Files
my-vault/02_Areas/Network & VPN/Home Network Upgrade Plan.md

6.2 KiB
Raw Permalink Blame History

title, type, tags, created, updated, related
title type tags created updated related
Home Network Upgrade Plan proposal
network
lan
unifi
vlan
migration
2026-08-07 2026-08-07
Home Network
ADR - Home Network Layer 3 Boundary
ADR - Gateway Selection RB5009 vs UXG-Lite

Home Network Upgrade Plan

本文是迁移执行计划。三层职责以 ADR - Home Network Layer 3 Boundary 为准;硬件选型、厂商规格和采购前提以 ADR - Gateway Selection RB5009 vs UXG-Lite 为准。

当前拟采用方案

在下列验收项通过后,采用 UniFi Cloud Gateway UltraUCG-Ultra+ TL-SE5420

  • UCG-Ultra 是两个 VLAN 的唯一三层网关,负责 PPPoE、IPv4 NAT、IPv6、DHCP、状态防火墙、WireGuard 与端口转发;
  • TL-SE5420 是三层机型(16×2.5G + 4×10G SFP+),本项目只作二层使用:仅承担 VLAN access/trunk、RSTP、环路/风暴保护和 DHCP Snooping,不建立 SVI、不运行 DHCP、路由/RIP 或跨 VLAN 路由;三层功能须明确关闭;
  • UCG-Ultra 内置 UniFi Network,迁移成功后停止 PVE 上的自托管 UniFi Network Controller
  • 若 UCG-Ultra 无法通过 IPv6、gfw 或服务迁移验收,则回到网关 ADR 重新评估,不购买第二台网关作为“备用方案”。

UCG-Ultra 的固定端口布局为 1 × 2.5GbE RJ45 + 4 × 1GbE RJ45;官方称其默认 WAN 为 2.5GbE、IDS/IPS 吞吐为 1Gbps、最大功耗为 6.2W。网关至 TL-SE5420 使用一个 1GbE tagged trunk,仅允许 VLAN55 和 VLAN66;不能把它误写成 10G 或 2.5G LAN 上联。UCG-Ultra 官方规格

用途 VLAN / 网段 硬件网关 主要设备
可信设备与管理 VLAN 66 / 192.168.66.0/24 192.168.66.254 PC、NAS、gfwdns、网络设备管理面、AP 管理地址
IoT VLAN 55 / 192.168.55.0/24 192.168.55.254 灯、插座、电视、摄像头、Home Assistant
光猫(桥接)
  └─ UCG-UltraPPPoE / NAT / IPv6 / DHCP / 防火墙 / WireGuard
       └─ 1GbE tagged trunk(仅 VLAN 55、66
            └─ TL-SE5420(仅二层交换)
                 ├─ access VLAN 66PC、dns、gfw、AP 管理
                 ├─ access VLAN 55:有线 IoT、Home Assistant
                 └─ AP trunk:管理 VLAN + 需要承载的 SSID VLAN

gfw 的边界

gfw 是 PVE 上的双网 ImmortalWrt VM.66.1.55.1),并非 UCG-Ultra 透明策略路由的下一跳:

  • 需要代理的客户端自行以对应 VLAN 的 .1 为默认网关;
  • 其余客户端以硬件网关 .254 为默认网关;
  • gfw 的默认路由指向相应 VLAN 的 .254,由 UCG-Ultra 统一 NAT 和连接 WAN
  • 禁止 gfw 在 VLAN55 与 VLAN66 之间直接转发,避免绕过网关的 VLAN 隔离策略;
  • VLAN55 客户端无论以 .55.1 还是 .55.254 为网关,DNS.66.36:53)都必须可用:网关需放行该跨 VLAN DNS 例外,且放行仅限 IP+协议+端口;验收时分别以两种网关模式验证解析;
  • IPv6 不能让使用 gfw 的客户端直接以 .254 的 RA 出口绕过 gfw,必须在割接时逐台验证或明确禁用该客户端的 IPv6。

最小安全策略

  1. 允许已建立/相关连接,丢弃无效连接;WAN 入站默认拒绝,仅保留明确端口转发。
  2. VLAN66、VLAN55 可各自访问 WAN。
  3. 允许 VLAN66 主动访问 VLAN55VLAN55 → VLAN66 默认拒绝。
  4. 对 VLAN55 仅放行所需例外,如 192.168.66.36 的 TCP/UDP 53;每个新增服务例外记录目标 IP、协议与端口。
  5. 仅从 VLAN66 和 WireGuard 管理 UCG-Ultra、交换机和 PVE;不从 VLAN55 开放管理面。
  6. DHCP 只下发 AdGuard Home 192.168.66.36,不下发公共备用 DNS。

迁移与验收

  1. 备份和盘点:导出 ER-X 配置、DHCP 静态租约、端口转发和 WAN 参数;从现有自托管 UniFi Network 下载 .unf 网络备份。凭据不写入知识库。
  2. 离线准备:升级 UCG-Ultra 至稳定版本;创建 VLAN55/VLAN66、网关 .254、DHCP、DNS、IPv4/IPv6 防火墙、WireGuard 和必要端口转发。配置 TL-SE5420 为二层 VLAN 交换,关闭其路由/RIP/SVI/DHCP Server 三层功能,启用 RSTP 与 DHCP Snooping;网关 trunk 为唯一 trusted DHCP 端口。
  3. 迁移 UniFi 管理面:按官方“Network-only backup”流程,在 UCG-Ultra 内置 Network 恢复 .unf;迁移期间只保留一个有效控制器。若设备显示由其他控制器管理,按官方流程迁移或重新采纳,不盲目重置所有 AP。官方迁移说明
  4. 维护窗口割接:替换 ER-X,先验收 PPPoE、IPv4 出网、DHCP、DNS、VLAN 隔离,再接回 AP、PVE、Home Assistant 与 IoT。同时开启 IDS/IPS 与 PPPoE 实测下行吞吐,记录结果;若明显劣化,关 IPS 保吞吐并记入验收记录。
  5. IPv6 与 gfw 验收:确认 ISP PD、两个 VLAN 的 RA、IPv6 入站默认拒绝;分别验证使用 .1.254 的客户端不会形成回路或 IPv6 绕过。
  6. 业务验收:测试 WireGuard、必要端口转发、AdGuard、OpenClash/Mihomo、两台 AP 和 VLAN55 的最小例外规则。确认公网 SSH 端口转发(原 58222/5822 → 192.168.66.32:22)已删除,管理入口仅剩 VLAN66 与 WireGuard。
  7. 回滚:验收未通过时回插 ER-X,保留 UCG-Ultra 与交换机配置和日志供排障;不在未验证前停掉旧控制器的备份。

不在本阶段做的事

  • 不启用核心交换机三层路由,不让 VLAN55 的安全边界绕过 UCG-Ultra。
  • 不建立 native/untagged 业务 VLAN 的网关 trunk。
  • 不购买 RB5009、UXG-Lite 或 UXG-Max 与 UCG-Ultra 同时运行;它们是替代选项,不是本拓扑的叠加设备。
  • 不把 UCG-Ultra 的 2.5GbE WAN 误当作可供核心交换机使用的 2.5GbE LAN。对本设计,网关到核心的上联是 1GbE,持续高流量跨 VLAN / VPN / 端口转发时须重新评估。
  • 不因 TL-SE5420 具备 2.5G/10G 端口而认定网关链路已升级:其 2.5G 端口仅服务同 VLAN 客户端互传,跨 VLAN 与出网仍受 1GbE trunk 限制。