
家庭开源网关 05|AP、Mesh、VLAN 与多网段局域网规划
从 AP、Mesh 和交换机向下规划家庭局域网,覆盖有线回程、VLAN、Trunk/Access、多 SSID、DHCP、DNS 与 IPv6 多网段设计。
家庭开源网关 05|AP、Mesh、VLAN 与多网段局域网规划
家庭开源网关系列 · 第 5/8 篇
开源主网关通常没有无线,或者无线能力不足以覆盖整套住宅。这并不是缺陷:把路由、交换和 Wi-Fi 拆开后,网关可以放在弱电箱,AP 可以放在真正需要覆盖的位置,交换机与 VLAN 也能按终端类型独立扩展。
这一篇从主网关 LAN 口向下展开,完成 AP、交换机、VLAN、IP、DHCP 和 DNS 的整体规划。
主网关不必承担 Wi-Fi
软路由开发板和 x86 主机的优势是网口与网络栈,不一定是无线射频。独立 AP 可以根据房屋结构升级,也能避免把无线驱动、信道调整和基础路由绑在同一设备上。
主网关 LAN
↓
交换机
├── AP 1:客厅
├── AP 2:卧室
├── NAS / 服务器
└── 有线终端
AP 不应放进金属弱电箱。优先放在使用区域中央、开放且较高的位置。2.4GHz 适合远距离和 IoT,5/6GHz 更适合高吞吐终端;多 AP 需要规划信道和发射功率,避免相邻覆盖过强。
部署 AP 前,先按房间记录“在哪里需要什么网络”,而不是从产品标称覆盖面积倒推数量。客厅电视、书房电脑和固定 NAS 应优先使用有线;移动终端关注漫游和日常吞吐;IoT 更在意 2.4GHz 覆盖与兼容。承重墙、金属门、地暖反射层和楼层结构都会让纸面面积失去参考价值。
多 AP 调整可以按以下顺序进行:先确保每个 AP 都有稳定有线回程;再减少相邻 AP 的覆盖重叠和过高发射功率;随后规划 2.4GHz 与 5GHz 信道;最后才启用快速漫游特性。覆盖不是信号越强越好,终端在远处仍黏住旧 AP,同样会造成低速和高延迟。
旧路由器改 AP
优先使用设备自带的“AP/接入点/有线中继”模式。如果没有,可按以下边界手工调整:
- 关闭设备自身 DHCP。
- 为管理界面设置主网段内且不冲突的固定地址。
- 不使用 WAN NAT,采用 LAN-to-LAN 连接。
- 无线客户端由主网关 DHCP 分配 IP、网关与 DNS。
OpenWrt 的 Bridged AP 指南描述的就是这种有线 LAN 与 WLAN 的透明桥接。AP 本身不承担路由、防火墙、DHCP 和 DNS。
两个 AP 可以使用相同 SSID 和密码,但这不保证无缝漫游。实际体验还取决于 802.11k/v/r、控制器、终端算法和 AP 之间的覆盖关系。
旧路由改 AP 后要单独保留管理地址,并把地址写入网络台账。例如主网关为 192.168.50.1,可把 AP 设为 192.168.50.2,并让 DHCP 动态池从 .100 开始。否则 AP 虽然继续转发 Wi-Fi,管理员却可能不知道它从哪里获得地址,也无法在故障时进入后台。
若旧路由没有真正 AP 模式,LAN-to-LAN 接法尤其重要。把上游连接到其 WAN 口并保留路由模式,会再次产生 NAT 和独立子网;投屏、局域网发现以及统一 DHCP 都会受影响。
Mesh 不等于无线回程
Mesh 描述多个 AP 的协同方式,不代表 AP 之间一定通过无线连接。
有线回程通常具有更高吞吐、更低延迟和更稳定的容量。只要已有墙面网口或具备布线条件,就应优先让每个 AP 通过以太网回到交换机。无线回程适合无法布线的位置,但会占用射频资源并受距离与干扰影响。
千兆宽带也不意味着单个 Wi-Fi 终端能跑到 1Gbps。协议开销、信道宽度、空间流、干扰、终端天线和回程方式都会进入最终结果。
无线回程的每一跳都需要共享空口时间。即使 Mesh 节点显示连接正常,回程信号弱或与客户端使用同一频段时,吞吐和延迟仍可能明显波动。有线回程则把 AP 之间的容量交给交换网络,更适合高清视频、云备份和大量并发终端。
什么时候需要管理型交换机
普通非管理型交换机适合只有一个 LAN 的家庭。它即插即用,所有端口通常属于同一广播域。
出现以下需求时,再引入管理型交换机:
- IoT、访客、服务器和管理网络需要隔离;
- 一个 AP 需要广播多个 SSID,并分别映射到不同网络;
- 需要 802.1Q Trunk/Access、PoE、端口镜像或链路聚合;
