SKILL.md
只读
名称
homelab-network-readiness
描述
在修改路由器、防火墙、DHCP 或 VPN 配置前,针对 Homelab 的 VLAN 划分、本地 DNS 过滤及 WireGuard 式远程接入的准备工作检查清单。
Homelab Network Readiness
在对同时包含 VLAN、Pi-hole 或其他本地 DNS 解析器、防火墙规则以及远程 VPN 接入的家庭或小型实验室网络进行变更之前,请使用此 Skill。
这是一个用于规划与审查的 Skill。除非已明确掌握目标平台、当前拓扑、回滚路径、控制台访问权限以及维护时间窗口,否则切勿将其直接转化为可复制粘贴的路由器、防火墙或 VPN 配置。
使用场景
- 准备将大二层扁平网络划分为受信任区、IoT 设备区、访客区、服务器区或管理区等不同 VLAN。
- 将 DHCP 客户端迁移至 Pi-hole、AdGuard Home、Unbound 或其他本地 DNS 解析器。
- 引入 WireGuard、Tailscale、ZeroTier、OpenVPN 或路由器原生 VPN 接入。
- 评估 Homelab 变更是否会导致管理员被锁在网关、交换机、AP、DNS 服务器或 VPN 服务器之外。
- 将非正式的家庭网络构想转化为包含验证凭据的分步迁移方案。
安全准则
- 首次输出仅限只读分析:梳理资产清单、评估风险、制定分步方案、确定验证手段及回滚路径。
- 切勿将网关管理面板、DNS 解析器、SSH、NAS 管理台或 VPN 管理界面直接暴露在公网上。
- 在未确认具体平台和回滚流程前,切勿直接提供防火墙、NAT、VLAN、DHCP 或 VPN 的配置命令。
- 在修改管理 VLAN、Trunk 端口、防火墙默认策略或 DHCP/DNS 设置前,必须具备带外(Out-of-band)或同处一室的物理控制台访问能力。
- 在将整个网络的 DNS 或 VPN 路由切换至新服务前,务必保留一条可用的互联网备用通道。
- 除非管理员明确指定,否则默认将 IoT 设备、访客网络、摄像头及实验服务器网络视为不同的信任域。
必收集的前置信息清单
在给出具体实施步骤前,必须先收集以下信息:
| 领域 | 待确认问题 |
|---|---|
| 互联网边界 | 调制解调器(Modem)或光猫(ONT)是什么?ISP 路由器使用的是桥接模式还是在继续路由? |
| 网关 | 由什么设备负责路由、防火墙、DHCP 租赁以及 VPN 终结? |
| 交换网络 | 哪些交换机端口属于 Uplink、Access 端口、Trunk 端口或傻瓜/未管理端口? |
| Wi-Fi | 哪些 SSID 映射到哪些网络?AP 是有线回传还是 Mesh 组网? |
| IP 寻址 | 目前存在哪些子网?哪些网段会与 VPN 对端产生地址冲突? |
| DNS/DHCP | 当前由什么服务负责分配 IP 租约与 DNS 解析地址? |
| 设备管理 | 变更完成后,管理员如何访问网关、交换机和 AP? |
| 故障恢复 | 如果 DNS、DHCP、VLAN 或 VPN 路由中断,本地可以通过什么手段进行还原? |
VLAN 与信任域规划
先明确业务意图,再研究特定厂商的具体语法。
| 区域 | 典型设备 | 默认策略 |
|---|---|---|
| 受信任区 (Trusted) | 笔记本电脑、手机、管理员工作站 | 仅在需要时方可访问共享服务与管理接口 |
| 服务器区 (Servers) | NAS、Home Assistant、实验主机、DNS 解析器 | 仅接收来自受信任客户端的限定入站流量 |
| IoT 设备区 (IoT) | 电视、智能插座、摄像头、音响 | 仅允许访问互联网,访问局域网需显式规则放行 |
| 访客区 (Guest) | 访客设备 | 仅允许访问互联网,禁止访问任何局域网 |
| 管理区 (Management) | 网关、交换机、AP、控制器 | 仅允许从受信任的管理设备访问 |
| VPN 接入区 (VPN) | 远程接入客户端 | 权限与受信任区一致或更窄 |
在推荐 VLAN ID 或子网之前,请先确认:
- 网关支持跨 VLAN 路由及防火墙规则。
- 交换机支持所需的 Tagged(带标签)和 Untagged(不带标签)端口行为。
- AP 支持将 SSID 映射到指定的 VLAN。
