技術文章 · 租屋網路管理

住戶之間能互看檔案?用 VLAN 網段隔離守住房客的隱私與資安

同一棟分租套房,房客的 NAS、相片、印表機可能被鄰居一覽無遺。本文從廣播網域、802.1Q 標籤到用戶端隔離的底層機制講起,說明高雄分租套房如何用 VLAN 把每一戶真正切開。

作者 Steve Chen · 發布  · 約 9 分鐘閱讀

租屋網路管理 — 廷皓技術專欄插圖

先講一個發生在左營的真實情況。房客王先生某天打開筆電的檔案總管,點進「網路芳鄰」,整個人愣住——畫面上不只有他自己的裝置,還冒出隔壁房的電腦、某一戶的 NAS,甚至一台不知道是誰的印表機,全都列在那裡任他點。他不是什麼高手,沒跑任何工具,就只是點開了 Windows 內建的功能而已。會這樣,代表整棟套房的所有裝置,全被塞進了同一個網段,彼此看得到、也連得到。對住戶來說,這不是小事,而是隱私跟資安上的一個大破口。

這篇文章想把這件事講透:為什麼「大家共用一個網段」這麼危險、VLAN 跟用戶端隔離在底層到底做了什麼、兩者差在哪,以及分租套房要真正做到「一戶一個獨立網路」,工程上該怎麼落地、又有哪些常見的坑。

為什麼「同一個網段」等於門戶大開

要理解風險,得先知道「網段」在網路裡代表什麼。同一個網段,就是同一個廣播網域(broadcast domain)。在這個範圍內,只要有一台裝置發出廣播封包,網段裡的每一台機器都收得到。而區域網路最基礎的定址協定 ARP,正是靠廣播運作的:當你的電腦想連某個 IP,它會先大喊一聲「這個 IP 的實體位址(MAC)是誰?」,這個問句會送進網段內每一個人的耳裡。這就是問題的根源——在同一個網段裡,裝置之間本來就被設計成「互相看得見、叫得到」。

檔案分享,等於把門開在走廊上

Windows 的「網路芳鄰」與 SMB 檔案分享協定、NAS 的預設共享資料夾,靠的就是這種區網內的互相探索。當房客開了共享、或 NAS 出廠預設就開著匿名存取,這些資源對整個網段都是可見的。更麻煩的是老舊的 SMBv1:它沒有加密、驗證機制又薄弱,正是當年 EternalBlue 這類蠕蟲橫行的破口,而不少便宜的 NAS 與印表機為了相容性,到今天還開著它。只要 445 這個連接埠對太多機器敞開,一組弱密碼、一次匿名列舉,鄰居的相片與文件就這麼攤在別人面前。

更陰險的,是「中間人」

就算你什麼都沒分享,同一個網段仍然有風險。前面提到 ARP 是靠廣播問答、而且完全沒有身分驗證——這代表有心人可以主動送出假的 ARP 回應,騙整個網段說「閘道器的 MAC 位址是我」。一旦得逞,你要連外的流量就會先繞到他手上,他能側錄、甚至竄改,這就是典型的 ARP 欺騙(ARP spoofing)中間人攻擊。這類攻擊有一個關鍵特性:它只在同一個廣播網域內傳得開,跨不出網段。反過來想,這正是隔離之所以有效的物理原因——把住戶切進不同網段,攻擊能波及的範圍(也就是資安圈常說的 blast radius)就被框死在他自己那一格裡,碰不到別人。

VLAN 在底層做的事:一條線,切成很多條

VLAN(虛擬區域網路,對應的業界標準是 IEEE 802.1Q)就是把「一個實體網路切成多個邏輯上獨立網路」的技術。它的手法其實很直接:在每一個乙太網路訊框裡,塞進一個小標籤,標明「我屬於哪一個 VLAN」。交換器一看到標籤,就只把封包送給同一個 VLAN 的成員;不同 VLAN 之間,在第二層(L2)是徹底隔開的兩個廣播網域。