- 需要观察端口状态或启用环路保护。
不要为了“看起来专业”提前部署 VLAN。基础 WAN、LAN、DHCP、DNS 和 AP 尚未稳定时,VLAN 会把物理端口、标签、PVID、子网与防火墙同时带入故障面。
采购 AP 与交换机时,除了速率,还要检查:
- AP 是否支持纯有线 AP/桥接模式;
- 多 SSID 是否能分别映射到 VLAN;
- 上联口是否与 Wi-Fi 规格和局域网目标匹配;
- 交换机端口数是否预留约 20%–30% 扩展空间;
- PoE 标准、单端口功率和整机功率预算是否覆盖所有 AP、摄像头;
- 管理型交换机是否能配置 Tagged/Untagged、PVID 并查看端口协商;
- 2.5G 需求下,关键端口、模块、跳线和终端是否形成完整链路。
PoE 交换机标注的总功率不是每个端口都能同时取得的功率。需要把每台 AP、摄像头的峰值功耗相加,并保留余量;设备集中在弱电箱时还要考虑交换机和电源自身散热。
VLAN 只负责二层分区
802.1Q VLAN 让一条物理链路承载多个逻辑二层网络。Trunk 携带多个 Tagged VLAN,Access 端口则把普通终端的无标签流量归入一个 VLAN。
VLAN 本身不会自动产生安全边界。跨 VLAN 是否可达,由主网关的路由与防火墙决定。OpenWrt 建议把不同 VLAN 映射到不同防火墙 zone,以便清晰表达转发方向,相关概念见官方 Firewall and network interfaces 文档。
一个可复用的家庭规划如下:
| VLAN | 用途 | 示例网段 | 默认策略 |
|---|---|---|---|
| 10 | 可信终端 | 192.168.10.0/24 | 可访问互联网和家庭服务 |
| 20 | IoT | 192.168.20.0/24 | 仅互联网;按需访问控制器 |
| 30 | 访客 | 192.168.30.0/24 | 仅互联网;隔离其他客户端 |
| 40 | 服务器 | 192.168.40.0/24 | 只开放明确服务端口 |
| 99 | 网络管理 | 192.168.99.0/24 | 只允许管理员终端访问设备后台 |
配置顺序应该是先写访问矩阵,再创建 VLAN 和防火墙规则。例如:可信终端可以访问服务器;IoT 只能访问互联网与 Home Assistant;访客不能访问其他内网;管理 VLAN 可以访问网关、AP 和交换机后台。
访问矩阵最好精确到方向和服务:
| 来源 | 目标 | 默认动作 | 例外 |
|---|---|---|---|
| 可信 VLAN | 服务器 VLAN | 允许必要访问 | SMB、媒体库、管理界面按需开放 |
| IoT VLAN | 互联网 | 允许 | 可限制 DNS 只能访问主网关 |
| IoT VLAN | 可信 VLAN | 拒绝 | 只允许访问 Home Assistant 指定端口 |
| 访客 VLAN | 任意内网 | 拒绝 | 通常不设置例外 |
| 管理 VLAN | 网络设备 | 允许 | 仅管理员终端可进入管理 VLAN |
| 服务器 VLAN | 可信 VLAN | 默认拒绝主动连接 | 按备份或通知需求单独放行 |
“允许 VLAN 之间通信”过于宽泛,无法长期审计。方向、目标地址和端口越明确,后续新增摄像头或服务时越容易判断应该修改哪条规则。
Trunk、Access 与 PVID 的常见错误
- Trunk 两端的 VLAN ID、Tagged/Untagged 和 PVID 不一致。
- AP 不支持 SSID 到 VLAN 映射,却尝试广播多个隔离网络。
- 只创建 VLAN 接口,没有限制防火墙跨区转发。
- 管理地址被放进新 VLAN 后,没有保留可用的本地管理端口。
- 同时修改 VLAN、代理、IPv6 和多个 AP,失去最小故障范围。
每次只迁移一个 VLAN,并保留一条不经过复杂标签的管理路径。
一个典型端口关系如下:主网关到交换机的链路是 Trunk,携带 VLAN 10/20/30/40/99;交换机到多 SSID AP 的链路也是 Trunk;连接普通电脑、NAS 或摄像头的端口则配置为对应 VLAN 的 Access 端口。无标签帧进入 Access 端口后,由 PVID 归入指定 VLAN。
