Introduction
Mon guide de configuration Wi-Fi IoT part d'une vérité simple : chaque prise intelligente, ampoule, caméra, pont, thermostat et appareil qui rejoint votre Wi-Fi devient une partie de votre réseau domestique. Cela ne signifie pas que les appareils intelligents sont mauvais. Je les utilise tous les jours chez moi et dans les configurations Home Assistant que nous construisons autour de Worm Pop Labs. Cela signifie que nous devrions cesser de donner à chaque gadget les mêmes clés que nous donnons à nos ordinateurs portables, téléphones, boîtiers NAS et ordinateurs de travail.
J'aime les équipements de maison intelligente quand ils sont utiles, discrets et contenus. Le meilleur réseau pour les appareils IoT n'est pas tape-à-l'œil. Il est prévisible. Il offre aux anciens appareils 2,4 GHz uniquement la compatibilité dont ils ont besoin, éloigne les micrologiciels douteux de vos machines privées, permet toujours à Home Assistant ou Apple Home de découvrir ce dont il a besoin, et ne transforme pas le dépannage en un mystère d'un week-end.
Ce guide est indépendant du fournisseur. Que vous utilisiez UniFi, TP-Link Omada, MikroTik, Asus, Eero, Netgear, pfSense, OPNsense ou votre routeur FAI, les principes sont les mêmes : concevez le SSID avec soin, utilisez la bonne bande radio, attribuez les adresses proprement, isolez avec des VLAN ou des réseaux invités, autorisez uniquement le trafic dont vous avez besoin, et testez du côté de l'appareil.
Quel est le meilleur guide de configuration Wi-Fi IoT pour la plupart des foyers ?
Le meilleur guide de configuration Wi-Fi IoT pour la plupart des foyers est le suivant : créez un SSID IoT dédié 2,4 GHz, placez-le sur son propre réseau invité ou VLAN, donnez-lui le DHCP, bloquez les nouvelles connexions de l'IoT à votre LAN principal, autorisez la découverte nécessaire comme mDNS uniquement là où cela est requis, et n'autorisez pas l'accès administrateur du routeur sur ce réseau.
Cette version courte fonctionne parce que les appareils IoT ont généralement besoin de trois choses : un réseau Wi-Fi simple, un accès Internet pour les applications du fournisseur et un accès local limité pour les contrôleurs. Vos appareils personnels ont besoin de l'inverse : un accès étendu aux services de confiance, une authentification plus forte et moins d'exposition aux gadgets à faible coût avec des habitudes de mise à jour imprévisibles.
Avant les VLAN et les règles de pare-feu, effectuez d'abord le travail de sécurité de base. Mettez à jour le micrologiciel du routeur et du point d'accès. Changez les noms d'utilisateur et les mots de passe administrateur par défaut. Utilisez des mots de passe longs et uniques pour votre routeur, votre Wi-Fi, vos comptes cloud de fournisseur et vos comptes de maison intelligente. Un gestionnaire de mots de passe n'est pas glamour, mais il empêche qu'un mot de passe réutilisé ne déverrouille la moitié de votre vie numérique.
Si Home Assistant est le centre du système, une tablette murale facilite le contrôle quotidien une fois le réseau stable. Notre support coulissant pour tablette Home Assistant est conçu pour ce type de point de contrôle propre, tandis que le support mural pour boîte de jonction de tablette Home Assistant offre un aspect plus intégré autour d'une boîte électrique existante.
Pour un cerveau de maison intelligente local, Home Assistant Green est un bon point de départ car il utilise l'Ethernet filaire et évite d'ajouter un client Wi-Fi de plus au réseau. J'isole toujours les appareils IoT, mais je préfère que le hub ou le contrôleur réside du côté de confiance afin qu'il puisse atteindre les appareils via des règles de pare-feu contrôlées.
