Files
my-vault/02_Areas/Network & VPN/Home Network Upgrade Plan.md
T

6.2 KiB
Raw Blame History

title, type, tags, created, updated, related
title type tags created updated related
Home Network Upgrade Plan proposal
network
lan
unifi
vlan
migration
2026-08-07 2026-08-07
Home Network
ADR - Home Network Layer 3 Boundary
ADR - Gateway Selection RB5009 vs UXG-Lite

Home Network Upgrade Plan

本文是迁移执行计划。三层职责以 ADR - Home Network Layer 3 Boundary 为准;硬件选型、厂商规格和采购前提以 ADR - Gateway Selection RB5009 vs UXG-Lite 为准。

当前拟采用方案

在下列验收项通过后,采用 UniFi Cloud Gateway UltraUCG-Ultra+ TL-SE5420

  • UCG-Ultra 是两个 VLAN 的唯一三层网关,负责 PPPoE、IPv4 NAT、IPv6、DHCP、状态防火墙、WireGuard 与端口转发;
  • TL-SE5420 是三层机型(16×2.5G + 4×10G SFP+),本项目只作二层使用:仅承担 VLAN access/trunk、RSTP、环路/风暴保护和 DHCP Snooping,不建立 SVI、不运行 DHCP、路由/RIP 或跨 VLAN 路由;三层功能须明确关闭;
  • UCG-Ultra 内置 UniFi Network,迁移成功后停止 PVE 上的自托管 UniFi Network Controller
  • 若 UCG-Ultra 无法通过 IPv6、gfw 或服务迁移验收,则回到网关 ADR 重新评估,不购买第二台网关作为“备用方案”。

UCG-Ultra 的固定端口布局为 1 × 2.5GbE RJ45 + 4 × 1GbE RJ45;官方称其默认 WAN 为 2.5GbE、IDS/IPS 吞吐为 1Gbps、最大功耗为 6.2W。网关至 TL-SE5420 使用一个 1GbE tagged trunk,仅允许 VLAN55 和 VLAN66;不能把它误写成 10G 或 2.5G LAN 上联。UCG-Ultra 官方规格

用途 VLAN / 网段 硬件网关 主要设备
可信设备与管理 VLAN 66 / 192.168.66.0/24 192.168.66.254 PC、NAS、gfwdns、网络设备管理面、AP 管理地址
IoT VLAN 55 / 192.168.55.0/24 192.168.55.254 灯、插座、电视、摄像头、Home Assistant
光猫(桥接)
  └─ UCG-UltraPPPoE / NAT / IPv6 / DHCP / 防火墙 / WireGuard
       └─ 1GbE tagged trunk(仅 VLAN 55、66
            └─ TL-SE5420(仅二层交换)
                 ├─ access VLAN 66PC、dns、gfw、AP 管理
                 ├─ access VLAN 55:有线 IoT、Home Assistant
                 └─ AP trunk:管理 VLAN + 需要承载的 SSID VLAN

gfw 的边界

gfw 是 PVE 上的双网 ImmortalWrt VM.66.1.55.1),并非 UCG-Ultra 透明策略路由的下一跳:

  • 需要代理的客户端自行以对应 VLAN 的 .1 为默认网关;
  • 其余客户端以硬件网关 .254 为默认网关;
  • gfw 的默认路由指向相应 VLAN 的 .254,由 UCG-Ultra 统一 NAT 和连接 WAN
  • 禁止 gfw 在 VLAN55 与 VLAN66 之间直接转发,避免绕过网关的 VLAN 隔离策略;
  • VLAN55 客户端无论以 .55.1 还是 .55.254 为网关,DNS.66.36:53)都必须可用:网关需放行该跨 VLAN DNS 例外,且放行仅限 IP+协议+端口;验收时分别以两种网关模式验证解析;
  • IPv6 不能让使用 gfw 的客户端直接以 .254 的 RA 出口绕过 gfw,必须在割接时逐台验证或明确禁用该客户端的 IPv6。

最小安全策略

  1. 允许已建立/相关连接,丢弃无效连接;WAN 入站默认拒绝,仅保留明确端口转发。
  2. VLAN66、VLAN55 可各自访问 WAN。
  3. 允许 VLAN66 主动访问 VLAN55VLAN55 → VLAN66 默认拒绝。
  4. 对 VLAN55 仅放行所需例外,如 192.168.66.36 的 TCP/UDP 53;每个新增服务例外记录目标 IP、协议与端口。
  5. 仅从 VLAN66 和 WireGuard 管理 UCG-Ultra、交换机和 PVE;不从 VLAN55 开放管理面。
  6. DHCP 只下发 AdGuard Home 192.168.66.36,不下发公共备用 DNS。

迁移与验收

  1. 备份和盘点:导出 ER-X 配置、DHCP 静态租约、端口转发和 WAN 参数;从现有自托管 UniFi Network 下载 .unf 网络备份。凭据不写入知识库。
  2. 离线准备:升级 UCG-Ultra 至稳定版本;创建 VLAN55/VLAN66、网关 .254、DHCP、DNS、IPv4/IPv6 防火墙、WireGuard 和必要端口转发。配置 TL-SE5420 为二层 VLAN 交换,关闭其路由/RIP/SVI/DHCP Server 三层功能,启用 RSTP 与 DHCP Snooping;网关 trunk 为唯一 trusted DHCP 端口。
  3. 迁移 UniFi 管理面:按官方“Network-only backup”流程,在 UCG-Ultra 内置 Network 恢复 .unf;迁移期间只保留一个有效控制器。若设备显示由其他控制器管理,按官方流程迁移或重新采纳,不盲目重置所有 AP。官方迁移说明
  4. 维护窗口割接:替换 ER-X,先验收 PPPoE、IPv4 出网、DHCP、DNS、VLAN 隔离,再接回 AP、PVE、Home Assistant 与 IoT。同时开启 IDS/IPS 与 PPPoE 实测下行吞吐,记录结果;若明显劣化,关 IPS 保吞吐并记入验收记录。
  5. IPv6 与 gfw 验收:确认 ISP PD、两个 VLAN 的 RA、IPv6 入站默认拒绝;分别验证使用 .1.254 的客户端不会形成回路或 IPv6 绕过。
  6. 业务验收:测试 WireGuard、必要端口转发、AdGuard、OpenClash/Mihomo、两台 AP 和 VLAN55 的最小例外规则。确认公网 SSH 端口转发(原 58222/5822 → 192.168.66.32:22)已删除,管理入口仅剩 VLAN66 与 WireGuard。
  7. 回滚:验收未通过时回插 ER-X,保留 UCG-Ultra 与交换机配置和日志供排障;不在未验证前停掉旧控制器的备份。

不在本阶段做的事

  • 不启用核心交换机三层路由,不让 VLAN55 的安全边界绕过 UCG-Ultra。
  • 不建立 native/untagged 业务 VLAN 的网关 trunk。
  • 不购买 RB5009、UXG-Lite 或 UXG-Max 与 UCG-Ultra 同时运行;它们是替代选项,不是本拓扑的叠加设备。
  • 不把 UCG-Ultra 的 2.5GbE WAN 误当作可供核心交换机使用的 2.5GbE LAN。对本设计,网关到核心的上联是 1GbE,持续高流量跨 VLAN / VPN / 端口转发时须重新评估。
  • 不因 TL-SE5420 具备 2.5G/10G 端口而认定网关链路已升级:其 2.5G 端口仅服务同 VLAN 客户端互传,跨 VLAN 与出网仍受 1GbE trunk 限制。