homelab-network-readiness

homelab-network-readiness

热门

在修改路由器、防火墙、DHCP 或 VPN 配置前,针对 Homelab 的 VLAN 划分、本地 DNS 过滤及 WireGuard 式远程接入的准备工作检查清单。

24万Star
3.6万Fork
更新于 2026/8/3
SKILL.md
只读
名称
homelab-network-readiness
描述

在修改路由器、防火墙、DHCP 或 VPN 配置前,针对 Homelab 的 VLAN 划分、本地 DNS 过滤及 WireGuard 式远程接入的准备工作检查清单。

Homelab Network Readiness

在对同时包含 VLAN、Pi-hole 或其他本地 DNS 解析器、防火墙规则以及远程 VPN 接入的家庭或小型实验室网络进行变更之前,请使用此 Skill。

这是一个用于规划与审查的 Skill。除非已明确掌握目标平台、当前拓扑、回滚路径、控制台访问权限以及维护时间窗口,否则切勿将其直接转化为可复制粘贴的路由器、防火墙或 VPN 配置。

使用场景

  • 准备将大二层扁平网络划分为受信任区、IoT 设备区、访客区、服务器区或管理区等不同 VLAN。
  • 将 DHCP 客户端迁移至 Pi-hole、AdGuard Home、Unbound 或其他本地 DNS 解析器。
  • 引入 WireGuard、Tailscale、ZeroTier、OpenVPN 或路由器原生 VPN 接入。
  • 评估 Homelab 变更是否会导致管理员被锁在网关、交换机、AP、DNS 服务器或 VPN 服务器之外。
  • 将非正式的家庭网络构想转化为包含验证凭据的分步迁移方案。

安全准则

  • 首次输出仅限只读分析:梳理资产清单、评估风险、制定分步方案、确定验证手段及回滚路径。
  • 切勿将网关管理面板、DNS 解析器、SSH、NAS 管理台或 VPN 管理界面直接暴露在公网上。
  • 在未确认具体平台和回滚流程前,切勿直接提供防火墙、NAT、VLAN、DHCP 或 VPN 的配置命令。
  • 在修改管理 VLAN、Trunk 端口、防火墙默认策略或 DHCP/DNS 设置前,必须具备带外(Out-of-band)或同处一室的物理控制台访问能力。
  • 在将整个网络的 DNS 或 VPN 路由切换至新服务前,务必保留一条可用的互联网备用通道。
  • 除非管理员明确指定,否则默认将 IoT 设备、访客网络、摄像头及实验服务器网络视为不同的信任域。

必收集的前置信息清单

在给出具体实施步骤前,必须先收集以下信息:

领域 待确认问题
互联网边界 调制解调器(Modem)或光猫(ONT)是什么?ISP 路由器使用的是桥接模式还是在继续路由?
网关 由什么设备负责路由、防火墙、DHCP 租赁以及 VPN 终结?
交换网络 哪些交换机端口属于 Uplink、Access 端口、Trunk 端口或傻瓜/未管理端口?
Wi-Fi 哪些 SSID 映射到哪些网络?AP 是有线回传还是 Mesh 组网?
IP 寻址 目前存在哪些子网?哪些网段会与 VPN 对端产生地址冲突?
DNS/DHCP 当前由什么服务负责分配 IP 租约与 DNS 解析地址?
设备管理 变更完成后,管理员如何访问网关、交换机和 AP?
故障恢复 如果 DNS、DHCP、VLAN 或 VPN 路由中断,本地可以通过什么手段进行还原?

VLAN 与信任域规划

先明确业务意图,再研究特定厂商的具体语法。

区域 典型设备 默认策略
受信任区 (Trusted) 笔记本电脑、手机、管理员工作站 仅在需要时方可访问共享服务与管理接口
服务器区 (Servers) NAS、Home Assistant、实验主机、DNS 解析器 仅接收来自受信任客户端的限定入站流量
IoT 设备区 (IoT) 电视、智能插座、摄像头、音响 仅允许访问互联网,访问局域网需显式规则放行
访客区 (Guest) 访客设备 仅允许访问互联网,禁止访问任何局域网
管理区 (Management) 网关、交换机、AP、控制器 仅允许从受信任的管理设备访问
VPN 接入区 (VPN) 远程接入客户端 权限与受信任区一致或更窄

在推荐 VLAN ID 或子网之前,请先确认:

  1. 网关支持跨 VLAN 路由及防火墙规则。
  2. 交换机支持所需的 Tagged(带标签)和 Untagged(不带标签)端口行为。
  3. AP 支持将 SSID 映射到指定的 VLAN。
  4. 管理员明确知晓变更期间自己当前连接的是哪个端口。
  5. 变更 Trunk 端口和 SSID 设置后,管理网络依然保持连通。