[CA] Hub de maison intelligente Home Assistant Green | [US] Hub de maison intelligente Home Assistant Green
Guide de configuration Wi-Fi IoT pour la conception du SSID et le 2,4 GHz
La configuration de votre SSID IoT devrait être délibérément simple. Utilisez un réseau clairement nommé pour les appareils intelligents, tel que Maison-IoT, Smith-IoT ou Atelier-IoT. Donnez-lui un mot de passe différent de votre Wi-Fi principal. Ne réutilisez pas la même phrase secrète que celle que vous utilisez pour le réseau de votre ordinateur portable. Si un compte de fournisseur d'appareil ou un gadget est compromis, vous voulez que le rayon d'impact s'arrête au réseau IoT.
La plupart des appareils intelligents Wi-Fi préfèrent toujours le 2,4 GHz. Cette bande porte plus loin, gère mieux les murs et utilise des radios moins chères, c'est pourquoi elle apparaît dans tant de prises, ampoules, capteurs et modules d'appareils. De nombreux échecs de configuration se produisent lorsqu'un téléphone est sur un SSID combiné 2,4/5/6 GHz et que l'appareil en cours d'intégration ne peut communiquer qu'en 2,4 GHz. L'application peut ne pas bien expliquer le problème ; elle échoue simplement, tourne en rond ou prétend que le mot de passe est incorrect.
Pour un SSID IoT, je le configure généralement en 2,4 GHz uniquement. Dans UniFi, cela signifie créer un réseau Wi-Fi et désactiver le 5 GHz et le 6 GHz pour ce SSID. Dans Omada, la même idée se trouve dans les paramètres de bande WLAN. Dans MikroTik, vous pouvez utiliser une interface sans fil virtuelle sur la radio 2,4 GHz. Sur de nombreux routeurs grand public, vous devrez peut-être séparer les bandes ou créer un réseau invité qui n'émet qu'en 2,4 GHz.
J'évite également de masquer le SSID. Les noms Wi-Fi cachés ne créent pas une sécurité significative et ils peuvent rendre les appareils IoT plus capricieux moins fiables. Un réseau visible avec un mot de passe fort et une segmentation est préférable à un réseau caché qui interrompt constamment l'intégration.
Le mode de sécurité est également important. Votre réseau principal peut utiliser WPA3 si tous les appareils de confiance le supportent. Votre réseau IoT a souvent besoin de WPA2-Personal car de nombreux équipements intelligents ne peuvent toujours pas rejoindre les réseaux WPA3 uniquement. Si le mode mixte devient instable, simplifiez d'abord le SSID IoT.
Une mise en garde : chaque SSID supplémentaire ajoute une surcharge. Les SSID virtuels partagent la même radio, le même temps d'antenne et le même canal. Je garde la conception légère : Wi-Fi principal, Wi-Fi IoT et peut-être Wi-Fi invité.
Lorsque je teste une nouvelle prise Wi-Fi, je la veux sur le réseau exact où elle vivra à long terme. Une prise 2,4 GHz compatible Matter est une bonne vérification de l'intégrité car elle utilise le même chemin d'intégration que beaucoup de lecteurs rencontrent des difficultés.
[CA] TP-Link Tapo P110M Matter Smart Plug (Pack de 2) | [US] TP-Link Tapo P125M Matter Smart Plug
Conception Wi-Fi de la maison intelligente avec UniFi, Omada, MikroTik et les routeurs grand public
Les noms de menu changent, mais le modèle de conception Wi-Fi de la maison intelligente ne change pas.
Dans UniFi, je crée un réseau tel que IoT, j'attribue un ID de VLAN, puis je crée un SSID Wi-Fi lié à ce réseau. Je configure le SSID en 2,4 GHz uniquement pour les équipements de maison intelligente typiques, puis j'ajoute des règles de pare-feu de passerelle pour restreindre le trafic entre l'IoT et le LAN principal.
Dans Omada, le modèle est similaire : créer une interface LAN/VLAN, y associer le SSID et appliquer des ACL de passerelle ou de commutateur selon le matériel. Si vous utilisez des points d'accès Omada, le support mural Omada WiFi 7 AP aide à placer un point d'accès là où il fonctionne bien plutôt que là où le câble pend.
