Proteja sua casa inteligente e proteja a privacidade da família com VLANs

Uma casa inteligente é uma conquista notável quando totalmente configurada. Depois de criar uma rede e adicionar alguns dispositivos, você tem uma solução muito interessante. Mas para levá-la ao próximo nível, provavelmente precisará adicionar ainda mais dispositivos, e quanto mais dispositivos inteligentes você ativar, mais congestionada sua rede ficará. Além disso, existe o risco de acesso não autorizado aos seus dispositivos inteligentes. Tudo isso pode ser mitigado com Redes Locais Virtuais (VLANs), que são exatamente o que o nome sugere.

Protegendo sua casa inteligente e a privacidade da família com VLANs: um guia completo

Dispositivos domésticos inteligentes podem variar de luzes e tomadas a alto-falantes e sensores de alarme, além de tudo o que há entre esses dois extremos. Se eles tiverem recursos sem fio, há uma boa chance de serem usados ​​como parte da configuração da sua casa inteligente. Esses dispositivos são ótimos para melhorar sua vida, mas podem apresentar alguns riscos. Primeiro, há vulnerabilidades de firmware, depois a coleta de dados e até mesmo botnets e outros grupos maliciosos que podem usar sua casa inteligente para causar estragos. É por isso que eu migrei rapidamente para VLANs, e por que você também deveria.

Riscos de construir uma casa inteligente

Mais dispositivos e riscos de violação de segurança

Não estou sugerindo que todos os dispositivos domésticos inteligentes recém-adquiridos sejam inerentemente inseguros, mas eles são vulneráveis ​​a ataques e, dependendo da marca, a vulnerabilidades de firmware. Esses dispositivos costumam estar disponíveis a preços baixos, em grande parte devido ao seu design, fabricação e suporte acessíveis. Dados de telemetria podem ser coletados e enviados aos servidores do fabricante, e não há garantia de que patches de segurança e atualizações de firmware serão lançados.

Assim como um computador na sua rede doméstica, cada um desses dispositivos domésticos inteligentes pode se tornar um novo ponto de entrada para invasores.

Assim como o computador na sua rede doméstica, cada um desses dispositivos domésticos inteligentes pode se tornar um novo ponto de entrada para invasores. Imagine a quantidade de dispositivos que você tem com um sistema de alarme completo integrado ao seu Home Assistant, além de alto-falantes inteligentes, iluminação, sensores, tomadas e muito mais. Pode se tornar um verdadeiro labirinto, o que é outro problema da Internet das Coisas e dos dispositivos domésticos inteligentes. Esses dispositivos podem competir pela sua rede sem fio e pelo servidor DHCP se muitos deles exigirem um endereço IP local.

Levei isso em consideração ao planejar a atualização da minha casa inteligente. Assim como você faria com dispositivos de visitantes, eles podem ser isolados dentro da mesma rede local para proteger todo o resto da rede. Configurei rapidamente uma VLAN para visitantes , permitindo que qualquer pessoa que visitasse nossa casa tivesse acesso ao mundo exterior, mas sem permissão para se conectar a serviços hospedados localmente. O mesmo se aplica aos dispositivos de casa inteligente, e por isso criei uma VLAN própria para eles. Talvez seja uma boa ideia fazer o mesmo.

Como as VLANs resolvem (quase) tudo

Uma LAN virtual (VLAN) é uma LAN que roda sobre uma rede física. É simplesmente uma maneira lógica de dividir uma rede física, composta por switches, pontos de acesso, firewalls e roteadores, em várias instâncias isoladas. Cada VLAN pode ser configurada para operar de forma independente, permitindo isolar dispositivos e pontos específicos na LAN uns dos outros. Isso não significa que eles estejam completamente indisponíveis; a conexão em ponte entre VLANs está disponível, se configurada.

O que as VLANs fazem bem é permitir que os dispositivos se conectem diretamente através do roteador ou firewall a destinos externos, sem poderem se conectar a nada internamente. Isso é ótimo para criar redes para convidados em empresas, hotéis e até mesmo em casa. Mas as VLANs também podem ser úteis para isolar seus dispositivos domésticos inteligentes e de IoT do restante da rede. Eu já uso algumas VLANs em casa: uma para convidados, uma para câmeras de segurança e uma terceira para todos os servidores e infraestrutura de rede.