DNS 过滤准备工作

Pi-hole 或其他本地解析器应当作为依赖项引入,而不是将其变成单点故障(SPOF)。

  1. 在 DHCP 选项中使用解析器之前,先为其指定保留静态 IP。
  2. 确认其既能解析公网 DNS,又能解析本地 home.arpa 域名。
  3. 保留网关或第二个解析器作为临时备用方案。
  4. 在对所有 DHCP 作用域批量修改前,先在单个客户端或单个 VLAN 上进行测试。
  5. 记录哪些网络可以绕过 DNS 过滤及其原因。
  6. 检查拦截规则是否会导致 Portal 认证、工作 VPN、固件更新或医疗/安防设备异常。

有价值的验证依据:

客户端获取到了预期的 DHCP 租约
客户端接收到了预期的 DNS 解析器地址
公网 DNS 解析测试成功
本地 home.arpa 域名解析测试成功
拦截测试域名仅在预期范围内生效
访客网和 IoT 网络无法访问网关及 DNS 的管理界面

远程接入准备工作

对于 WireGuard 式的远程接入,在生成密钥或开放端口之前,先决定允许 VPN 访问哪些资源。

模式 适用场景 风险提示
单子网分流 (Split tunnel) 远程管理 NAS 或实验室主机 保持路由列表精简
指定信任服务分流 (Split tunnel) 按 IP 或 DNS 访问特定应用 需要配置精准的防火墙规则
全局代理 (Full tunnel) 不可信网络环境或出差出行 消耗更多带宽,需承担 DNS 解析职责
覆盖网络 VPN (Overlay VPN) 具备身份管控、配置更简便的远程接入 依然需要审查 ACL 权限

在管理员确认以下事项前,请勿推荐端口映射(Port Forwarding):

  • VPN 端点已打补丁并有人持续维护。
  • 映射的端口仅通往 VPN 服务本身,绝不直通管理 UI。
  • 已摸清 Dynamic DNS、公网 IP 动态变更情况以及 ISP 的 CGNAT 状态。
  • 无需重构整个网络即可单端撤销 Peer 密钥。
  • 可通过日志或连接状态审计谁在何时建立过连接。

变更步骤顺序

优先采用微小、可逆的变更步骤:

  1. 对当前的拓扑结构、IP 规划、DHCP 设置、DNS 设置及防火墙规则进行快照备份。
  2. 为网关、DNS、控制器、AP、NAS 及 VPN 端点预留基础设施静态 IP。
  3. 在不迁移核心设备的前提下,先新建安全区域或 VLAN。
  4. 迁移一台测试客户端,验证 DHCP、DNS、路由、互联网连通性及拦截行为。
  5. 为必要的业务流量添加精确放行的防火墙例外规则。
  6. 迁移一批低风险的设备组。
  7. 接入 VPN,并赋予满足场景所需的最小化路由与防火墙策略。
  8. 记录最终状态、已知例外,以及基于目标平台 UI 或 CLI 的回滚命令。

审查检查清单

  • 每个网络都有存在的理由和清晰的信任边界。
  • 访客网、IoT 网络或公网均无法访问任何管理界面。
  • DNS 故障不会影响管理员在本地进行故障恢复的能力。
  • 在大面积推广前,已在单个客户端上验证过 DHCP 作用域变更。
  • VPN 客户端仅获取其必需的路由和 DNS 设置。
  • 区域间防火墙策略默认为拒绝(Default-deny),仅包含命名例外。
  • 管理员仍然能够连通网关、交换机、AP、DNS 及 VPN 的管理界面。
  • 回滚步骤已使用与所选平台 UI 或 CLI 一致的术语进行记录。

反模式(应避免的操作)

  • 在未明确哪些交换机端口和 SSID 承载哪些 VLAN 前,盲目进行网络隔离。
  • 将管理员工作站从唯一可达的管理网络中切走。
  • 在未测试备用 DNS 前,直接将所有 DHCP 作用域指向 Pi-hole。
  • 将 NAS、DNS、路由器或 Hypervisor 的管理界面直接暴露在公网。
  • 将 VPN 访问等同于对受信任局域网的全权访问。
  • 临时添加“允许所有”的防火墙规则后忘记清理。
  • 直接复制其他厂商或不同固件版本的命令,而未核对特定平台的准确语法。

参见

  • Skill: homelab-network-setup
  • Skill: network-config-validation
  • Skill: network-interface-health