家庭开源网关 05|AP、Mesh、VLAN 与多网段局域网规划

家庭开源网关 05|AP、Mesh、VLAN 与多网段局域网规划

从 AP、Mesh 和交换机向下规划家庭局域网,覆盖有线回程、VLAN、Trunk/Access、多 SSID、DHCP、DNS 与 IPv6 多网段设计。

August 4, 2026·

家庭开源网关 05|AP、Mesh、VLAN 与多网段局域网规划

家庭开源网关系列 · 第 5/8 篇

开源主网关通常没有无线,或者无线能力不足以覆盖整套住宅。这并不是缺陷:把路由、交换和 Wi-Fi 拆开后,网关可以放在弱电箱,AP 可以放在真正需要覆盖的位置,交换机与 VLAN 也能按终端类型独立扩展。

这一篇从主网关 LAN 口向下展开,完成 AP、交换机、VLAN、IP、DHCP 和 DNS 的整体规划。

主网关不必承担 Wi-Fi

软路由开发板和 x86 主机的优势是网口与网络栈,不一定是无线射频。独立 AP 可以根据房屋结构升级,也能避免把无线驱动、信道调整和基础路由绑在同一设备上。

主网关 LAN
交换机
  ├── AP 1:客厅
  ├── AP 2:卧室
  ├── NAS / 服务器
  └── 有线终端

AP 不应放进金属弱电箱。优先放在使用区域中央、开放且较高的位置。2.4GHz 适合远距离和 IoT,5/6GHz 更适合高吞吐终端;多 AP 需要规划信道和发射功率,避免相邻覆盖过强。

部署 AP 前,先按房间记录“在哪里需要什么网络”,而不是从产品标称覆盖面积倒推数量。客厅电视、书房电脑和固定 NAS 应优先使用有线;移动终端关注漫游和日常吞吐;IoT 更在意 2.4GHz 覆盖与兼容。承重墙、金属门、地暖反射层和楼层结构都会让纸面面积失去参考价值。

多 AP 调整可以按以下顺序进行:先确保每个 AP 都有稳定有线回程;再减少相邻 AP 的覆盖重叠和过高发射功率;随后规划 2.4GHz 与 5GHz 信道;最后才启用快速漫游特性。覆盖不是信号越强越好,终端在远处仍黏住旧 AP,同样会造成低速和高延迟。

旧路由器改 AP

优先使用设备自带的“AP/接入点/有线中继”模式。如果没有,可按以下边界手工调整:

  1. 关闭设备自身 DHCP。
  2. 为管理界面设置主网段内且不冲突的固定地址。
  3. 不使用 WAN NAT,采用 LAN-to-LAN 连接。
  4. 无线客户端由主网关 DHCP 分配 IP、网关与 DNS。

OpenWrt 的 Bridged AP 指南描述的就是这种有线 LAN 与 WLAN 的透明桥接。AP 本身不承担路由、防火墙、DHCP 和 DNS。

两个 AP 可以使用相同 SSID 和密码,但这不保证无缝漫游。实际体验还取决于 802.11k/v/r、控制器、终端算法和 AP 之间的覆盖关系。

旧路由改 AP 后要单独保留管理地址,并把地址写入网络台账。例如主网关为 192.168.50.1,可把 AP 设为 192.168.50.2,并让 DHCP 动态池从 .100 开始。否则 AP 虽然继续转发 Wi-Fi,管理员却可能不知道它从哪里获得地址,也无法在故障时进入后台。

若旧路由没有真正 AP 模式,LAN-to-LAN 接法尤其重要。把上游连接到其 WAN 口并保留路由模式,会再次产生 NAT 和独立子网;投屏、局域网发现以及统一 DHCP 都会受影响。

Mesh 不等于无线回程

Mesh 描述多个 AP 的协同方式,不代表 AP 之间一定通过无线连接。

有线回程通常具有更高吞吐、更低延迟和更稳定的容量。只要已有墙面网口或具备布线条件,就应优先让每个 AP 通过以太网回到交换机。无线回程适合无法布线的位置,但会占用射频资源并受距离与干扰影响。

千兆宽带也不意味着单个 Wi-Fi 终端能跑到 1Gbps。协议开销、信道宽度、空间流、干扰、终端天线和回程方式都会进入最终结果。

无线回程的每一跳都需要共享空口时间。即使 Mesh 节点显示连接正常,回程信号弱或与客户端使用同一频段时,吞吐和延迟仍可能明显波动。有线回程则把 AP 之间的容量交给交换网络,更适合高清视频、云备份和大量并发终端。

