--- title: Home Network Upgrade Plan type: proposal tags: [network, lan, unifi, vlan, migration] created: 2026-08-07 updated: 2026-08-07 related: - "[[Home Network]]" - "[[ADR - Home Network Layer 3 Boundary]]" - "[[ADR - Gateway Selection RB5009 vs UXG-Lite]]" --- # Home Network Upgrade Plan > 本文是迁移执行计划。三层职责以 [[ADR - Home Network Layer 3 Boundary]] 为准;硬件选型、厂商规格和采购前提以 [[ADR - Gateway Selection RB5009 vs UXG-Lite]] 为准。 ## 当前拟采用方案 在下列验收项通过后,采用 **UniFi Cloud Gateway Ultra(UCG-Ultra)+ TL-SE5420**: - UCG-Ultra 是两个 VLAN 的唯一三层网关,负责 PPPoE、IPv4 NAT、IPv6、DHCP、状态防火墙、WireGuard 与端口转发; - TL-SE5420 只承担二层 VLAN access/trunk、RSTP、环路/风暴保护和 DHCP Snooping,不建立 SVI、不运行 DHCP 或跨 VLAN 路由; - UCG-Ultra 内置 UniFi Network,迁移成功后停止 PVE 上的自托管 UniFi Network Controller; - 若 UCG-Ultra 无法通过 IPv6、gfw 或服务迁移验收,则回到网关 ADR 重新评估,不购买第二台网关作为“备用方案”。 UCG-Ultra 的固定端口布局为 **1 × 2.5GbE RJ45 + 4 × 1GbE RJ45**;官方称其默认 WAN 为 2.5GbE、IDS/IPS 吞吐为 1Gbps、最大功耗为 6.2W。网关至 TL-SE5420 使用一个 **1GbE tagged trunk**,仅允许 VLAN55 和 VLAN66;不能把它误写成 10G 或 2.5G LAN 上联。[UCG-Ultra 官方规格](https://techspecs.ui.com/unifi/cloud-gateways/ucg-ultra?s=us) | 用途 | VLAN / 网段 | 硬件网关 | 主要设备 | | --- | --- | --- | --- | | 可信设备与管理 | VLAN 66 / `192.168.66.0/24` | `192.168.66.254` | PC、NAS、`gfw`、`dns`、网络设备管理面、AP 管理地址 | | IoT | VLAN 55 / `192.168.55.0/24` | `192.168.55.254` | 灯、插座、电视、摄像头、Home Assistant | ```text 光猫(桥接) └─ UCG-Ultra:PPPoE / NAT / IPv6 / DHCP / 防火墙 / WireGuard └─ 1GbE tagged trunk(仅 VLAN 55、66) └─ TL-SE5420(仅二层交换) ├─ access VLAN 66:PC、dns、gfw、AP 管理 ├─ access VLAN 55:有线 IoT、Home Assistant └─ AP trunk:管理 VLAN + 需要承载的 SSID VLAN ``` ## gfw 的边界 `gfw` 是 PVE 上的双网 ImmortalWrt VM(`.66.1`、`.55.1`),并非 UCG-Ultra 透明策略路由的下一跳: - 需要代理的客户端自行以对应 VLAN 的 `.1` 为默认网关; - 其余客户端以硬件网关 `.254` 为默认网关; - gfw 的默认路由指向相应 VLAN 的 `.254`,由 UCG-Ultra 统一 NAT 和连接 WAN; - 禁止 gfw 在 VLAN55 与 VLAN66 之间直接转发,避免绕过网关的 VLAN 隔离策略; - IPv6 不能让使用 gfw 的客户端直接以 `.254` 的 RA 出口绕过 gfw,必须在割接时逐台验证或明确禁用该客户端的 IPv6。 ## 最小安全策略 1. 允许已建立/相关连接,丢弃无效连接;WAN 入站默认拒绝,仅保留明确端口转发。 2. VLAN66、VLAN55 可各自访问 WAN。 3. 允许 VLAN66 主动访问 VLAN55;VLAN55 → VLAN66 默认拒绝。 4. 对 VLAN55 仅放行所需例外,如 `192.168.66.36` 的 TCP/UDP `53`;每个新增服务例外记录目标 IP、协议与端口。 5. 仅从 VLAN66 和 WireGuard 管理 UCG-Ultra、交换机和 PVE;不从 VLAN55 开放管理面。 6. DHCP 只下发 AdGuard Home `192.168.66.36`,不下发公共备用 DNS。 ## 迁移与验收 1. **备份和盘点**:导出 ER-X 配置、DHCP 静态租约、端口转发和 WAN 参数;从现有自托管 UniFi Network 下载 `.unf` 网络备份。凭据不写入知识库。 2. **离线准备**:升级 UCG-Ultra 至稳定版本;创建 VLAN55/VLAN66、网关 `.254`、DHCP、DNS、IPv4/IPv6 防火墙、WireGuard 和必要端口转发。配置 TL-SE5420 为二层 VLAN 交换,启用 RSTP 与 DHCP Snooping;网关 trunk 为唯一 trusted DHCP 端口。 3. **迁移 UniFi 管理面**:按官方“Network-only backup”流程,在 UCG-Ultra 内置 Network 恢复 `.unf`;迁移期间只保留一个有效控制器。若设备显示由其他控制器管理,按官方流程迁移或重新采纳,不盲目重置所有 AP。[官方迁移说明](https://help.ui.com/hc/en-us/articles/360008976393-Backups-and-Migration-in-UniFi) 4. **维护窗口割接**:替换 ER-X,先验收 PPPoE、IPv4 出网、DHCP、DNS、VLAN 隔离,再接回 AP、PVE、Home Assistant 与 IoT。 5. **IPv6 与 gfw 验收**:确认 ISP PD、两个 VLAN 的 RA、IPv6 入站默认拒绝;分别验证使用 `.1` 与 `.254` 的客户端不会形成回路或 IPv6 绕过。 6. **业务验收**:测试 WireGuard、必要端口转发、AdGuard、OpenClash/Mihomo、两台 AP 和 VLAN55 的最小例外规则。 7. **回滚**:验收未通过时回插 ER-X,保留 UCG-Ultra 与交换机配置和日志供排障;不在未验证前停掉旧控制器的备份。 ## 不在本阶段做的事 - 不启用核心交换机三层路由,不让 VLAN55 的安全边界绕过 UCG-Ultra。 - 不建立 native/untagged 业务 VLAN 的网关 trunk。 - 不购买 RB5009、UXG-Lite 或 UXG-Max 与 UCG-Ultra 同时运行;它们是替代选项,不是本拓扑的叠加设备。 - 不把 UCG-Ultra 的 2.5GbE **WAN** 误当作可供核心交换机使用的 2.5GbE **LAN**。对本设计,网关到核心的上联是 1GbE,持续高流量跨 VLAN / VPN / 端口转发时须重新评估。