Home Assistant

Come creare una VLAN IoT per isolare la domotica con Home Assistant

Segmenta la rete domotica con una VLAN IoT, DHCP separato, firewall inter-VLAN e discovery mDNS/SSDP controllato.

Una VLAN IoT separa a livello 2 i dispositivi domotici dalla rete principale. Il router deve poi applicare regole firewall tra le subnet: creare una VLAN senza filtrare il traffico non isola davvero la rete. In questo esempio la rete fidata è VLAN 10 (192.168.10.0/24), la rete IoT è VLAN 30 (192.168.30.0/24) e Home Assistant usa 192.168.10.10.

Prerequisiti & Hardware Necessario

  • Router/firewall, switch e access point che supportino VLAN 802.1Q e DHCP per più subnet.
  • Home Assistant con indirizzo riservato 192.168.10.10 nella VLAN fidata. Se il server è collegato a una porta access, non deve ricevere tag VLAN.
  • Dispositivi domotici Wi-Fi o Ethernet che possano essere assegnati alla VLAN 30.
  • Accesso amministrativo a router, switch e access point. I nomi dei menu cambiano in base al produttore; non esiste un percorso universale.
  • Nessun prodotto d’acquisto è necessario per la procedura: servono solo componenti di rete già compatibili con 802.1Q.

Procedura passo-passo

  1. Disegna la topologia. Usa il router come gateway 192.168.10.1 e 192.168.30.1. Il pool DHCP IoT può essere 192.168.30.100–192.168.30.100–192.168.30.200; correggi il valore in un intervallo reale, per esempio 192.168.30.100–192.168.30.200. Riserva fuori dal pool gli indirizzi statici.
  2. Crea VLAN e subnet sul router. Crea VLAN ID 10 con subnet 192.168.10.0/24 e VLAN ID 30 con subnet 192.168.30.0/24. Attiva un server DHCP distinto per la VLAN 30 con gateway 192.168.30.1 e DNS affidabile. Non riutilizzare lo stesso pool DHCP in due VLAN.
  3. Configura il collegamento trunk. La porta tra router e switch e la porta switch-access point devono trasportare le VLAN necessarie con tag 802.1Q. Definisci esplicitamente la VLAN nativa/untagged secondo il produttore; una VLAN nativa incoerente può rendere irraggiungibile lo switch. Non usare una porta trunk verso Home Assistant se il sistema non è configurato per gestire VLAN.
  4. Configura le porte access. La porta cablata di Home Assistant deve essere access/untagged nella VLAN 10. Le porte per dispositivi IoT Ethernet devono essere access/untagged nella VLAN 30. Sull’access point associa l’SSID IoT alla VLAN 30 e l’SSID principale alla VLAN 10.
  5. Assegna gli indirizzi. Prenota 192.168.10.10 per Home Assistant e verifica che il server mantenga quell’IP dopo il riavvio. Non impostare manualmente sul dispositivo IoT un IP della VLAN 10: il client deve ricevere indirizzo, gateway e DNS dalla VLAN 30.
  6. Applica il firewall inter-VLAN. Parti da un blocco tra VLAN e aggiungi eccezioni minime: consenti DHCP/DNS/NTP dei client IoT verso il gateway; consenti da Home Assistant verso la VLAN 30 solo le porte richieste dalle integrazioni; consenti da VLAN 30 verso Home Assistant solo il traffico realmente necessario. Blocca IoT verso la VLAN 10 e verso le interfacce di amministrazione, salvo eccezioni motivate. Mantieni il traffico established/related.
  7. Gestisci mDNS e SSDP. Molte integrazioni usano discovery multicast. Se un dispositivo non viene rilevato, abilita un mDNS reflector/avahi tra VLAN 10 e 30 e, quando richiesto dal dispositivo, un relay SSDP/UPnP. Il reflector non deve diventare un ponte aperto: limita le interfacce e le VLAN. In alternativa configura manualmente l’integrazione con l’IP del dispositivo.
  8. Consenti solo Internet necessario. Se gli IoT devono raggiungere il cloud del produttore, consenti l’uscita dalla VLAN 30 verso Internet con DNS e NTP; blocca l’accesso alle subnet private non necessarie. La VLAN non impedisce a un dispositivo di comunicare con Internet se il firewall lo consente.
  9. Verifica Home Assistant. Dal server controlla che l’interfaccia sia nella VLAN 10 con ip addr e ip route. In Home Assistant apri Impostazioni → Sistema → Rete e assicurati che l’interfaccia e il gateway siano quelli attesi.
  10. Testa un dispositivo IoT. Collega un solo dispositivo alla VLAN 30, verifica un indirizzo 192.168.30.x e prova il pairing. Se il pairing richiede che il telefono sia temporaneamente nella stessa VLAN, eseguilo dalla VLAN IoT o crea un’eccezione temporanea e poi rimuovila.
  11. Documenta le eccezioni. Per ogni integrazione annota dispositivo, IP, porte e direzione del traffico. Non usare regole “any-to-any” permanenti e non permettere a tutti gli IoT l’accesso alla porta amministrativa di Home Assistant.

