创建独立IoT专用网络
Home_IoT,避免暴露家庭信息网络分段策略
建议划分三个网段:
- 主网络 (192.168.1.0/24):电脑/手机等可信设备
- IoT网络 (192.168.2.0/24):智能家居设备
- 访客网络 (192.168.3.0/24):临时设备
# 1. 阻止IoT网络主动访问主网络
iptables -A FORWARD -i br-iot -o br-main -j DROP
# 2. 允许主网络访问IoT设备特定端口(需手动开放)
iptables -A FORWARD -i br-main -o br-iot -p tcp --dport 80 -j ACCEPT # 例:Web控制
# 3. 禁止IoT设备访问路由器管理界面
iptables -A INPUT -i br-iot -p tcp --dport 80 -j DROP
iptables -A INPUT -i br-iot -p tcp --dport 443 -j DROP
# 4. 限制IoT设备外连(仅允许NTP/厂商必要域名)
iptables -A OUTPUT -o br-iot -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -o br-iot -p udp --dport 123 -j ACCEPT
iptables -A OUTPUT -o br-iot -j DROP
设备准入管理
服务端口控制
部署网络监控
# 安装流量分析工具(如iftop)
sudo iftop -i br-iot # 实时查看IoT网络流量
DNS层过滤
物理隔离方案
nmap -sV 192.168.2.XX若发现设备异常:
立即将其划入隔离网段 检查路由器DDoS防护设置 重置设备并更新固件 审查同一厂商的其他设备最后提醒:物联网安全是持续过程。建议选购支持IEEE 802.1x认证的设备(企业级安全标准),虽然价格较高但能从源头降低风险。对于已部署的廉价设备,严格的网络隔离是性价比最高的防护方案。