什么时候需要管理型交换机

普通非管理型交换机适合只有一个 LAN 的家庭。它即插即用,所有端口通常属于同一广播域。

出现以下需求时,再引入管理型交换机:

  • IoT、访客、服务器和管理网络需要隔离;
  • 一个 AP 需要广播多个 SSID,并分别映射到不同网络;
  • 需要 802.1Q Trunk/Access、PoE、端口镜像或链路聚合;
  • 需要观察端口状态或启用环路保护。

不要为了“看起来专业”提前部署 VLAN。基础 WAN、LAN、DHCP、DNS 和 AP 尚未稳定时,VLAN 会把物理端口、标签、PVID、子网与防火墙同时带入故障面。

采购 AP 与交换机时,除了速率,还要检查:

  • AP 是否支持纯有线 AP/桥接模式;
  • 多 SSID 是否能分别映射到 VLAN;
  • 上联口是否与 Wi-Fi 规格和局域网目标匹配;
  • 交换机端口数是否预留约 20%–30% 扩展空间;
  • PoE 标准、单端口功率和整机功率预算是否覆盖所有 AP、摄像头;
  • 管理型交换机是否能配置 Tagged/Untagged、PVID 并查看端口协商;
  • 2.5G 需求下,关键端口、模块、跳线和终端是否形成完整链路。

PoE 交换机标注的总功率不是每个端口都能同时取得的功率。需要把每台 AP、摄像头的峰值功耗相加,并保留余量;设备集中在弱电箱时还要考虑交换机和电源自身散热。

VLAN 只负责二层分区

802.1Q VLAN 让一条物理链路承载多个逻辑二层网络。Trunk 携带多个 Tagged VLAN,Access 端口则把普通终端的无标签流量归入一个 VLAN。

VLAN 本身不会自动产生安全边界。跨 VLAN 是否可达,由主网关的路由与防火墙决定。OpenWrt 建议把不同 VLAN 映射到不同防火墙 zone,以便清晰表达转发方向,相关概念见官方 Firewall and network interfaces 文档

一个可复用的家庭规划如下:

VLAN 用途 示例网段 默认策略
10 可信终端 192.168.10.0/24 可访问互联网和家庭服务
20 IoT 192.168.20.0/24 仅互联网;按需访问控制器
30 访客 192.168.30.0/24 仅互联网;隔离其他客户端
40 服务器 192.168.40.0/24 只开放明确服务端口
99 网络管理 192.168.99.0/24 只允许管理员终端访问设备后台

配置顺序应该是先写访问矩阵,再创建 VLAN 和防火墙规则。例如:可信终端可以访问服务器;IoT 只能访问互联网与 Home Assistant;访客不能访问其他内网;管理 VLAN 可以访问网关、AP 和交换机后台。

访问矩阵最好精确到方向和服务:

来源 目标 默认动作 例外
可信 VLAN 服务器 VLAN 允许必要访问 SMB、媒体库、管理界面按需开放
IoT VLAN 互联网 允许 可限制 DNS 只能访问主网关
IoT VLAN 可信 VLAN 拒绝 只允许访问 Home Assistant 指定端口
访客 VLAN 任意内网 拒绝 通常不设置例外
管理 VLAN 网络设备 允许 仅管理员终端可进入管理 VLAN
服务器 VLAN 可信 VLAN 默认拒绝主动连接 按备份或通知需求单独放行

“允许 VLAN 之间通信”过于宽泛,无法长期审计。方向、目标地址和端口越明确,后续新增摄像头或服务时越容易判断应该修改哪条规则。

Trunk、Access 与 PVID 的常见错误

  • Trunk 两端的 VLAN ID、Tagged/Untagged 和 PVID 不一致。
  • AP 不支持 SSID 到 VLAN 映射,却尝试广播多个隔离网络。
  • 只创建 VLAN 接口,没有限制防火墙跨区转发。
  • 管理地址被放进新 VLAN 后,没有保留可用的本地管理端口。
  • 同时修改 VLAN、代理、IPv6 和多个 AP,失去最小故障范围。

每次只迁移一个 VLAN,并保留一条不经过复杂标签的管理路径。

一个典型端口关系如下:主网关到交换机的链路是 Trunk,携带 VLAN 10/20/30/40/99;交换机到多 SSID AP 的链路也是 Trunk;连接普通电脑、NAS 或摄像头的端口则配置为对应 VLAN 的 Access 端口。无标签帧进入 Access 端口后,由 PVID 归入指定 VLAN。

