VLAN-y w UniFi: jak podzielić sieć na IoT, gości, kamery i komputery
Płaska sieć, w której kamera, telewizor, drukarka, laptop z firmowym VPN-em i telefon gościa siedzą w jednej podsieci, działa, ale każde z tych urządzeń widzi wszystkie pozostałe. Słabe hasło w kamerze albo zainfekowany laptop gościa to wtedy problem całej sieci. VLAN-y (802.1Q) pozwalają podzielić jedną fizyczną sieć na kilka logicznych, a brama UniFi decyduje, który ruch między nimi przepuścić.
Ten poradnik pokazuje, jak zaplanować i skonfigurować segmentację w UniFi Network: od projektu podsieci, przez przypisanie Wi-Fi i portów switcha, po reguły zapory. Zakładamy, że masz bramę UniFi (np. UCG-Ultra), zarządzalny switch UniFi i punkty dostępowe UniFi.
UCG UltraBrama i zapora między VLAN-ami
USW Lite 8 PoESwitch z portami w różnych VLAN-ach
U7 ProKilka SSID na jednym punkcieKrótko: typowy podział
| VLAN | ID | Podsieć | Co w nim jest | Dostęp do innych |
|---|---|---|---|---|
| Zarządzanie | 1 (domyślny) | 192.168.1.0/24 | brama, switche, punkty dostępowe, NAS | tylko z sieci głównej |
| Główna | 10 | 192.168.10.0/24 | komputery, telefony domowników/pracowników | do wszystkiego |
| IoT | 20 | 192.168.20.0/24 | telewizory, gniazdka, odkurzacz, głośniki | tylko internet, odpowiada na połączenia z sieci głównej |
| Kamery | 30 | 192.168.30.0/24 | kamery Protect, czujniki | brak internetu, rozmawiają tylko z rejestratorem |
| Goście | 40 | 192.168.40.0/24 | telefony gości, Wi-Fi w poczekalni | tylko internet, izolacja klientów |
Nie musisz tworzyć wszystkich pięciu. W domu wystarczą trzy (główna, IoT, goście); w firmie dochodzi zwykle sieć dla kas lub drukarek i osobna dla kamer.
Krok 1: zaplanuj adresację
Zanim klikniesz cokolwiek w aplikacji, spisz segmenty w tabeli jak wyżej. Kilka zasad:
- Zostaw sieć domyślną (VLAN 1) dla urządzeń sieciowych. Brama, switche, punkty dostępowe i kontroler powinny być w sieci, do której zwykły użytkownik nie ma dostępu. Przenoszenie urządzeń UniFi do innego VLAN-u działa, ale komplikuje adopcję nowych urządzeń.
- Numer VLAN i trzeci oktet adresu trzymaj takie same (VLAN 20 = 192.168.20.0/24). Przy diagnostyce od razu widać, w którym segmencie jest urządzenie.
- Nie używaj 192.168.0.0/24 ani 192.168.1.0/24 dla sieci, do których ktoś będzie łączył się przez VPN. Te podsieci ma pół routerów domowych, więc trasy z VPN-u będą się nakładać z siecią, w której akurat jest użytkownik.
- Rezerwuj adresy DHCP dla urządzeń, do których będziesz odwoływać się w regułach (rejestrator, NAS, drukarka).
Krok 2: utwórz sieci w UniFi Network
W aplikacji UniFi Network: Settings → Networks → New Virtual Network. Dla każdego segmentu podaj nazwę, VLAN ID i zakres adresów; DHCP zostaw na bramie. Dla sieci gości włącz opcję izolacji klientów (urządzenia w tej sieci nie widzą siebie nawzajem), a dla kamer możesz wyłączyć dostęp do internetu w zakładce zaawansowanej.
Każda sieć z VLAN ID jest automatycznie dostępna na wszystkich switchach i punktach UniFi zarządzanych z tej samej konsoli. Nie konfigurujesz trunków ręcznie: porty między urządzeniami UniFi przenoszą wszystkie VLAN-y domyślnie.