Dans MikroTik, la configuration est plus manuelle. Une interface Wi-Fi virtuelle peut diffuser le SSID IoT depuis la radio 2,4 GHz. Cette interface devient un port d'accès pour le VLAN IoT, tandis que les liaisons montantes deviennent des ports trunk tagués. Avec le sans fil géré par contrôleur, appliquez le comportement du VLAN via les paramètres de chemin de données dynamiques.
Sur les routeurs grand public, recherchez la fonction de réseau invité. Beaucoup incluent un commutateur appelé « autoriser les invités à accéder au réseau local », « accès intranet » ou quelque chose de similaire. Désactivez-le pour les appareils intelligents, sauf si vous savez que vous avez besoin d'un contrôle local. C'est moins flexible que les VLAN, mais bien meilleur qu'un réseau plat unique.
Le montage des points d'accès est plus important qu'on ne le pense. Un mauvais placement entraîne un signal 2,4 GHz faible, ce qui ressemble alors à un problème d'appareil IoT. Pour les installations UniFi, notre support mural UniFi AP Slim maintient le point d'accès sécurisé et rangé.
Un petit commutateur PoE est souvent le moyen le plus simple d'alimenter les points d'accès au plafond ou au mur. Si vous prévoyez d'utiliser plusieurs points d'accès, choisissez un commutateur avec un budget PoE suffisant et, si vous utilisez des VLAN, assurez-vous qu'il prend en charge les fonctionnalités de marquage requises par votre conception.
[CA] Commutateur PoE TP-Link TL-SG1008PE 8 ports | [US] Commutateur PoE TP-Link TL-SG2210P Jetstream 8 ports
Guide de configuration Wi-Fi IoT pour les VLAN, DHCP et l'adressage
Une configuration de VLAN IoT donne aux appareils intelligents leur propre quartier de couche 2. Au lieu de partager le même domaine de diffusion que votre ordinateur portable, NAS, imprimante et machine de travail, les appareils IoT atterrissent dans un sous-réseau séparé tel que 192.168.20.0/24. Votre réseau local principal pourrait être 192.168.10.0/24.
Voici ma configuration habituelle à la maison :
- LAN principal : téléphones, ordinateurs, serveurs, Home Assistant, tablettes de confiance
- VLAN IoT : prises, ampoules, ponts, thermostats, modules d'appareils, aspirateurs robots
- Réseau invité : visiteurs et appareils que je n'administre pas
- VLAN de caméra optionnel : caméras et équipement NVR, surtout si les caméras ne doivent jamais atteindre Internet
Chaque VLAN a besoin d'une adresse IP de passerelle et d'une portée DHCP. C'est là que de nombreuses configurations de réseau IoT défectueuses commencent. Les gens créent le SSID et l'étiquette VLAN, puis oublient que les appareils ont toujours besoin d'une adresse IP, d'un masque de sous-réseau, d'une passerelle et d'un serveur DNS. Si vos appareils IoT se connectent au Wi-Fi mais n'affichent pas Internet, pas de contrôle local ou une adresse auto-attribuée, vérifiez le DHCP avant de blâmer l'appareil.
Sur un réseau compatible VLAN, les ports de commutateur doivent avoir le bon mode. Un port transportant un réseau de périphérique non étiqueté est un port d'accès. Un port transportant plusieurs VLAN vers un autre commutateur, point d'accès ou routeur est un port trunk. UniFi et Omada cachent une partie de cela derrière des profils. MikroTik l'expose avec le filtrage VLAN de pont, les PVID et les ports étiquetés ou non étiquetés.
Soyez prudent lorsque vous activez le filtrage VLAN ou appliquez un nouveau profil de trunk. Si votre réseau de gestion n'est pas inclus correctement, vous pouvez vous retrouver bloqué. Je fais les modifications près du routeur ou du commutateur et je garde une connexion de secours disponible.