调试时从链路两端逐项核对同一个 VLAN ID:主网关是否创建接口,交换机上联是否 Tagged,AP 上联是否接收 Tagged,该 SSID 是否映射正确,DHCP 和防火墙区域是否绑定到同一接口。只检查其中一端,往往会得到“SSID 能看到但拿不到 IP”这类半通状态。
主网段与地址池
主网段应避免和上游光猫、公司 VPN、常见酒店网络以及远程家庭网络重复。192.168.50.0/24、192.168.80.0/24 或 10.10.0.0/24 都可作为起点。
单网段可以这样分配:
| 范围 | 用途 | 示例 |
|---|---|---|
.1 |
主网关 | 192.168.50.1 |
.2–.19 |
AP、交换机、控制器 | 192.168.50.2 |
.20–.49 |
服务器、NAS、打印机 | 192.168.50.20 |
.50–.99 |
电视、游戏机等固定终端 | 192.168.50.60 |
.100–.199 |
DHCP 动态池 | 手机与普通终端 |
.200–.254 |
实验与临时保留 | 测试设备 |
固定设备优先在主网关设置静态 DHCP 租约,不要在每台终端手工填写 IP。集中租约方便统一调整 DNS、网关和子网,也能避免地址冲突。
多 VLAN 时,可以让 VLAN ID 对应第三个八位组,例如 VLAN 20 使用 192.168.20.0/24。这不是技术要求,但便于读表和排障。
地址规划还应避开常见远程网络。家庭主网段如果使用 192.168.1.0/24,连接公司 VPN、酒店 Wi-Fi 或另一处家庭网络时更容易发生路由冲突。更换网段前要检查固定 IP、打印机、NAS 挂载、Home Assistant 集成和防火墙别名,不能只修改 DHCP 地址池。
静态 DHCP 租约应记录设备用途和负责人,而不只记录 MAC 地址。手机的随机 MAC、虚拟机网卡重建和设备更换都可能让原租约失效;关键设备可以同时保留主机名、序列号和物理位置。
DNS 的最小可用设计
客户端只使用主网关 LAN 地址作为 DNS。主网关负责局域网名称、缓存和上游转发;代理或广告过滤服务故障时,必须有明确的直连回退或阻断行为。
如果需要 DoH/DoT,只在一处完成加密,避免多层重复转发。服务器也不应成为全屋唯一 DNS,除非已经部署高可用或在网关保留备用解析路径。
IPv6 需要按每个网段设计
运营商可能向主网关委派 /56、/60 或 /64。理想情况下,每个 LAN/VLAN 使用一个 /64,主网关通过 RA、SLAAC 或 DHCPv6 配置终端。
OpenWrt IPv6 排障文档强调:终端会同时拥有链路本地地址,并可能获得全局地址或 ULA。IPv6 通常不依赖 NAT,但仍然需要防火墙;代理、VPN 和 PBR 也不能只覆盖 IPv4。
如果运营商只委派一个 /64,多 VLAN 的标准前缀划分会受到限制,不能简单复制 IPv4 的 NAT 思路。收到 /56 或 /60 时,可以为每个 LAN/VLAN 分配独立 /64;同时记录 RA 模式、DHCPv6 行为和 DNS 下发方式。每次新增网段都要分别测试 IPv4、IPv6 和策略出口。
跨 VLAN 的设备发现
AirPlay、Chromecast、DLNA 和部分 HomeKit 依赖广播或组播发现。把发送端与接收端拆到不同 VLAN 后,即使允许了普通三层转发,设备也未必能被发现。
解决方案可能涉及 mDNS 反射/中继、IGMP/组播配置和精确防火墙规则。家庭影音设备如果没有明确隔离需求,先放在同一可信 LAN 往往更稳定。
局域网上线前的完整检查
最后沿着物理层到应用层检查一次:墙内链路和端口协商正确;AP 使用有线回程并关闭多余 DHCP/NAT;每个 SSID 获得预期 VLAN、网关和 DNS;交换机 Trunk/Access/PVID 与台账一致;访客与 IoT 无法访问可信网络;管理后台只能从管理或可信终端进入;跨 VLAN 投屏只开放必要的发现和业务端口。
测试过程中每次只引入一个 AP 或一个 VLAN。全部同时上线后再排障,很难区分问题来自标签、DHCP、防火墙、无线回程还是终端漫游。
完成这一层规划后,下一篇将用分阶段迁移的方法,把新网关接入现有家庭网络而不中断原有环境。