那個標籤,只有 4 個位元組

講點具體的。802.1Q 的標籤只有 4 個位元組,插在來源 MAC 位址與 EtherType 之間:前 2 個位元組是標籤協定識別碼(TPID,固定為 0x8100),後 2 個位元組是標籤控制資訊,裡頭又切出 3 個位元給流量優先權(QoS 用)、1 個位元的丟棄旗標,以及最關鍵的 12 個位元 VLAN 識別碼(VID)。加上這 4 個位元組,乙太訊框的最大長度也從 1518 位元組撐到 1522 位元組。就這麼一個小標籤,撐起了整套隔離。

那 12 個位元的 VID 能表示 0 到 4095,扣掉頭尾兩個保留值,實際可用的 VLAN 有 4094 個。換句話說,同一套實體線路,最多可以劃出四千多個互不相通的邏輯網路。對一棟分租套房、一整層學生宿舍來說,這個數字綽綽有餘——每一戶、甚至每一個房間都分到專屬的一格,都還遠遠用不完。

把這套搬到套房上,效果就是:就算房客 A 打開網路芳鄰、把探索封包喊破喉嚨,也只在自己的 VLAN 裡迴盪,房客 B 根本收不到,因為他們在邏輯上就是兩個獨立的網路。要讓兩戶能通(例如都要連對外的網際網路),流量得往上走到路由那一層,而這一層,正好是我們可以擺上防火牆與存取規則、決定「誰能碰誰」的地方。

用戶端隔離:同一台 AP 底下,再上一道鎖

無線這一端,還有一個常跟 VLAN 搞混、但其實是不同層次的功能,叫用戶端隔離(client isolation,也叫 AP isolation)。它管的範圍更小、更貼身:連到同一台 AP、同一個 SSID 的無線裝置,彼此之間不准直接講話,通常只放行「連到對外閘道」這一條路。

它的做法其實很聰明。裝置連上、跑完 DHCP 拿到 IP 之後,AP 會記住這台裝置對應的閘道器 MAC,然後在第二層架起一道小防火牆:除了通往閘道的流量放行,其餘一律擋掉。於是就算兩支手機連的是同一個 WiFi、還處在同一網段,開了用戶端隔離之後,它們也摸不到對方。這對訪客網路、對來路不明的 IoT 裝置特別有用——把彼此不信任的裝置,直接在無線這一層就切開。

但這裡有一個很多人會踩的認知落差:用戶端隔離預設多半只在「單一 AP 之內」生效。也就是說,連到同一台 AP 的兩台裝置被隔開了,可是分別連到不同 AP 的兩台裝置,往往還是能互通。整棟套房通常不會只靠一台 AP 撐場,這時候要做到跨 AP 也隔離,還是得回頭搭配 VLAN,把不同住戶的無線流量各自劃進不同網段。所以正確的理解是:VLAN 管的是「網段對網段」的隔離,用戶端隔離管的是「同一台 AP 底下、裝置對裝置」的隔離,兩者是互補的兩道防線,不是二選一。

一個常被跳過的真相:「隔離」不等於「資安」

這是很多人、甚至一些工程師都會混為一談的地方,得特別點出來:VLAN 提供的是「隔離」,它不直接等於「安全」。VLAN 把廣播網域切開了沒錯,但只要有跨 VLAN 的路由存在,封包還是走得過去——真正決定「哪一格能碰哪一格」的,是你在路由與防火牆上放的那些存取控制規則。VLAN 劃好了、卻在中間開一個不設防的路由,等於把辛苦砌好的牆,留了一道沒鎖的門。

如果要把第二層再收緊,業界有兩件成熟的搭配值得認識:

  • DHCP Snooping + 動態 ARP 檢測(DAI):交換器先透過 DHCP Snooping 建立一張「哪個 IP 對應哪個 MAC、接在哪個埠上」的可信名冊,接著用 DAI 去逐一比對進來的每一則 ARP 封包,對不上名冊的就直接丟掉。這樣一來,前面講的 ARP 欺騙中間人,在交換器這一關就被攔下,連得手的機會都沒有。
  • 私有 VLAN(PVLAN):當你不想給每一戶都配一整段獨立子網、卻又要讓共用同一子網的裝置彼此隔離時,PVLAN 能在一個 VLAN 裡再切出「隔離埠」,等於「VLAN 裡再包一層 VLAN」,用更省位址的方式達到住戶之間互不相通。

分租套房要落地:工程上怎麼選

知道原理之後,真正的問題是「這個物件該用哪一種組合」。這沒有唯一標準答案,取決於規模、預算與管理需求,但可以抓幾條判斷準則。

小物件:先把用戶端隔離與訪客模式開好

如果只是幾間套房、共用一台稍微好一點的 AP,最低限度應該把用戶端隔離打開,並讓每戶都走「訪客網路」式的邏輯——只准連外、不准互連。這一步幾乎零成本,卻能擋掉最常見的「網路芳鄰互看」場景,投報率很高。

中大型物件:每戶一個 VLAN,才是真正的獨立

一旦是整棟、整層的規模,就該上支援 802.1Q 的網管型交換器,替每一戶劃一個 VLAN。這裡有一個很多人栽跟頭的地雷:市面上最便宜的那種未網管(unmanaged)交換器,根本不認得 VLAN 標籤——線一插上去,隔離就破功了。設備選型時,「支不支援 802.1Q」是一條不能省的底線。

要好管理:用一個 SSID 撐起全棟

戶數一多,「一戶開一個 SSID」會讓整個無線環境擠得亂七八糟,彼此干擾。比較成熟的做法是用單一 SSID 搭配每戶專屬密鑰(業界常稱 PPSK,也就是私有 PSK):全棟只廣播一個 WiFi 名稱,但每一戶拿到的密碼都不一樣,系統會依照密碼自動把這一戶指派到專屬的 VLAN、頻寬與存取規則。這種架構相容性極好,連老舊裝置與各種 IoT 家電都吃得下,而且可擴充性很高,主流方案在單一場域可支援上千到數千組密鑰,一棟樓、一個社區的量級完全罩得住。安全基準上,建議搭配 WPA3(過渡模式可兼容舊裝置),並且把公共區域與訪客的網路獨立切出來,千萬別跟住戶的網段混在一起。

幾個最常見的誤區

  • 「我沒開檔案分享就安全了」:關掉分享只擋住其中一種風險,ARP 欺騙這類中間人攻擊,跟你有沒有分享檔案無關,只要同網段就有機會。
  • 「用戶端隔離開了就萬事 OK」:它預設多半只在單一 AP 之內生效,跨 AP 往往就失效,整棟環境仍然需要 VLAN 來補上。
  • 「VLAN 切好就等於資安」:別忘了跨 VLAN 的路由與防火牆規則,牆砌好了,也要記得鎖門。
  • 「隨便一台交換器都能做 VLAN」:未網管交換器不認標籤,一定要選支援 802.1Q 的機型。
  • 「訪客跟住戶共用一個網路沒差」:公共區與訪客流量務必獨立,這是最容易被忽略、也最容易出事的一塊。

把這些拼起來,會發現「住戶網路各自獨立」不是一句行銷話,而是一套從第二層物理機制、到交換器選型、再到無線密鑰管理的完整工程。對房東與包租代管業者而言,做好網段隔離不只是資安加分,更是一個實實在在的隱私承諾:住進來的人,不必擔心自己的相片、文件、智慧家電,會在某個鄰居的檔案總管裡被一覽無遺。

廷皓科技長期在高雄替分租套房、學生宿舍規劃並導入 VLAN 網段隔離與用戶端隔離,從交換器與 AP 的選型、每戶專屬密鑰的設定,到後續的月約代管與維護,都能一手包辦。想讓您的物件真正打出「住戶網路各自獨立、隱私有保障」這塊招牌,歡迎跟我們聊聊。

聯絡廷皓討論 看更多文章