Krok 3: przypisz Wi-Fi do VLAN-ów
Settings → WiFi → Create New. Każde SSID ma pole Network: wybierz sieć (VLAN), do której mają trafiać klienci tego Wi-Fi. Jeden punkt dostępowy obsługuje kilka SSID naraz, więc na tym samym U7 Pro rozgłaszasz np. sieć główną, IoT i gości.
Nie przesadzaj z liczbą SSID. Każde dodatkowe SSID to osobne ramki beacon w eterze i mniej czasu antenowego dla danych. W praktyce 3–4 SSID na punkt to rozsądna granica. Alternatywa dla wielu SSID w firmie to jedno SSID z uwierzytelnianiem RADIUS i dynamicznym przypisaniem VLAN-u do użytkownika, ale to osobny temat.
Dla IoT warto rozważyć osobne SSID tylko w paśmie 2,4 GHz: tanie gniazdka i czujniki często nie łączą się z siecią, w której działa band steering lub WPA3. W ustawieniach sieci Wi-Fi wybierz pasmo 2,4 GHz i zabezpieczenie WPA2 (nie WPA3 ani tryb mieszany, jeśli urządzenia mają z nim problem).
Krok 4: porty switcha
Urządzenia przewodowe dostają VLAN przez port switcha. W UniFi Network: Devices → switch → Ports → wybierz port → Port Profile. Profil o nazwie sieci (np. „Kamery”) ustawia port jako port dostępowy w tym VLAN-ie: urządzenie podpięte do niego trafia do VLAN 30 bez żadnej konfiguracji po swojej stronie.
Profil All (domyślny) przenosi wszystkie VLAN-y z siecią domyślną jako nietagowaną. Zostaw go na portach do innych urządzeń UniFi (switch, punkt dostępowy, brama). Punkt dostępowy musi dostać wszystkie VLAN-y, których używają jego SSID, więc nie zmieniaj profilu portu, do którego jest podpięty.
Jeżeli w jednym miejscu potrzebujesz kilku portów w różnych VLAN-ach (np. biurko z komputerem i drukarką albo pokój z telewizorem i konsolą), mały zarządzalny switch za jednym kablem rozwiąże sprawę. USW-Flex-Mini zasilany z portu PoE ma pięć portów i każdy można ustawić w innym VLAN-ie.
Krok 5: reguły zapory między segmentami
Samo utworzenie VLAN-ów nic nie izoluje: domyślnie brama UniFi routuje ruch między wszystkimi sieciami lokalnymi. Izolację robią reguły zapory. W nowszych wersjach UniFi Network służy do tego Zone-Based Firewall (Settings → Policy Engine lub Firewall & Security, zależnie od wersji): sieci przypisujesz do stref, a potem decydujesz, która strefa może inicjować połączenia do której.
Przykładowa macierz dla podziału z tabeli:
| Z → Do | Główna | IoT | Kamery | Goście | Internet |
|---|---|---|---|---|---|
| Główna | – | zezwól | zezwól | blokuj | zezwól |
| IoT | blokuj | – | blokuj | blokuj | zezwól |
| Kamery | blokuj | blokuj | – | blokuj | blokuj |
| Goście | blokuj | blokuj | blokuj | – | zezwól |
Ważny szczegół: zapora jest stanowa. Jeśli komputer z sieci głównej otwiera połączenie do telewizora w IoT, odpowiedź telewizora przechodzi automatycznie. Blokada „IoT → Główna” dotyczy tylko połączeń, które inicjuje urządzenie IoT. Dzięki temu możesz sterować telewizorem z telefonu, a telewizor nie może skanować Twoich komputerów.
Jeżeli używasz starszego modelu reguł (Traffic Rules lub klasyczne LAN In), kolejność ma znaczenie: reguły „zezwól na ustanowione/powiązane” muszą być przed regułami blokującymi, a reguła „blokuj IoT → wszystkie sieci lokalne” używa grupy adresów RFC1918 jako celu.
