存取內部 LAN |
| Management(管理區) | 閘道器、交換器、AP、控制器 | 僅限受信任的管理設備存取 |
| VPN | 遠端用戶端 | 存取權限需等於或小於受信任區用戶端 |
在建議 VLAN ID 或子網路前,請先確認:
- 閘道器支援 VLAN 間路由(Inter-VLAN Routing)與防火牆規則。
- 交換器支援所需的 Tagged 及 Untagged 埠行為。
- AP 能夠將 SSID 映射至對應的 VLAN。
- 管理者清楚知道變更過程中自己連接的是哪個連接埠。
- 在調整 Trunk 埠與 SSID 設定後,管理網路依然可正常連線。
DNS Filtering Readiness
引入 Pi-hole 或其他區域解析器時,應視其為依賴元件,而非單點故障來源(Single Point of Failure)。
- 在 DHCP 設定套用前,先為該解析器設定保留(固定)IP 位址。
- 確認其能正常解析公網 DNS 以及本地
home.arpa域名。 - 保留閘道器或第二組解析器作為臨時備援(Fallback)。
- 在全面更改所有 DHCP 範疇(DHCP Scope)前,先於單一用戶端或單一 VLAN 進行測試。
- 記錄哪些網路可以旁路(Bypass)過濾機制及其原因。
- 檢查阻擋規則是否會破壞 Captive Portal(認證入口)、工作 VPN、韌體更新,或醫療/安防設備。
實用的驗證依據:
用戶端順利取得預期的 DHCP 租約
用戶端收到預期的 DNS 解析器位址
公網 DNS 查詢成功
本地 home.arpa 域名查詢成功
測試用的封鎖網域僅在預期的範圍內被阻擋
閘道器與 DNS 的管理介面無法從訪客區或 IoT 網路連線
Remote Access Readiness
對於 WireGuard 風格的連線,在產生金鑰或開啟 Port 前,先決定 VPN 允許存取的目標範圍。
| 模式 | 適用時機 | 風險說明 |
|---|---|---|
| 單一子網路 Split Tunnel | 遠端管理 NAS 或實驗室主機 | 儘量保持路由清單精簡 |
| 受信任服務 Split Tunnel | 透過 IP 或 DNS 存取指定應用程式 | 需要精確設定防火牆規則 |
| Full Tunnel | 不可信的公共網路或出差旅途 | 消耗更多頻寬並需承擔 DNS 解析責任 |
| Overlay VPN | 具身分控制、建置更簡單的遠端存取 | 仍需要進行 ACL 權限審查 |
在管理者確認以下事項前,請勿建議使用 Port Forwarding(連接埠轉發):
- VPN 端點已更新安全性修補程式且有人持續維護。
- 轉發的 Port 僅指向 VPN 服務,而非管理 UI。
- 已掌握 Dynamic DNS、實體公網 IP 行為及 ISP CGNAT(電信級 NAT)狀況。
- 無需重建整個網路即可單獨撤銷 Peer 的金鑰。
- 可透過日誌或連線狀態驗證連線者身分與連線時間。
Change Sequence
建議採用小步快跑、可輕鬆復原的變更順序:
- 針對目前的網路拓撲、IP 規劃、DHCP 設定、DNS 設定與防火牆規則進行快照/備份。
- 為閘道器、DNS、控制器、AP、NAS 及 VPN 端點預留基礎設施專用的 IP 位址。
- 建立新的 Zone 或 VLAN,先不要移動關鍵設備。
- 移入一台測試用用戶端,驗證其 DHCP、DNS、路由、網際網路連線及封鎖行為。
- 針對必要的流量加入限制嚴格的防火牆例外規則。
- 移動一組低風險的設備群組。
- 新增 VPN 存取,套用滿足需求的最嚴格路由與防火牆原則。
- 記錄最終狀態、已知例外事項,以及復原的指令或 UI 操作步驟。
Review Checklist
- 每個網路都有明確的存在的理由與信任邊界。
- 任何管理介面皆無法從訪客區、IoT 區或公網連線。
- DNS 失效不會導致管理者無法在本地進行系統復原。
- 在全網推行前,已先在單一用戶端上測試 DHCP 範疇變更。
- VPN 用戶端僅接收其所需的路由與 DNS 設定。
- 各區段間的防火牆規則預設為拒絕(Default-Deny),僅允許具名的例外。
- 管理者仍可正常連線至閘道器、交換器、AP、DNS 及 VPN 的管理介面。
- 復原步驟使用的術語與所選平台的 UI 或 CLI 保持一致。
Anti-Patterns
- 在尚未釐清哪些交換器埠與 SSID 承載哪些 VLAN 前,就盲目進行網路切分。
- 將管理員工作站移出唯一可連線的管理網路。
- 在尚未測試備援 DNS 前,就把所有 DHCP 範疇指向 Pi-hole。
- 將 NAS、DNS、路由器或 Hypervisor 的管理介面直接暴露於網際網路。
- 把 VPN 存取直接等同於完全受信任的區域網路(LAN)權限。
- 暫時加入 Allow-All(全開放)防火牆規則後卻忘記移除。
- 在未核對具體平台語法的情況下,直接複製其他廠商或韌體版本的指令。
See Also
- Skill:
homelab-network-setup - Skill:
network-config-validation - Skill:
network-interface-health自由






