6.2 KiB
6.2 KiB
title, type, tags, created, updated, related
| title | type | tags | created | updated | related | ||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Home Network Upgrade Plan | proposal |
|
2026-08-07 | 2026-08-07 |
|
Home Network Upgrade Plan
本文是迁移执行计划。三层职责以 ADR - Home Network Layer 3 Boundary 为准;硬件选型、厂商规格和采购前提以 ADR - Gateway Selection RB5009 vs UXG-Lite 为准。
当前拟采用方案
在下列验收项通过后,采用 UniFi Cloud Gateway Ultra(UCG-Ultra)+ TL-SE5420:
- UCG-Ultra 是两个 VLAN 的唯一三层网关,负责 PPPoE、IPv4 NAT、IPv6、DHCP、状态防火墙、WireGuard 与端口转发;
- TL-SE5420 是三层机型(16×2.5G + 4×10G SFP+),本项目只作二层使用:仅承担 VLAN access/trunk、RSTP、环路/风暴保护和 DHCP Snooping,不建立 SVI、不运行 DHCP、路由/RIP 或跨 VLAN 路由;三层功能须明确关闭;
- UCG-Ultra 内置 UniFi Network,迁移成功后停止 PVE 上的自托管 UniFi Network Controller;
- 若 UCG-Ultra 无法通过 IPv6、gfw 或服务迁移验收,则回到网关 ADR 重新评估,不购买第二台网关作为“备用方案”。
UCG-Ultra 的固定端口布局为 1 × 2.5GbE RJ45 + 4 × 1GbE RJ45;官方称其默认 WAN 为 2.5GbE、IDS/IPS 吞吐为 1Gbps、最大功耗为 6.2W。网关至 TL-SE5420 使用一个 1GbE tagged trunk,仅允许 VLAN55 和 VLAN66;不能把它误写成 10G 或 2.5G LAN 上联。UCG-Ultra 官方规格
| 用途 | VLAN / 网段 | 硬件网关 | 主要设备 |
|---|---|---|---|
| 可信设备与管理 | VLAN 66 / 192.168.66.0/24 |
192.168.66.254 |
PC、NAS、gfw、dns、网络设备管理面、AP 管理地址 |
| IoT | VLAN 55 / 192.168.55.0/24 |
192.168.55.254 |
灯、插座、电视、摄像头、Home Assistant |
光猫(桥接)
└─ UCG-Ultra:PPPoE / NAT / IPv6 / DHCP / 防火墙 / WireGuard
└─ 1GbE tagged trunk(仅 VLAN 55、66)
└─ TL-SE5420(仅二层交换)
├─ access VLAN 66:PC、dns、gfw、AP 管理
├─ access VLAN 55:有线 IoT、Home Assistant
└─ AP trunk:管理 VLAN + 需要承载的 SSID VLAN
gfw 的边界
gfw 是 PVE 上的双网 ImmortalWrt VM(.66.1、.55.1),并非 UCG-Ultra 透明策略路由的下一跳:
- 需要代理的客户端自行以对应 VLAN 的
.1为默认网关; - 其余客户端以硬件网关
.254为默认网关; - gfw 的默认路由指向相应 VLAN 的
.254,由 UCG-Ultra 统一 NAT 和连接 WAN; - 禁止 gfw 在 VLAN55 与 VLAN66 之间直接转发,避免绕过网关的 VLAN 隔离策略;
- VLAN55 客户端无论以
.55.1还是.55.254为网关,DNS(.66.36:53)都必须可用:网关需放行该跨 VLAN DNS 例外,且放行仅限IP+协议+端口;验收时分别以两种网关模式验证解析; - IPv6 不能让使用 gfw 的客户端直接以
.254的 RA 出口绕过 gfw,必须在割接时逐台验证或明确禁用该客户端的 IPv6。
最小安全策略
- 允许已建立/相关连接,丢弃无效连接;WAN 入站默认拒绝,仅保留明确端口转发。
- VLAN66、VLAN55 可各自访问 WAN。
- 允许 VLAN66 主动访问 VLAN55;VLAN55 → VLAN66 默认拒绝。
- 对 VLAN55 仅放行所需例外,如
192.168.66.36的 TCP/UDP53;每个新增服务例外记录目标 IP、协议与端口。 - 仅从 VLAN66 和 WireGuard 管理 UCG-Ultra、交换机和 PVE;不从 VLAN55 开放管理面。
- DHCP 只下发 AdGuard Home
192.168.66.36,不下发公共备用 DNS。
迁移与验收
- 备份和盘点:导出 ER-X 配置、DHCP 静态租约、端口转发和 WAN 参数;从现有自托管 UniFi Network 下载
.unf网络备份。凭据不写入知识库。 - 离线准备:升级 UCG-Ultra 至稳定版本;创建 VLAN55/VLAN66、网关
.254、DHCP、DNS、IPv4/IPv6 防火墙、WireGuard 和必要端口转发。配置 TL-SE5420 为二层 VLAN 交换,关闭其路由/RIP/SVI/DHCP Server 三层功能,启用 RSTP 与 DHCP Snooping;网关 trunk 为唯一 trusted DHCP 端口。 - 迁移 UniFi 管理面:按官方“Network-only backup”流程,在 UCG-Ultra 内置 Network 恢复
.unf;迁移期间只保留一个有效控制器。若设备显示由其他控制器管理,按官方流程迁移或重新采纳,不盲目重置所有 AP。官方迁移说明 - 维护窗口割接:替换 ER-X,先验收 PPPoE、IPv4 出网、DHCP、DNS、VLAN 隔离,再接回 AP、PVE、Home Assistant 与 IoT。同时开启 IDS/IPS 与 PPPoE 实测下行吞吐,记录结果;若明显劣化,关 IPS 保吞吐并记入验收记录。
- IPv6 与 gfw 验收:确认 ISP PD、两个 VLAN 的 RA、IPv6 入站默认拒绝;分别验证使用
.1与.254的客户端不会形成回路或 IPv6 绕过。 - 业务验收:测试 WireGuard、必要端口转发、AdGuard、OpenClash/Mihomo、两台 AP 和 VLAN55 的最小例外规则。确认公网 SSH 端口转发(原 58222/5822 →
192.168.66.32:22)已删除,管理入口仅剩 VLAN66 与 WireGuard。 - 回滚:验收未通过时回插 ER-X,保留 UCG-Ultra 与交换机配置和日志供排障;不在未验证前停掉旧控制器的备份。
不在本阶段做的事
- 不启用核心交换机三层路由,不让 VLAN55 的安全边界绕过 UCG-Ultra。
- 不建立 native/untagged 业务 VLAN 的网关 trunk。
- 不购买 RB5009、UXG-Lite 或 UXG-Max 与 UCG-Ultra 同时运行;它们是替代选项,不是本拓扑的叠加设备。
- 不把 UCG-Ultra 的 2.5GbE WAN 误当作可供核心交换机使用的 2.5GbE LAN。对本设计,网关到核心的上联是 1GbE,持续高流量跨 VLAN / VPN / 端口转发时须重新评估。
- 不因 TL-SE5420 具备 2.5G/10G 端口而认定网关链路已升级:其 2.5G 端口仅服务同 VLAN 客户端互传,跨 VLAN 与出网仍受 1GbE trunk 限制。