Verifica del funzionamento

  1. Controlla dal router che Home Assistant sia in 192.168.10.0/24 e il dispositivo IoT in 192.168.30.0/24.
  2. Da un client IoT verifica DHCP, DNS e Internet; il ping verso un host della VLAN 10 deve essere bloccato se non esiste un’eccezione.
  3. Da Home Assistant verifica il raggiungimento dell’IP IoT e delle porte richieste dall’integrazione.
  4. Riavvia router, access point e un dispositivo IoT per verificare che VLAN, DHCP e SSID persistano.
  5. Controlla i log firewall per confermare che i blocchi inter-VLAN siano applicati e che non restino regole permissive ereditate dalla LAN principale.

Problemi comuni

ProblemaCausaSoluzione
Il dispositivo IoT non riceve IPSSID/porta associati alla VLAN errata o DHCP non attivo.Verifica VLAN ID, porta access, trunk e pool DHCP della VLAN 30.
Home Assistant perde la reteLa sua porta è stata configurata trunk/tagged invece che access/untagged.Metti la porta nella VLAN 10 non taggata, salvo configurazione esplicita di VLAN sul sistema.
Il dispositivo funziona ma non viene scopertomDNS o SSDP non attraversano i router.Configura reflector/relay limitati oppure inserisci manualmente l’IP nell’integrazione.
VLAN create ma nessun isolamentoRegole firewall inter-VLAN permissive o assenti.Blocca VLAN 30 verso VLAN 10 e aggiungi soltanto eccezioni documentate.
Il pairing fallisceTelefono e dispositivo sono su subnet diverse o il produttore usa multicast.Esegui il pairing nella VLAN IoT o abilita temporaneamente il discovery relay richiesto.

FAQ essenziali

Home Assistant deve stare nella VLAN IoT?

Non necessariamente. Tenerlo nella VLAN fidata permette di amministrarlo più facilmente; il firewall deve però consentirgli solo il traffico necessario verso la VLAN IoT.

Una VLAN impedisce a un dispositivo compromesso di attaccare la rete?

Riduce il movimento laterale solo se il firewall blocca davvero le altre subnet e le interfacce di gestione. Non sostituisce aggiornamenti, password uniche e monitoraggio.

Prodotti consigliati

Hardware pertinente alla guida

Link ai rivenditori

I collegamenti portano alle pagine dei prodotti indicati. Il prezzo Amazon, quando disponibile, proviene dall’API ufficiale ed è aggiornato con data e ora; prezzo e disponibilità finali sono quelli della pagina Amazon.

db-tronic Raspberry Pi 5 8 GB Starter Kit | Edizione 128 GB | Alimentatore da 27 W | Alloggiamento con ventola | Cavo MiProdotto correlatoDisponibilità da verificare
AmazonVedi prezzo
AliExpressPDP non verificata