Wyjątki, które zwykle są potrzebne:
- Rejestrator Protect (np. UNVR lub UCG-Max) musi być osiągalny z sieci kamer, więc albo stoi w tej samej sieci co kamery, albo dostaje jawną regułę „Kamery → adres rejestratora, porty Protect”.
- Drukarka w IoT: zezwól z sieci głównej na porty 631 i 9100 do jej adresu, reszta zablokowana.
- Chromecast, AirPlay, HomeKit wymagają mDNS, patrz niżej.
mDNS, czyli dlaczego telewizor „zniknął”
Chromecast, Apple TV, drukarki AirPrint i głośniki ogłaszają się przez mDNS (multicast 224.0.0.251). Multicast nie przechodzi między VLAN-ami, więc po przeniesieniu telewizora do IoT telefon w sieci głównej przestanie go widzieć, mimo że reguła zapory na to pozwala.
W UniFi Network włącz Multicast DNS w ustawieniach sieci (Settings → Networks → sieć → Advanced → Multicast DNS lub globalnie w Settings → Networks → Global Network Settings, zależnie od wersji). Brama będzie przekazywać ogłoszenia mDNS między wybranymi sieciami, a samo połączenie (np. strumień wideo do Chromecasta) nadal musi być dozwolone w zaporze z sieci głównej do IoT.
DHCP guarding i inne zabezpieczenia na switchu
Przy okazji segmentacji warto włączyć kilka funkcji switcha:
- DHCP Guarding (Settings → Networks → sieć → DHCP Guarding): wpisz adres bramy jako jedyny zaufany serwer DHCP. Przyniesiony przez gościa router z włączonym DHCP nie rozda wtedy adresów Twoim urządzeniom.
- Izolacja portów na switchu dla portów, do których podłączane są obce urządzenia (sala konferencyjna, poczekalnia).
- Wyłącz nieużywane porty albo przypisz im profil „Disabled”. Port w ścianie w korytarzu nie powinien dawać dostępu do sieci zarządzania.
Typowe problemy
Po utworzeniu VLAN-u urządzenia nie dostają adresu
Sprawdź, czy DHCP jest włączony w ustawieniach tej sieci, a port switcha ma właściwy profil. Jeśli urządzenie jest podłączone przez niezarządzalny switch (np. tani 5-portowy), VLAN nie dojdzie: taki switch zwykle przepuszcza ramki z tagiem, ale nie potrafi ich przypisać do portu. Zamień go na USW-Flex-Mini lub inny zarządzalny.
Kamery w osobnym VLAN-ie nie adoptują się w Protect
Adopcja kamer UniFi używa rozgłaszania w warstwie 2. Najprościej: kamera i rejestrator w tej samej sieci (VLAN 30 w naszym przykładzie). Jeśli rejestrator stoi w sieci zarządzania, zezwól w zaporze z sieci kamer do adresu rejestratora i wskaż go kamerze ręcznie w ustawieniach urządzenia.
Punkt dostępowy przestał rozgłaszać SSID po zmianie profilu portu
Port, do którego podpięty jest punkt, musi mieć profil All (albo profil zawierający wszystkie VLAN-y użyte przez SSID jako tagowane). Profil „tylko sieć główna” odcina pozostałe VLAN-y i SSID znikają.
Co potrzebujesz
Do segmentacji wystarczy brama UniFi z kontrolerem, zarządzalny switch UniFi i punkty UniFi. Bramy UniFi porównujemy w poradniku UCG-Ultra, UCG-Max czy UCG-Fiber, a switche w Switch PoE UniFi: ile portów i jaki budżet mocy.
Projektujesz sieć dla firmy z kilkoma lokalizacjami albo z kasami i terminalami, które muszą być odizolowane? Napisz do nas, pomożemy zaplanować segmenty i dobrać sprzęt.
Przygotowane przez AI, zredagowane przez człowieka