Handleiding

Recept: IoT-apparaten in hun eigen netwerk

Slimme apparaten hun eigen hoek geven, zonder dat casten en zoeken stukgaan.

Het doel: lampen, stekkers, robotstofzuigers en speakers zitten in een eigen netwerk, kunnen niet bij je laptop of je NAS, en houden precies zoveel internet als ze nodig hebben. IoT-apparaten krijgen jarenlang geen update en praten met servers waar je niets over weet; dat is geen reden om ze niet te gebruiken, wel om ze apart te zetten.

Wat je nodig hebt

  • De rol Kantoorrouter met VLANs, of het blok VLANs boven op een andere rol die routeert.
  • Een lijstje van wat er in dat netwerk komt, en welke daarvan door je telefoon gevónden moeten worden. Dat tweede is de lastige.

Stap 1: de VLAN

De standaardtabel bevat al een derde regel, vlan30-iot op 192.168.30.1/24, met DHCP aan en Geïsoleerd aan. Dat is het startpunt:

  1. Laat je eigen netwerk bovenaan staan. De eerste VLAN is wat bekabelde poorten krijgen die je niet apart noemt.
  2. Laat Geïsoleerd aan. Dat levert een regel die nieuwe verbindingen vanaf deze VLAN naar al je andere netwerken dropt, met internet als enige uitzondering.
  3. Beslis over Internet. Aan is het normale geval: de meeste apparaten hebben een cloud nodig om te werken. Uit is voor apparatuur die echt alleen lokaal praat.

Wil je het per apparaat fijner regelen dan één vinkje, zet dan in Firewall & NAT het veld Verkeer tussen VLANs op de matrix. Daarin vink je per richting aan wie verbindingen mag starten. Let op: met de matrix aan wordt het vinkje Geïsoleerd niet meer gebruikt, het vinkje Internet wel.

Stap 2: wifi voor IoT

  1. Voeg bij Wifi een tweede SSID toe, bijvoorbeeld IoT, en kies bij VLAN nummer 30.
  2. Zet bij Banden alleen 2.4 GHz aan als je apparaten dat nodig hebben. Veel goedkope chips kennen 5 GHz niet en raken in de war van een netwerk dat beide uitzendt onder één naam.
  3. Kies bij Beveiliging WPA2 samen met WPA3, niet WPA3 alleen. WPA3 alleen sluit oudere apparaten buiten.
  4. Laat Client-isolatie uit op dit netwerk. Een hub die zijn eigen lampen aanstuurt, of een speaker die met een tweede speaker praat, heeft elkaar nodig.

Staat 802.11r fast roaming aan, houd er dan rekening mee dat sommige oudere IoT-apparaten daarover struikelen. Hetzelfde geldt voor Management frame protection op required.

Stap 3: de poorten en de trunk

Zet bekabelde IoT-apparatuur op een access-poort met Untagged VLAN (pvid) 30. De poort naar je switch of access point moet trunk zijn met VLAN 30 aangevinkt bij VLAN-lidmaatschap. Voeg je later nog een VLAN toe, dan zet de tool die zelf bij de bestaande trunks; verwijder je er een, dan haalt hij hem er ook weer af.

Testen

  1. Verbind je telefoon met de IoT-SSID. Je hoort een adres uit 192.168.30.0/24 te krijgen.
  2. Ping vanaf die telefoon een apparaat in je eigen netwerk. Dat hoort te mislukken.
  3. Open een website. Dat hoort te lukken als Internet aanstaat, en te mislukken als je hem hebt uitgezet.
  4. Controleer met /ip firewall filter print stats welke regel de tellers ziet oplopen: isolate vlan30-iot of vlan30-iot: no internet.

Wat er kapot gaat, en wat je eraan doet

Dit is het echte gesprek bij IoT. Chromecast, AirPlay, HomeKit, Sonos en printerdetectie vinden elkaar met mDNS (Bonjour) en SSDP. Dat zijn multicast-pakketten met een bereik van één netwerksegment: een router stuurt ze niet door naar een ander VLAN, en de configurator heeft geen mDNS-repeater. Zet je de speakers in VLAN 30 en je telefoon in VLAN 10, dan ziet je telefoon ze niet meer, ook niet als je de firewall wagenwijd openzet. De firewall gaat over unicast; de zoekvraag komt nooit zo ver.

Binnen één VLAN blijft multicast gewoon werken. De tool laat de bogon-regel die multicast dropt bewust alleen op de WAN-kant los, juist zodat mDNS, SSDP en dergelijke op je LAN in leven blijven.

De praktische keuzes:

  • Zet wat gevonden moet worden bij de zoekers. Chromecasts, speakers en printers in het netwerk van de telefoons; sensoren, stekkers en camera's in het IoT-netwerk. Dat lost 90 procent op.
  • Voeg toe op adres. Veel apps kunnen een apparaat op IP-adres toevoegen in plaats van uit een lijst kiezen. Geef het apparaat dan een vast adres en zet in de matrix de richting open van jouw netwerk naar dat apparaat.
  • Gebruik een hub die zelf de brug slaat. Home Assistant, een Hue-bridge of een Sonos-bridge staat in één VLAN en praat met zijn apparaten daar; jij praat met de hub.
  • Een mDNS-repeater is een handmatige toevoeging. De configurator genereert die niet. Wil je er een, dan regel je dat zelf op de router na het plakken, bijvoorbeeld in een container.

Waar je nog meer op moet letten

  • Draagt de trunk VLAN 30 helemaal door? Stopt hij bij een switch die hem niet kent, dan krijgt de IoT-SSID geen adres. De controles over de site vertellen je dat.
  • Geen internet betekent ook geen tijd en geen updates. Het veld voor een NTP-server voor DHCP-clients zit in LAN & DHCP, niet in de VLAN-tabel, dus een apparaat in een VLAN zonder internet moet zijn tijd ergens anders vandaan halen.
  • Een gastennetwerk is geen IoT-netwerk. Ze lijken op elkaar, maar bezoek komt en gaat en IoT blijft. Houd ze uit elkaar, al was het maar omdat je het wachtwoord van het gastennetwerk vaker wilt wisselen.

Verder lezen: VLANs, Firewall en Printer over meerdere VLANs.

Meteen proberen? Open de configurator