Uma quarta VLAN pode ser considerada um exagero, mas vale a pena considerá-la se você quiser manter a segurança da sua rede local. Dispositivos IoT podem ser colocados em uma rede de convidados com regras e condições específicas para permitir um certo grau de comunicação entre dispositivos em outras VLANs, mas o objetivo é restringir os dispositivos IoT o máximo possível sem afetar a funcionalidade. Dessa forma, podemos adicionar e usar qualquer equipamento com segurança e reduzir a preocupação com suporte desatualizado, atualizações de firmware infectadas e a necessidade de confiar em várias empresas para proteger seus produtos (e sua rede local).

Tudo começa com um plano sólido.

Mapeie toda a sua rede

Antes de começar a usar VLANs ou mesmo adicionar outra, como fiz na minha rede, é essencial mapear sua rede local (LAN) doméstica. Faça uma lista de todos os dispositivos que serão conectados aos seus pontos de acesso, switches e roteadores. Anote os endereços para que você possa ver facilmente quais dispositivos estão cobertos por cada VLAN. Existem alguns requisitos, sendo o primeiro e mais importante o uso de switches gerenciáveis. Você não precisa necessariamente de um switch de rede, mas se já estiver usando um na sua LAN, ele não funcionará com VLANs, a menos que permita o uso de VLANs de marcação (tagging) e segmentação (splitting). Switches não gerenciáveis, infelizmente, não permitem.

Em seguida, você precisará de um roteador ou firewall para gerenciar as VLANs. Eu uso e recomendo fortemente o OPNsense. O acesso às interfaces de gerenciamento de todos os pontos de acesso e switches também deve estar disponível. Com tudo isso implementado, a configuração das VLANs pode ser feita em poucos minutos. Primeiro, precisei criar uma nova VLAN no firewall do OPNsense com sua própria sub-rede (192.168.20.0/24 em vez de 192.168.10.0/24, usada pela LAN principal). Depois, e mais importante, criei regras de firewall.

Antes de passar a usar VLANs ou mesmo adicionar outra, como fiz na minha rede, é necessário mapear sua rede local (LAN) doméstica.

Essas regras permitiam que dispositivos IoT e clientes convidados acessassem a internet, mas não em nenhum outro lugar da rede. Elas também me permitiram configurar VLANs para permitir que determinados dispositivos, como um servidor executando o Home Assistant, se comunicassem com determinados dispositivos em outras VLANs, como uma câmera de segurança ou um plugue inteligente. Um passo que quase esqueci desta vez foi configurar a rede SSD Wi-Fi para os produtos de casa inteligente. Isso foi fácil de fazer usando o sistema de nuvem EnGenius, mas pode variar dependendo da marca do ponto de acesso ou roteador que você possui.

Uma coisa que você nunca deve esquecer é o teste de isolamento. Nada é pior do que ter todas as suas VLANs configuradas e instaladas, apenas para perceber que não funciona e que todos conseguem se comunicar livremente. Use um computador ou outro dispositivo para enviar um ping para endereços específicos em outras VLANs que você sabe que estão funcionando e ativas no momento. Se tudo funcionar, você poderá fazer isso simplesmente aplicando as regras de acordo. Depois de fazer isso, você poderá desfrutar novamente de uma LAN verdadeiramente isolada e com tranquilidade.

VLANs para todos

Redes virtuais não são apenas para grandes corporações ou gênios da tecnologia. Qualquer pessoa pode configurá-las com o conhecimento e o hardware certos. É preciso pesquisar e dedicar tempo para colocar suas VLANs em funcionamento. Pode parecer assustador no início, e você pode acabar cometendo alguns erros ao longo do caminho, mas os resultados compensam. Na minha própria configuração, posso fornecer acesso Wi-Fi aos visitantes, manter as transmissões das minhas câmeras IP isoladas, impedir que dispositivos IoT se comuniquem em locais indesejados e ter mais controle sobre o que acontece na rede.

Comentários estão fechados.