Akıllı evinizi güvence altına alın ve VLAN'larla aile mahremiyetinizi koruyun
Akıllı ev, tamamen kurulduktan sonra olağanüstü bir başarıdır. Bir ağ oluşturup birkaç cihaz ekledikten sonra, oldukça etkileyici bir çözüme sahip olursunuz. Ancak bir sonraki seviyeye geçmek için muhtemelen daha fazla cihaz eklemeniz gerekecektir ve ne kadar çok akıllı ev cihazı etkinleştirirseniz, ağınız o kadar yoğunlaşır. Ayrıca, akıllı ev cihazlarınıza yetkisiz erişim riski de vardır. Tüm bunlar, tam olarak adından da anlaşılacağı gibi Sanal Yerel Alan Ağları (VLAN'lar) ile azaltılabilir.
Akıllı ev cihazları, ışıklardan prizlere, hoparlörlerden alarm sensörlerine ve bunların arasında kalan her şeye kadar uzanabilir. Kablosuz bağlantı özelliklerine sahiplerse, akıllı ev kurulumunuzun bir parçası olarak kullanılma olasılıkları yüksektir. Bu cihazlar hayatınızı iyileştirmek için harika olsa da bazı riskler de taşıyabilirler. İlk olarak, donanım yazılımı güvenlik açıkları, ardından veri toplama ve hatta akıllı evinizi altüst etmek için kullanabilecek botnet'ler ve diğer kötü amaçlı yazılımlar vardır. İşte bu yüzden hızla VLAN'lara geçtim ve siz de geçmelisiniz.
Akıllı bir ev inşa etmenin riskleri
Artı cihazlar ve güvenlik ihlali riskleri
Yeni satın alınan tüm akıllı ev cihazlarının doğası gereği güvensiz olduğunu iddia etmiyorum, ancak saldırılara ve markaya bağlı olarak yazılım açıklarına karşı savunmasızlar. Bu cihazlar genellikle uygun fiyatlıdır ve bu da büyük ölçüde uygun fiyatlı tasarımları, üretimleri ve destekleri sayesinde mümkündür. Telemetri verileri toplanıp üreticinin sunucularına gönderilebilir ve güvenlik yamaları ile yazılım güncellemelerinin yayınlanacağının garantisi yoktur.
Tıpkı ev ağınızdaki bir bilgisayar gibi, bu akıllı ev cihazlarının her biri saldırganlar için yeni bir giriş noktası haline gelebilir.
Ev ağınızdaki bilgisayar gibi, bu akıllı ev cihazlarının her biri de saldırganlar için yeni bir giriş noktası haline gelebilir. Ev asistanınıza entegre edilmiş eksiksiz bir alarm sistemi, akıllı hoparlörler, aydınlatma, sensörler, prizler ve daha fazlasını içeren cihaz sayısını düşünün. Bu, gerçek bir labirent haline gelebilir ve bu da Nesnelerin İnterneti ve akıllı ev cihazlarıyla ilgili bir başka sorundur. Bu cihazların çoğu yerel bir IP adresine ihtiyaç duyuyorsa, kablosuz ağınız ve DHCP sunucunuz için gerçekten rekabet edebilirler.
Akıllı ev sistemimi yükseltirken bunu dikkate aldım. Tıpkı misafir cihazlarında olduğu gibi, ağdaki diğer her şeyi korumak için aynı yerel ağ içinde bölümlere ayrılabilirler. Evimize gelen herkese dış dünyaya erişim sağlamak için hızlıca bir misafir VLAN'ı kurdum , ancak izin almadan yerel olarak barındırılan hizmetlere bağlanamazlardı. Aynı şey akıllı ev cihazları için de geçerli, bu yüzden onlara özel bir VLAN oluşturdum ve aynı şeyi yapmak iyi bir fikir olabilir.
VLAN'lar (Neredeyse) Her Şeyi Nasıl Çözer?
Sanal Özel Ağların Büyülü Dünyası
Sanal LAN (VLAN), fiziksel bir ağın üzerinde çalışan bir LAN'dır. Anahtarlar, erişim noktaları, güvenlik duvarları ve yönlendiricilerden oluşan fiziksel bir ağı birden fazla izole örneğe bölmenin mantıksal bir yoludur. Her VLAN bağımsız çalışacak şekilde yapılandırılabilir ve bu da LAN üzerindeki belirli cihazları ve noktaları birbirinden izole etmenize olanak tanır. Ancak bu, tamamen kullanılamaz oldukları anlamına gelmez; yapılandırılmışsa VLAN'lar arasında köprüleme yapılabilir.
VLAN'ların en iyi yaptığı şey, cihazların dahili ağdaki hiçbir şeye bağlanamadan doğrudan yönlendirici veya güvenlik duvarı üzerinden harici hedeflere bağlanmasına olanak sağlamaktır. Bu, işletmelerde, otellerde ve hatta evinizde misafir ağları oluşturmak için harika bir özelliktir. Ancak VLAN'lar, akıllı ev ve IoT cihazlarınızı ağın geri kalanından izole etmek için de faydalı olabilir. Ben zaten evde birkaç VLAN kullanıyorum: biri misafirler için, biri güvenlik kameraları için ve üçüncüsü de tüm sunucular ve ağ altyapısı için.