Pour les maisons à forte densité de capteurs, je préfère souvent Zigbee, Z-Wave ou Thread pour les appareils à batterie et je réserve le Wi-Fi aux appareils qui en ont vraiment besoin. Cependant, les hubs ont toujours besoin d'un bon placement réseau, et de nombreux appareils de pont nécessitent un réseau 2,4 GHz stable pendant la configuration.
[CA] Hub intelligent Aqara M1S | [US] Kit de capteurs de porte et de fenêtre Aqara Hub E1
Règles de pare-feu : laisser entrer le contrôle, maintenir le risque à l'extérieur
Le pare-feu est l'endroit où l'isolement devient réel. Ma politique de base est simple : les appareils de confiance peuvent initier des conversations avec les appareils IoT, mais les appareils IoT ne peuvent pas initier de nouvelles conversations avec le LAN de confiance.
Traduit en termes de pare-feu, j'autorise le trafic établi et connexe en retour, puis je supprime le nouveau trafic de l'IoT vers le LAN principal. Mon téléphone, ma tablette ou mon serveur Home Assistant peuvent atteindre une prise intelligente, mais la prise ne peut pas fouiller dans mon ordinateur portable ou mon NAS toute seule.
Je bloque également l'accès des appareils IoT à la gestion du routeur. Ils peuvent avoir besoin de DHCP, DNS, NTP et parfois de la gestion mDNS, mais ils n'ont pas besoin de la page de connexion du routeur, de SSH, de WinBox, des interfaces du contrôleur ou des API d'administration. Si votre plateforme sépare le trafic « d'entrée » vers le routeur du trafic « de transmission » à travers celui-ci, renforcez les deux chemins.
Pour les réseaux invités, je suis plus strict. Les invités ne devraient pas initier de trafic vers le LAN principal ou le VLAN IoT, et l'IoT ne devrait pas initier de trafic vers les invités. Écrivez les règles explicitement au lieu de supposer qu'une règle de blocage couvre toutes les directions.
L'accès Internet est une question de jugement. De nombreux appareils Wi-Fi ont besoin de services cloud pour le contrôle des applications, le micrologiciel, les assistants vocaux ou la liaison de compte. D'autres fonctionnent localement après la configuration. Pour la plupart des foyers, j'autorise l'accès Internet depuis l'IoT et j'affine les appareils spécifiques plus tard si j'ai une raison.
Les limites de bande passante peuvent également être utiles. Une ampoule ne saturera pas votre connexion, mais les caméras, les écrans et les appareils défectueux peuvent le faire. UniFi et Omada exposent les limites de débit de manière plus conviviale. Les utilisateurs de MikroTik peuvent utiliser des files d'attente et le marquage de paquets. Si votre routeur utilise des fonctionnalités d'accélération matérielle ou de chemin rapide, la mise en forme avancée peut nécessiter de contourner ces raccourcis pour ce trafic.
N'oubliez pas IPv6. Si vous utilisez IPv6, reflétez votre politique d'isolement là-bas. L'IPv6 de liaison locale existe même lorsque vous n'y pensez pas. Si vous ne comprenez pas le pare-feu IPv6 de votre routeur et que vous n'avez pas besoin d'IPv6 à la maison, le désactiver peut être le choix le plus sûr à court terme.
mDNS, Home Assistant, HomeKit et découverte locale
C'est la partie du dépannage Wi-Fi des appareils IoT qui piège les personnes prudentes. Vous isolez le réseau, le DHCP fonctionne, Internet fonctionne, et soudain HomeKit, AirPlay, Chromecast, les imprimantes ou la découverte Home Assistant ne voient plus rien.
Le coupable habituel est la découverte locale. De nombreux systèmes domotiques s'appuient sur le DNS multicast, souvent appelé mDNS ou Bonjour, qui utilise le port UDP 5353. La découverte par diffusion et multicast ne traverse généralement pas les limites de VLAN à moins que votre routeur, contrôleur ou service d'assistance ne la répète ou ne la reflète.
