독립형 · 개인정보 수집 없는 홈네트워크 설계 도구
GUIDE / VLAN

VLAN으로 가족·게스트·IoT 망 분리

신뢰 수준이 다른 장치를 나누고 필요한 방향의 통신만 허용합니다.

VLAN은 방화벽 규칙과 함께 써야 합니다

VLAN ID만 나눠도 라우터가 모든 VLAN 사이를 허용하면 보안 효과가 거의 없습니다. VLAN별 서브넷과 DHCP를 만들고, 인터-VLAN 방화벽 정책을 정의해야 합니다.

예시기본 정책
TrustedPC·휴대폰인터넷 허용, NAS 필요 서비스 허용
IoTTV·스피커·가전인터넷 허용, Trusted 신규 연결 차단
Guest방문자인터넷만, 내부망 차단, 클라이언트 격리
Management공유기·스위치·AP 관리관리자 장치에서만 접근

포트와 SSID 매핑

  • 라우터–스위치–AP 업링크는 여러 VLAN을 태그하는 trunk로 구성합니다.
  • 일반 유선 장치 포트는 해당 VLAN 하나를 untagged/access로 둡니다.
  • SSID별 VLAN을 연결하되 SSID를 과도하게 늘리면 무선 관리 프레임 부담이 커집니다.

서비스 예외

스마트폰에서 IoT를 제어하거나 AirPlay·Chromecast를 찾으려면 mDNS 반사기와 제한된 방화벽 예외가 필요할 수 있습니다. 전체 양방향 허용 대신 정확한 출발지·목적지·포트를 좁혀 허용합니다.

적용 전 확인

  • 관리 접속이 가능한 안전한 유선 포트 확보
  • 현재 설정 백업
  • VLAN별 DHCP·DNS 동작 확인
  • IoT에서 Trusted로 신규 연결이 차단되는지 시험
  • 게스트가 다른 게스트와 내부 주소에 접근하지 못하는지 시험