调试时从链路两端逐项核对同一个 VLAN ID:主网关是否创建接口,交换机上联是否 Tagged,AP 上联是否接收 Tagged,该 SSID 是否映射正确,DHCP 和防火墙区域是否绑定到同一接口。只检查其中一端,往往会得到“SSID 能看到但拿不到 IP”这类半通状态。

主网段与地址池

主网段应避免和上游光猫、公司 VPN、常见酒店网络以及远程家庭网络重复。192.168.50.0/24192.168.80.0/2410.10.0.0/24 都可作为起点。

单网段可以这样分配:

范围 用途 示例
.1 主网关 192.168.50.1
.2–.19 AP、交换机、控制器 192.168.50.2
.20–.49 服务器、NAS、打印机 192.168.50.20
.50–.99 电视、游戏机等固定终端 192.168.50.60
.100–.199 DHCP 动态池 手机与普通终端
.200–.254 实验与临时保留 测试设备

固定设备优先在主网关设置静态 DHCP 租约,不要在每台终端手工填写 IP。集中租约方便统一调整 DNS、网关和子网,也能避免地址冲突。

多 VLAN 时,可以让 VLAN ID 对应第三个八位组,例如 VLAN 20 使用 192.168.20.0/24。这不是技术要求,但便于读表和排障。

地址规划还应避开常见远程网络。家庭主网段如果使用 192.168.1.0/24,连接公司 VPN、酒店 Wi-Fi 或另一处家庭网络时更容易发生路由冲突。更换网段前要检查固定 IP、打印机、NAS 挂载、Home Assistant 集成和防火墙别名,不能只修改 DHCP 地址池。

静态 DHCP 租约应记录设备用途和负责人,而不只记录 MAC 地址。手机的随机 MAC、虚拟机网卡重建和设备更换都可能让原租约失效;关键设备可以同时保留主机名、序列号和物理位置。

DNS 的最小可用设计

客户端只使用主网关 LAN 地址作为 DNS。主网关负责局域网名称、缓存和上游转发;代理或广告过滤服务故障时,必须有明确的直连回退或阻断行为。

如果需要 DoH/DoT,只在一处完成加密,避免多层重复转发。服务器也不应成为全屋唯一 DNS,除非已经部署高可用或在网关保留备用解析路径。

IPv6 需要按每个网段设计

运营商可能向主网关委派 /56/60/64。理想情况下,每个 LAN/VLAN 使用一个 /64,主网关通过 RA、SLAAC 或 DHCPv6 配置终端。

OpenWrt IPv6 排障文档强调:终端会同时拥有链路本地地址,并可能获得全局地址或 ULA。IPv6 通常不依赖 NAT,但仍然需要防火墙;代理、VPN 和 PBR 也不能只覆盖 IPv4。

如果运营商只委派一个 /64,多 VLAN 的标准前缀划分会受到限制,不能简单复制 IPv4 的 NAT 思路。收到 /56/60 时,可以为每个 LAN/VLAN 分配独立 /64;同时记录 RA 模式、DHCPv6 行为和 DNS 下发方式。每次新增网段都要分别测试 IPv4、IPv6 和策略出口。

跨 VLAN 的设备发现

AirPlay、Chromecast、DLNA 和部分 HomeKit 依赖广播或组播发现。把发送端与接收端拆到不同 VLAN 后,即使允许了普通三层转发,设备也未必能被发现。

解决方案可能涉及 mDNS 反射/中继、IGMP/组播配置和精确防火墙规则。家庭影音设备如果没有明确隔离需求,先放在同一可信 LAN 往往更稳定。

局域网上线前的完整检查

最后沿着物理层到应用层检查一次:墙内链路和端口协商正确;AP 使用有线回程并关闭多余 DHCP/NAT;每个 SSID 获得预期 VLAN、网关和 DNS;交换机 Trunk/Access/PVID 与台账一致;访客与 IoT 无法访问可信网络;管理后台只能从管理或可信终端进入;跨 VLAN 投屏只开放必要的发现和业务端口。

测试过程中每次只引入一个 AP 或一个 VLAN。全部同时上线后再排障,很难区分问题来自标签、DHCP、防火墙、无线回程还是终端漫游。

完成这一层规划后,下一篇将用分阶段迁移的方法,把新网关接入现有家庭网络而不中断原有环境。

参考资料