- 管理员明确知晓变更期间自己当前连接的是哪个端口。
- 变更 Trunk 端口和 SSID 设置后,管理网络依然保持连通。
DNS 过滤准备工作
Pi-hole 或其他本地解析器应当作为依赖项引入,而不是将其变成单点故障(SPOF)。
- 在 DHCP 选项中使用解析器之前,先为其指定保留静态 IP。
- 确认其既能解析公网 DNS,又能解析本地
home.arpa域名。 - 保留网关或第二个解析器作为临时备用方案。
- 在对所有 DHCP 作用域批量修改前,先在单个客户端或单个 VLAN 上进行测试。
- 记录哪些网络可以绕过 DNS 过滤及其原因。
- 检查拦截规则是否会导致 Portal 认证、工作 VPN、固件更新或医疗/安防设备异常。
有价值的验证依据:
客户端获取到了预期的 DHCP 租约
客户端接收到了预期的 DNS 解析器地址
公网 DNS 解析测试成功
本地 home.arpa 域名解析测试成功
拦截测试域名仅在预期范围内生效
访客网和 IoT 网络无法访问网关及 DNS 的管理界面
远程接入准备工作
对于 WireGuard 式的远程接入,在生成密钥或开放端口之前,先决定允许 VPN 访问哪些资源。
| 模式 | 适用场景 | 风险提示 |
|---|---|---|
| 单子网分流 (Split tunnel) | 远程管理 NAS 或实验室主机 | 保持路由列表精简 |
| 指定信任服务分流 (Split tunnel) | 按 IP 或 DNS 访问特定应用 | 需要配置精准的防火墙规则 |
| 全局代理 (Full tunnel) | 不可信网络环境或出差出行 | 消耗更多带宽,需承担 DNS 解析职责 |
| 覆盖网络 VPN (Overlay VPN) | 具备身份管控、配置更简便的远程接入 | 依然需要审查 ACL 权限 |
在管理员确认以下事项前,请勿推荐端口映射(Port Forwarding):
- VPN 端点已打补丁并有人持续维护。
- 映射的端口仅通往 VPN 服务本身,绝不直通管理 UI。
- 已摸清 Dynamic DNS、公网 IP 动态变更情况以及 ISP 的 CGNAT 状态。
- 无需重构整个网络即可单端撤销 Peer 密钥。
- 可通过日志或连接状态审计谁在何时建立过连接。
变更步骤顺序
优先采用微小、可逆的变更步骤:
- 对当前的拓扑结构、IP 规划、DHCP 设置、DNS 设置及防火墙规则进行快照备份。
- 为网关、DNS、控制器、AP、NAS 及 VPN 端点预留基础设施静态 IP。
- 在不迁移核心设备的前提下,先新建安全区域或 VLAN。
- 迁移一台测试客户端,验证 DHCP、DNS、路由、互联网连通性及拦截行为。
- 为必要的业务流量添加精确放行的防火墙例外规则。
- 迁移一批低风险的设备组。
- 接入 VPN,并赋予满足场景所需的最小化路由与防火墙策略。
- 记录最终状态、已知例外,以及基于目标平台 UI 或 CLI 的回滚命令。
审查检查清单
- 每个网络都有存在的理由和清晰的信任边界。
- 访客网、IoT 网络或公网均无法访问任何管理界面。
- DNS 故障不会影响管理员在本地进行故障恢复的能力。
- 在大面积推广前,已在单个客户端上验证过 DHCP 作用域变更。
- VPN 客户端仅获取其必需的路由和 DNS 设置。
- 区域间防火墙策略默认为拒绝(Default-deny),仅包含命名例外。
- 管理员仍然能够连通网关、交换机、AP、DNS 及 VPN 的管理界面。
- 回滚步骤已使用与所选平台 UI 或 CLI 一致的术语进行记录。
反模式(应避免的操作)
- 在未明确哪些交换机端口和 SSID 承载哪些 VLAN 前,盲目进行网络隔离。
- 将管理员工作站从唯一可达的管理网络中切走。
- 在未测试备用 DNS 前,直接将所有 DHCP 作用域指向 Pi-hole。
- 将 NAS、DNS、路由器或 Hypervisor 的管理界面直接暴露在公网。
- 将 VPN 访问等同于对受信任局域网的全权访问。
- 临时添加“允许所有”的防火墙规则后忘记清理。
- 直接复制其他厂商或不同固件版本的命令,而未核对特定平台的准确语法。
参见
- Skill:
homelab-network-setup - Skill:
network-config-validation - Skill:
network-interface-health