Je préfère une solution mDNS étroite. Activez un réflecteur, un répéteur ou une passerelle mDNS uniquement entre les réseaux qui en ont besoin, généralement le LAN de confiance et l'IoT. Autorisez ensuite le trafic requis dans le pare-feu. Évitez d'ouvrir la découverte depuis le WAN ou des réseaux invités non liés. Sur certains routeurs, le trafic mDNS répété est traité comme un trafic vers le routeur en premier, vous pourriez donc avoir besoin d'une règle d'entrée spécifique plutôt que d'une simple règle de transmission.
Home Assistant appartient généralement au LAN de confiance, pas au sein du VLAN IoT. De cette façon, le pare-feu protège le serveur du trafic IoT non sollicité, tandis que les règles permettent à Home Assistant d'initier des connexions aux appareils intelligents. Le même principe s'applique aux petits services conteneurisés, aux logiciels de pont ou aux serveurs d'automatisation. Placez le cerveau dans la zone de confiance et laissez-le accéder à l'IoT avec prudence.
Renforcement optionnel : isolation des clients, règles MAC et contrôle par appareil
L'isolation des clients empêche les clients sans fil sur le même SSID de communiquer directement entre eux. J'apprécie cette fonctionnalité pour le Wi-Fi invité. Pour l'IoT, je l'utilise sélectivement car certains appareils, ponts ou intégrations locales s'attendent à une communication de pair à pair.
Le filtrage MAC semble attrayant, mais je le considère comme une commodité, pas une sécurité. Les adresses MAC peuvent être copiées. Néanmoins, une liste d'autorisation peut empêcher les jointures accidentelles et rendre l'inventaire plus propre. Certaines plateformes prennent également en charge les mots de passe par appareil ou les clés pré-partagées privées. C'est puissant, mais demande plus de travail que ce dont la plupart des foyers ont besoin.
Je recommande de conserver une liste d'appareils. Nommez les clients clairement dans votre routeur ou contrôleur : prise-cuisine, hub-capteur-garage, lampe-salon, et non vingt entrées mystérieuses. En cas de dysfonctionnement, vous saurez quoi débrancher, bloquer ou déplacer.
Si vous souhaitez quelques capteurs simples pour tester les automatismes après avoir construit le réseau, les capteurs de porte, de température et d'eau sont pratiques car ils prouvent que les hubs, les règles VLAN, la découverte et les automatismes Home Assistant fonctionnent sans générer beaucoup de bruit Wi-Fi.
[CA] Capteur de température et d'humidité Aqara | [US] Capteur de porte et fenêtre Aqara
Ma liste de contrôle de dépannage Wi-Fi pour les appareils IoT
Quand un appareil IoT refuse de se connecter ou se comporte bizarrement, j'utilise cette liste avant de modifier des paramètres au hasard :
- Le SSID IoT diffuse-t-il en 2,4 GHz ?
- Le téléphone utilisé pour la configuration est-il connecté au même SSID IoT lorsque l'application l'exige ?
- Le mot de passe Wi-Fi IoT est-il différent du réseau principal mais correctement tapé ?
- Le WPA2 est-il disponible pour les anciens appareils ?
- L'appareil a-t-il reçu une adresse DHCP dans le sous-réseau IoT ?
- Peut-il atteindre le DNS et Internet si l'application du fournisseur nécessite une configuration cloud ?
- Les règles de pare-feu bloquent-elles l'administration du routeur tout en autorisant le DHCP, le DNS et la découverte nécessaire ?
- Le mDNS est-il activé uniquement entre le LAN de confiance et le réseau IoT si HomeKit, Home Assistant ou la diffusion le nécessitent ?
- Un contrôleur de confiance peut-il atteindre l'appareil IoT, tandis que l'appareil IoT ne peut pas initier une nouvelle connexion au LAN de confiance ?
- Le signal du point d'accès est-il suffisamment fort là où l'appareil est réellement situé ?
Les tests sont importants. Je me connecte au réseau IoT avec un ancien téléphone ou ordinateur portable, puis j'essaie de "pinguer" ou de naviguer vers des appareils LAN de confiance. Ces tentatives devraient échouer. Internet devrait fonctionner si autorisé. La découverte ne devrait fonctionner que pour les services que j'ai intentionnellement ouverts.