Dördüncü bir VLAN aşırıya kaçmak olarak görülebilir, ancak yerel ağınızın güvenliğini korumak istiyorsanız, düşünmeye değer. IoT cihazları, diğer VLAN'lardaki cihazlar arasında belirli bir düzeyde iletişime izin vermek için belirli kurallar ve koşullarla bir konuk ağına yerleştirilebilir, ancak amaç, işlevselliği etkilemeden IoT cihazlarını mümkün olduğunca kısıtlamaktır. Bu şekilde, herhangi bir ekipmanı güvenli bir şekilde ekleyip kullanabilir ve güncel olmayan destek, virüslü ürün yazılımı güncellemeleri ve ürünlerini (ve yerel ağınızı) korumak için birden fazla şirkete güvenme endişesini azaltabiliriz.
Her şey sağlam bir planla başlar.
Tüm ağınızı haritalayın
VLAN'ları kullanmaya veya benim ağımda yaptığım gibi yeni bir VLAN eklemeye geçmeden önce, ev yerel ağınızı (LAN) haritalamak çok önemlidir. Erişim noktalarınıza, anahtarlarınıza ve yönlendiricilerinize bağlanacak tüm cihazların bir listesini yapın. Hangi cihazların hangi VLAN tarafından kapsandığını kolayca görebilmeniz için adreslerini not edin. Birkaç gereksinim vardır, bunlardan ilki ve en önemlisi yönetilebilir anahtarların kullanılmasıdır. Mutlaka bir ağ anahtarına ihtiyacınız yok , ancak LAN'ınızda zaten bir tane kullanıyorsanız, etiketleme ve eklemeye izin vermediği sürece VLAN'larla çalışmaz. Yönetilmeyen anahtarlar maalesef bunu yapmaz.
Ardından, VLAN'ları yönetmek için bir yönlendiriciye veya güvenlik duvarına ihtiyacınız olacak. Ben OPNsense kullanıyorum ve şiddetle tavsiye ediyorum. Tüm erişim noktalarının ve anahtarların yönetim arayüzlerine erişim de mümkün olmalı. Tüm bunlar sağlandığında, VLAN yapılandırması yalnızca birkaç dakika içinde yapılabilir. İlk olarak, OPNsense güvenlik duvarında kendi alt ağına sahip yeni bir VLAN oluşturmam gerekiyordu (ana LAN tarafından kullanılan 192.168.20.0/24 yerine 192.168.10.0/24). Ardından ve en önemlisi, güvenlik duvarı kuralları oluşturmam gerekiyordu.
VLAN'ları kullanmaya başlamadan veya benim ağımda yaptığım gibi bir tane daha eklemeden önce, ev yerel alan ağınızı (LAN) haritalamanız gerekir.
Bu kurallar, IoT cihazlarının ve misafir istemcilerin internete erişmesine izin veriyordu, ancak ağdaki başka hiçbir yere erişemiyordu. Ayrıca, Home Assistant çalıştıran bir sunucu gibi belirli cihazların, güvenlik kamerası veya akıllı priz gibi diğer VLAN'lardaki belirli cihazlarla iletişim kurmasına izin vermek için VLAN'ları yapılandırmama da olanak tanıyordu. Bu sefer neredeyse unutacağım bir adım, akıllı ev ürünleri için Wi-Fi SSD ağını yapılandırmaktı. Bunu EnGenius bulut sistemi kullanarak yapmak kolaydı, ancak sahip olduğunuz erişim noktası veya yönlendiricinin markasına göre değişiklik gösterebilir.
Asla unutmamanız gereken bir şey izolasyon testidir. Tüm VLAN'larınızı yapılandırıp kurduktan sonra, işe yaramadığını ve herkesin özgürce iletişim kurabildiğini fark etmekten daha kötü bir şey yoktur. Çalıştığını ve etkin olduğunu bildiğiniz diğer VLAN'lardaki belirli adreslere ping göndermek için bir bilgisayar veya başka bir cihaz kullanın. Her şey yolunda giderse, kuralları uygun şekilde uygulayarak bunu kolayca yapabilirsiniz. Bunu yaptıktan sonra, gerçekten izole bir LAN'ın ve gönül rahatlığının tadını çıkarabilirsiniz.
Tüm VLAN'lar
Sanal ağlar sadece büyük şirketler veya teknoloji meraklıları için değildir. Doğru bilgi ve donanıma sahip herkes bunları kurabilir. VLAN'larınızı çalışır hale getirmek biraz araştırma ve zaman gerektirir. İlk başta göz korkutucu görünebilir ve süreç içinde bir şeyleri mahvedebilirsiniz, ancak sonuçlar buna değer. Kendi kurulumumda, misafirlerime Wi-Fi erişimi sağlayabiliyor, IP kameralarımın yayınlarını izole edebiliyor, IoT cihazlarının istenmeyen konumlarda iletişim kurmasını engelleyebiliyor ve ağda neler olup bittiği üzerinde daha fazla kontrole sahip olabiliyorum.
Yoruma kapalı.