Birkaç hafta önce, eski router’ımı akıllı ev cihazları için özel bir ağa dönüştürdüm. Akıllı ev cihazlarını, dizüstü bilgisayarım ve diğer ana cihazlardan ayrı bir alt ağa yerleştirdim. Amaç, tehlikeye düşmüş bir akıllı prizin diğer cihazlara ulaşmasını engellemekti. Bu kurulum hala işe yarıyor.

Akıllı ev cihazlarını ana ağdan izole etmenin yeterli olduğunu düşünmüştüm. Ancak WAN tarafına daha fazla dikkat etmeye başladım ve bu cihazların hala internete ulaştığını fark ettim. Eski router’ım, iki ağ arasında bir bariyer olmaktan ziyade, hangi cihazların internete bağlanabileceğini kontrol eden bir mekanizma haline gelmişti.

Akıllı cihazlar düşündüğümden daha fazla internetle iletişim kuruyordu.
O sessiz akıllı priz sürekli olarak dışarıya sinyal gönderiyordu.

Eski router’ım, ASUS RT-AC66U modeli, FreshTomato firmware ile çalışıyor ve bant genişliği bölümünde bağlantı tablosunu görüntüleyebiliyorum. OpenWrt kullanan çoğu routerda benzer bir seçenek, ağ ayarları altında “Tanılama” bölümünde bulunabilir. Kullanım grafiği, kısa süreliğine üreticinin bulut sunucularına yapılan birkaç dışarıya bağlantı gösteriyordu. Ayrıca, cihazın açık veya kapalı olmasına bağlı olmayan bir analiz alanına yönlendirilen bazı girişler de vardı.

Düşündüğüm gibi, akıllı prizler ve ışıklar komutlara yanıt vermediği zaman bile internetle iletişim kuruyordu. Bu durum, birçok akıllı cihazın firmware’ının tasarlanma şekliyle uyumludur; bu tür cihazlar genellikle sürekli olarak dışarıya sinyal gönderir, her şeyi kaydeder ve ücretsiz bağlantı varsayar.
Eski router’ım artık bir “kara kutu” değil.

İlk olarak, IoT alt ağını ana ağla iletişim kurmaktan engellemek için tek bir güvenlik duvarı kuralı ayarladım. Ancak bu, yalnızca akıllı cihazların iç ağa ulaşmasını engelliyordu ve diğer her şeyin (güncellemeler, bildirimler vb.) çalışmaya devam etmesini sağlıyordu.
Daha sonra, eski router üzerindeki güvenlik duvarı kurallarını yeniden yapılandirdim. Bu sefer, tüm dışarıya trafiği varsayılan olarak engelledim ve yalnızca belirli destinasyonlara izin verdim. Sesli asistan özellikleri gibi daha geniş bağlantılara ihtiyaç duyan akıllı bir ekran için daha geniş bir kural seti tanımladım. Açık neden olmadığı her şey için güvenlik duvarını engelliyorum ve bir süre logları izleyerek neyin bozulduğunu görüyorum. Bu, tüm alt ağa uygulanan tek bir kuraldan daha karmaşık bir yaklaşımdır. Ayrıca, yeni bir cihaz eklediğimde güvenlik duvarı kurallarının sürekli olarak güncellenmesi gerektiği anlamına gelir.
DNS’i kullanışlı bir filtreye dönüştürmek
Akıllı ev alt ağı kendi DNS çözümleyicisine sahip
IP adreslerine dayalı güvenlik duvarı kuralları genellikle, bulut hizmetlerinin genellikle değişen IP adresleri veya CDN altyapıları arkasında olması nedeniyle işe yarar. Bu nedenle, alan adlarına göre engellemek daha güvenilirdir ve başlamak için en iyi yer DNS’dir.
Zaten ana ağda Pi-hole kullanarak reklamları ve izleyicileri engelliyorum. Akıllı ev alt ağının DHCP aralığı için ikinci bir kara liste oluşturdum. Akıllı ev alt ağı üzerindeki cihazlar, Pi-hole’un IP adresini DNS sunucusu olarak kullanıyor. Bu, trafik dışarı çıkmadan önce reklam alan adlarını ve telemetri isteklerini engelliyor. Alan adı tabanlı filtreleme, IP tabanlı güvenlik duvarı kurallarının kaçırdığı telefonla ilgili trafiği yakalar.
Bazı cihazlar için internet erişimini tamamen kapatmak
Yerel kontrol ile WAN isteğe bağlıdır.
Yerel bir akıllı ev oluşturmaya çalışırken, tüm akıllı cihazların internete bağlanmasına gerek olmadığını fark ettim. Home Assistant’a bağlanan Zigbee sensörleri ve anahtarların trafiği, asla ağ dışına çıkmayan bir koordinatör aracılığıyla yönlendirilir. Sonuçta, Zigbee yerel bir mesh protokolüdür.
Bu cihazlara yönelik güvenlik duvarı kurallarında, tüm dışarıya trafiği açıkça engelliyorum. Sadece firmware güncelleme sunucuları veya bulut sunucu ping desteğine ihtiyaç duyan entegrasyonlar gibi belirli nedenlerle bir cihaza internet erişimi sağlıyorum.

Eski router’ım artık sadece bir erişim noktası değil, aynı zamanda akıllı cihazların dışarıya gönderdiği her şeyin kontrol edildiği bir mekanizma haline geldi.

Beklemediğim bir durumla karşılaştım: daha fazla bakım gerekecekti. Her cihaz için yeni güvenlik duvarı kuralları oluşturmak ve her firmware güncellemesinden sonra logları tekrar incelemek gerekti.
Eski router’ımı, sadece tozu toplamaya bırakmak yerine, akıllı ev cihazlarının dış dünyaya gönderdiği her şeyin kontrol edildiği bir mekanizma haline getirdim.
Bu Gelişmeyi Toplulukta Değerlendirin
Haber hakkındaki düşüncelerinizi, donanım deneyimlerinizi ve teknik sorularınızı topluluk üyeleriyle anlık olarak tartışın.
Bir yanıt yazın