Cara Menetapkan Guest WiFi untuk Mengasingkan Peranti Smart Home
Keselamatan rangkaian rumah sering terabai apabila kita menyambungkan semua peranti IoT terus ke rangkaian utama. Artikel ini menjelaskan kepentingan memisahkan peranti pintar seperti kamera IP dan palam pintar menggunakan fungsi Guest WiFi untuk mengurangkan risiko ancaman siber. Dengan mengasingkan peranti yang kurang dipercayai, anda dapat mengehadkan pergerakan penyerang sekiranya salah satu peranti berjaya diceroboh. Walaupun Guest WiFi adalah langkah awal yang mudah, peranti yang memerlukan akses kepada sistem tempatan seperti NVR atau Home Assistant mungkin memerlukan konfigurasi VLAN yang lebih terperinci. Pastikan anda mengenal pasti peranti mana yang hanya memerlukan akses internet dan mana yang perlu berkomunikasi dengan rangkaian utama untuk mengekalkan fungsi pintar di rumah.
Smart Plug atau IP Camera di rumah tidak sepatutnya mempunyai akses bebas kepada Laptop, NAS atau Printer anda. Meletakkan IoT Device yang kurang dipercayai pada Guest / IoT Network yang berasingan boleh mengehadkan apa yang boleh dicapai jika peranti tersebut berjaya diceroboh.
Kenapa Smart Home Patut Guna Network Berasingan?
Banyak rumah menggunakan satu network untuk semua benda:
Phone → Laptop → NAS → Printer → Smart TV → IP Camera → Smart Plug
Semua peranti berada dalam LAN yang sama.
Jika salah satu IoT Device mempunyai vulnerability, menggunakan password yang lemah atau berjaya dikawal oleh attacker, aksesnya kepada peranti lain dalam network yang sama boleh meningkatkan risiko serangan secara lateral.
Network Segmentation digunakan untuk memisahkan kumpulan peranti dan mengehadkan pergerakan attacker dari satu peranti ke peranti lain. CISA menyenaraikan network segmentation sebagai salah satu langkah untuk mengurangkan risiko IoT. (CISA)
FTC juga mengesyorkan supaya IP Camera diletakkan pada network yang berasingan daripada komputer dan Printer. (FTC)
Sebab itu Guest / IoT Network bukan hanya untuk tetamu.
Guest WiFi Boleh Digunakan untuk Smart Plug dan Camera
Kebanyakan Home Router mempunyai fungsi Guest Network.
Ia biasanya menghasilkan SSID yang berasingan dan, bergantung kepada Router, memisahkan Guest Client daripada Main LAN.
Contohnya:
| Main Network | Guest / IoT Network |
| Family Phone | Smart Plug |
| Laptop | Smart Bulb |
| Desktop PC | IP Camera |
| NAS | Smart Speaker |
| Printer | IoT Device lama |
| Home Server | Peranti daripada vendor yang kurang dipercayai |
Nama “Guest” bukan perkara paling penting.
Perkara yang perlu diperiksa ialah sama ada Router mempunyai setting seperti:
- Allow Guest to Access My Local Network
- Local Network Access
- Guest Network Isolation
- Client Isolation
- AP Isolation
- IoT Network
Sebagai contoh, Guest Network pada TP-Link mempunyai setting untuk menentukan sama ada Guest Client boleh mengakses Local Network. Jika Local Network Access dimatikan, Guest Client tidak boleh mengakses peranti pada Main Network. (TP-Link)
Guest Network dan AP Isolation Bukan Perkara yang Sama
Dua setting ini sering disalah anggap sebagai benda yang sama.
Guest Network: memisahkan Guest / IoT Client daripada Main LAN.
AP / Client Isolation: menghalang Client yang berada pada WiFi Network yang sama daripada berkomunikasi antara satu sama lain.
TP-Link juga membezakan kedua-dua fungsi ini. AP Isolation menghalang peranti pada WiFi yang sama daripada berkomunikasi, manakala Guest Network boleh memisahkan Guest Network daripada Main Network. (TP-Link)
Jadi, jangan anggap menghidupkan AP Isolation sahaja sudah cukup untuk mengasingkan IoT.
Untuk Smart Home, soalan paling penting ialah:
Bolehkah IoT Device mengakses Main LAN?
Struktur Network Rumah yang Mudah
Struktur asas boleh kelihatan seperti ini:
Matlamatnya mudah:
Laptop boleh akses NAS.
Smart Plug tidak perlu akses NAS.
IP Camera tidak perlu akses Laptop.
Guest / IoT Network biasanya hanya memerlukan Internet dan Local Service yang memang dibenarkan.