Produits connexes sur Amazon
- Mini prise intelligente Kasa par TP-Link
- Ampoule Philips Hue White and Color Ambiance A19 (pack de 3)
- Dongle USB SONOFF Zigbee 3.0 Plus
FAQ
Ai-je besoin de VLAN pour les appareils de maison intelligente ?
Les VLAN sont les plus propres, mais pas obligatoires. Si votre routeur prend en charge un réseau invité qui bloque l'accès à votre réseau local principal, cela peut être une bonne première étape. Les VLAN deviennent plus utiles avec des commutateurs gérés, plusieurs points d'accès, Home Assistant, des caméras ou un réseau domestique plus étendu.
Mon SSID IoT doit-il être uniquement en 2,4 GHz ?
Pour la plupart des foyers, oui. De nombreux appareils intelligents ne prennent en charge que le 2,4 GHz, et un SSID 2,4 GHz dédié élimine les bizarreries de sélection de bande lors de la configuration. Si des appareils plus récents bénéficient réellement du 5 GHz, créez un plan distinct pour eux.
Les appareils IoT peuvent-ils toujours fonctionner s'ils ne peuvent pas accéder à mon LAN ?
Oui, si le pare-feu autorise la bonne direction de contrôle. Je bloque les appareils IoT pour qu'ils n'initient pas de nouvelles connexions au LAN, mais j'autorise Home Assistant, les téléphones ou les tablettes sur le réseau de confiance à les atteindre. Les appareils uniquement basés sur le cloud peuvent avoir besoin d'un accès Internet sortant.
Pourquoi la découverte HomeKit ou Home Assistant a-t-elle échoué après la configuration du VLAN ?
La découverte repose souvent sur le mDNS, qui ne traverse pas automatiquement les VLAN. Activez un réflecteur ou un répéteur entre le LAN de confiance et l'IoT, puis autorisez UDP 5353 uniquement là où cela est nécessaire. Maintenez cette exception étroite.
Le masquage du nom de mon Wi-Fi IoT est-il plus sûr ?
Non. Les SSID cachés sont toujours détectables et peuvent rendre la configuration moins fiable. Un SSID visible avec un mot de passe fort, un micrologiciel à jour, une isolation VLAN ou invité, et des règles de pare-feu est un meilleur compromis.
Dernières réflexions : Construisez un réseau domestique intelligent auquel vous pouvez faire confiance
Une bonne configuration de réseau IoT n'est pas une question de paranoïa. Il s'agit d'être réaliste. Les appareils intelligents sont pratiques, peu coûteux et souvent conçus avec des priorités différentes de celles des ordinateurs qui contiennent vos fichiers de travail, vos photos de famille et vos informations financières.
Ma courte liste de contrôle est la suivante :
- Maintenez le micrologiciel du routeur et de l'AP à jour.
- Utilisez des mots de passe uniques et ne conservez jamais les identifiants d'administrateur d'usine.
- Placez les appareils IoT sur un SSID dédié en 2,4 GHz.
- Utilisez un réseau invité ou un VLAN pour séparer les appareils intelligents des appareils fiables.
- Attribuez à chaque VLAN des paramètres DHCP, DNS et de passerelle appropriés.
- Bloquez l'IoT pour qu'il n'initie pas de trafic vers le LAN, tout en permettant aux contrôleurs fiables d'atteindre l'IoT.
- Ajoutez mDNS avec précaution lorsque la découverte locale en a besoin.
- Testez depuis l'intérieur du réseau IoT avant de considérer le travail comme terminé.
Si vous construisez un tableau de bord mural Home Assistant ou si vous nettoyez le placement des points d'accès pendant que vous affinez le réseau, visitez Worm Pop Labs. Nous fabriquons des supports pratiques imprimés en 3D pour les maisons intelligentes qui sont conçues pour être utilisées tous les jours, et non seulement admirées dans un diagramme de réseau.