Ini memberikan security boundary yang lebih jelas berbanding meletakkan semua device dalam satu WiFi Network.
Apa Berlaku Jika IP Camera Berjaya Diceroboh?
Network Isolation tidak menjadikan Camera itu sendiri selamat.
Jika Camera mempunyai vulnerability, password lemah atau software yang tidak lagi dikemas kini, ia masih boleh menjadi sasaran serangan.
Fungsi Isolation ialah mengehadkan blast radius jika peranti tersebut sudah compromised.
Tanpa isolation:
Compromised Camera → Main LAN → Peranti lain
Dengan Guest / IoT Isolation:
Compromised Camera → Guest / IoT Network → Main LAN disekat
CISA menerangkan bahawa kekurangan network segmentation boleh memudahkan lateral movement antara peranti dan network. (CISA)
Jadi matlamatnya bukan untuk mengatakan IoT Device tidak boleh di-hack.
Matlamatnya ialah:
Jika satu device bermasalah, kurangkan peluang masalah itu merebak ke PC, NAS dan peranti lain.
Peranti Mana Patut Masuk Guest / IoT Network?
Utamakan device yang:
- tidak perlu akses PC
- tidak perlu akses NAS
- tidak perlu akses Printer
- hanya memerlukan Internet
- datang daripada vendor yang kurang dikenali
- mempunyai sokongan Firmware yang lemah
- sukar dipantau
Contohnya:
Smart Plug, Smart Bulb, IP Camera murah, WiFi Switch, Smart Appliance lama dan sesetengah Smart Speaker.
IP Camera patut diberi perhatian khusus. FTC mengesyorkan Home Security Camera diasingkan daripada komputer dan Printer serta menggunakan password yang kuat dan software yang dikemas kini. (FTC)
Tetapi Jangan Masukkan Semua Smart Home Device ke Guest Network
Di sinilah ramai pengguna akan menghadapi masalah.
Sesetengah Smart Home Device perlu berkomunikasi dengan Main LAN, contohnya:
- Phone mengawal Smart Device secara local
- Home Assistant berkomunikasi dengan Sensor
- NVR membaca IP Camera
- NAS menyimpan rakaman Camera
- Smart Speaker mencari peranti melalui Local Network
Jika Guest Network menyekat akses kepada Main LAN, fungsi tersebut mungkin tidak lagi berfungsi.
Itu bukan semestinya masalah Router.
Itulah kesan daripada Isolation yang anda tetapkan.
Sebelum pindahkan device, tentukan sama ada ia memerlukan:
Internet Only
atau
Internet + akses kepada Local Network tertentu
Jika hanya Internet diperlukan, Guest Network mudah digunakan.
Jika anda memerlukan kawalan seperti:
Camera → NVR: Allow
Camera → Laptop: Block
IoT → Home Assistant: Allow
IoT → NAS: Block
maka VLAN + Firewall Rules lebih sesuai daripada Guest Network biasa.
Guest Network vs IoT VLAN
Guest Network lebih mudah untuk pengguna rumah.
IoT VLAN memberikan kawalan yang lebih terperinci.
| Ciri | Guest Network | IoT VLAN |
| Tahap setup | Rendah | Lebih tinggi |
| Network berasingan | Biasanya | Ya |
| Subnet berasingan | Biasanya | Ya |
| Firewall Rules | Terhad | Lebih fleksibel |
| Basic IoT Isolation | Ya | Ya |
| Camera → NVR | Biasanya sukar dikawal dengan tepat | Boleh |
| IoT → Home Assistant | Bergantung pada Router | Boleh |
| Sesuai untuk | Kebanyakan rumah | Advanced users |
CISA turut menerangkan penggunaan VLAN serta Firewall / ACL untuk mendapatkan network segmentation yang lebih terperinci. (CISA)
Kalau rumah hanya mempunyai beberapa Smart Plug, tidak perlu terus menggunakan VLAN.
Tetapi jika anda mempunyai:
Banyak IP Camera + NVR + NAS + Home Assistant + banyak IoT Device
VLAN menjadi lebih berguna.
Semak Router Sebelum Buat Guest Network
Jangan anggap Guest WiFi secara automatik bermaksud device sudah diasingkan.
Semak setting seperti:
- Guest Network / IoT Network
- Local Network Access
- Client Isolation
- AP Isolation
- Internet-only mode
- Separate Subnet / DHCP Scope
Contohnya, TP-Link menyediakan setting khusus untuk mengawal akses Guest Network kepada Local Network. (TP-Link)
Sesetengah Router yang lebih baru juga menyediakan IoT Network khusus untuk Smart Plug, Camera dan peranti lain. (TP-Link IoT Network)
Jangan hanya lihat nama fungsi.
Periksa apa yang berlaku pada network sebenarnya.
Network Isolation Bukan Pengganti Security Asas
Guest / IoT Network hanya mengehadkan akses antara network. Ia tidak membaiki vulnerability pada device.
Untuk Smart Plug, Camera dan IoT Device lain:
- tukar Default Password
- pasang Firmware Update
- gunakan password yang unik
- aktifkan MFA jika tersedia
- matikan Remote Management yang tidak diperlukan
- gantikan device yang sudah tidak menerima security update
FTC mengesyorkan menukar default credentials, memastikan device sentiasa dikemas kini dan mematikan fungsi yang tidak diperlukan. (FTC)
Untuk IP Camera, FTC juga menyarankan password yang kuat, software terkini dan pemantauan aktiviti akses yang mencurigakan. (FTC)
Setup Praktikal untuk Rumah
Kebanyakan rumah tidak memerlukan Enterprise Firewall untuk bermula.
Struktur yang lebih praktikal:
| Network | Device | Local Access |
| Main WiFi | Phone, Laptop, PC | Trusted LAN |
| IoT / Guest WiFi | Smart Plug, Bulb, basic IoT | Block Main LAN |
| Camera Network | IP Camera | Benarkan NVR jika perlu |
| Wired LAN | NAS, PC, NVR | Trusted Devices |
Jika Router anda hanya mempunyai Guest Network biasa, gunakan fungsi tersebut dahulu.
Jika anda sudah memerlukan rules seperti:
Camera → NVR: Allow
Camera → Laptop: Block
IoT → Home Assistant: Allow
IoT → NAS: Block
barulah masuk akal untuk menggunakan Router / Firewall yang menyokong VLAN dan Firewall Rules.
NetBijak’s Take
Guest WiFi bukan sekadar untuk tetamu. Untuk kebanyakan rumah, ia boleh menjadi network boundary antara IoT Device yang kurang dipercayai dengan Main LAN yang menyimpan data peribadi.
Letakkan Smart Plug, IP Camera murah dan IoT Device yang kurang dipercayai pada Guest / IoT Network, kemudian pastikan akses ke Main LAN disekat. Jika Smart Home anda memerlukan komunikasi khusus antara Camera, NVR, Home Assistant dan NAS, gunakan VLAN + Firewall Rules supaya akses boleh dikawal mengikut device, bukan sekadar membuka seluruh LAN.
Frequently Asked Questions
Boleh, jika Guest Network pada Router anda benar-benar menghalang Guest Client daripada mengakses Main LAN. Semak setting Router kerana implementasi Guest Network berbeza mengikut model.
Tidak. Isolation hanya mengehadkan apa yang boleh dicapai oleh Camera jika ia telah compromised. Device masih perlu menggunakan password yang kuat dan Firmware yang dikemas kini.
Bergantung kepada cara Guest Isolation pada Router berfungsi. Jika Guest Client tidak boleh mengakses Main LAN dan App bergantung kepada Local Network Discovery, fungsi kawalan mungkin tidak berfungsi.
Tidak semestinya. Device yang perlu berkomunikasi dengan Home Assistant, NVR atau NAS mungkin memerlukan Local Network Access tertentu. IoT VLAN lebih sesuai jika anda memerlukan kawalan seperti ini.
Tidak. Guest WiFi ialah fungsi network separation pada Router. VLAN membolehkan beberapa network segment diwujudkan dan dikawal menggunakan Firewall Rules dengan lebih terperinci.
Tidak sepenuhnya. AP Isolation menghalang Client pada WiFi yang sama daripada berkomunikasi antara satu sama lain. Guest Network pula boleh mengasingkan Guest Client daripada Main LAN.
Artikel Berkaitan
ArticleDua rumah teres bersebelahan, satu diduduki ibu bapa dan satu lagi oleh saudara. Daripada memasang d...
ArticleKalau rumah anda mempunyai lebih daripada 50 peranti smart home, jangan terus anggap anda perlu naik...
ArticleTP-Link sudah memperkenalkan Wi-Fi 8 di Malaysia, tetapi perkara yang lebih penting bukan angka kela...
ArticleJika anda sudah menggunakan Fibre 1Gbps atau 2Gbps, WiFi 7 memang boleh membantu mengurangkan Wirele...
ArticleKenapa Anak Scroll TikTok, Netflix Terus Buffer?Kalau anak mula scroll TikTok dan Netflix anda terus...
ArticleInternet berfungsi seperti biasa selama beberapa jam, kemudian tiba-tiba terputus beberapa saat atau...