Introduction
Lorsque les lumières intelligentes sont en panne, que les serrures ne répondent pas aux commandes ou que les capteurs disparaissent d'une application, il est tentant de blâmer le gadget. Dans mon atelier et chez moi, j'ai appris que le réseau est souvent le fauteur de troubles silencieux. Une configuration solide du réseau UniFi IoT offre aux équipements domotiques un environnement plus stable, surtout lorsque le WiFi, Matter, Thread, Home Assistant, Apple Home, les caméras et les assistants vocaux partagent tous la même maison.
J'apprécie UniFi parce qu'il me permet de séparer les appareils sans transformer ma maison en laboratoire de réseau. L'astuce n'est pas d'activer toutes les options avancées simplement parce qu'elles existent. Je veux que le réseau soit "ennuyeux" dans le bon sens du terme : prévisible, sécurisé et favorable au trafic de découverte dont dépendent les maisons intelligentes.
Ce guide explique ma façon de concevoir un VLAN IoT, un SSID dédié, les choix en matière de 2,4 GHz, mDNS, IPv6, les règles de pare-feu et le placement des hubs. Je soulignerai également les situations où une configuration physique simple est utile, car la meilleure conception de réseau nécessite toujours un montage propre, une alimentation et une gestion des câbles irréprochables. C'est là que des produits comme notre support mural UniFi Cloud Gateway sont très utiles.
Quelle est la meilleure configuration de réseau UniFi IoT ?
Une configuration de réseau UniFi IoT fiable utilise un VLAN IoT dédié, un SSID mappé à ce VLAN, IPv6 activé pour la communication locale Matter, mDNS entre les réseaux de confiance et IoT, et des règles de pare-feu qui empêchent les appareils IoT d'initier l'accès aux appareils personnels tout en permettant aux appareils de confiance de gérer la maison intelligente.
C'est la version courte. La version plus longue est que les maisons intelligentes ne se limitent pas à un seul type d'appareil. Une ampoule, un contrôleur de porte de garage, une caméra, un tableau de bord Home Assistant et un routeur de bordure Thread se comportent tous différemment. Je les sépare afin qu'un gadget douteux n'ait pas la même liberté que mon ordinateur portable, mais j'évite les paramètres d'isolation qui interrompent la diffusion, la découverte de hubs, les automatisations ou le contrôle mobile.
Ma configuration habituelle ressemble à ceci :
- Un réseau domestique de confiance pour les téléphones, les ordinateurs et les tablettes
- Un VLAN UniFi IoT pour les accessoires et les hubs domotiques
- Un VLAN de caméra lorsque les caméras méritent leur propre voie
- Un réseau invité pour les visiteurs
Je ne pense pas que chaque foyer ait besoin d'une douzaine de VLAN. Trop de segments peuvent rendre le dépannage difficile. Mais deux ou trois réseaux bien nommés sont faciles à comprendre plus tard, ce qui est important lorsque quelque chose cesse de fonctionner à 23 heures.
Si vous mettez à niveau les points d'accès tout en reconstruisant le réseau, le matériel WiFi 7 peut être un bon investissement à long terme, mais ce n'est pas magique. Le plan clair du VLAN et du SSID est ce qui fait le vrai travail.
Pour les maisons UniFi avec des points d'accès plus récents, j'aime rester dans l'écosystème Ubiquiti afin que le contrôleur voie tout au même endroit. Vérifiez attentivement le stock régional car les noms de modèles varient selon le marché.
[CA] Ubiquiti Networks U7-PRO-XG | [US] Point d'accès mural tri-bande Wi-Fi 7 U7 Pro
Configuration du réseau UniFi IoT : Construire d'abord le VLAN
Commencez dans les paramètres du réseau UniFi en créant un réseau pour les appareils domotiques. Je le nomme généralement quelque chose de simple comme IoT, car mon futur moi ne voudra pas décoder des étiquettes astucieuses. Attribuez-lui son propre sous-réseau et son propre ID de VLAN, puis maintenez ce sous-réseau séparé du réseau domestique de confiance.
La raison de sécurité est simple : de nombreux équipements domotiques sont peu coûteux, rarement mis à jour et conçus pour se connecter à des services cloud. J'en utilise encore beaucoup, mais je ne veux pas qu'ils se trouvent à côté de mes machines de travail, de mes photos de famille, de mes documents fiscaux ou de mes interfaces d'administration. Un VLAN UniFi IoT donne à ces appareils leur propre "appartement" dans le même "immeuble".
Si vous utilisez également des caméras, envisagez un réseau de caméras distinct. Les caméras peuvent être bavardes, et de nombreuses personnes préfèrent bloquer leur VLAN de caméra de l'internet tout en enregistrant ou en visualisant localement. C'est un choix différent de celui du VLAN IoT, où de nombreuses prises, haut-parleurs et hubs liés au cloud peuvent avoir besoin d'un accès sortant.
Pour Matter et Thread, faites attention à IPv6. Matter utilise IPv6 localement, donc votre maison n'a pas besoin d'IPv6 public de votre fournisseur d'accès Internet, mais le réseau local doit gérer correctement l'adressage et la découverte IPv6. Dans UniFi, j'active IPv6 sur les VLAN impliqués dans la communication domotique et je m'assure que chaque VLAN utilise un préfixe ou un sous-réseau local unique afin que rien ne se chevauche.
Ce seul paramètre peut faire la différence entre un appareil Thread qui se connecte proprement et un appareil qui se comporte de manière fantomatique. Les configurations UniFi Matter Thread sont particulièrement sensibles à la découverte locale, donc je préfère activer la bonne plomberie locale tôt plutôt que de courir après des problèmes fantômes plus tard.
Configuration du réseau UniFi IoT : Créer le SSID WiFi
Une fois le réseau créé, créez le nom WiFi auquel vos appareils intelligents se connecteront. Dans UniFi, l'étape importante est de mapper le SSID au réseau IoT plutôt que de le laisser accidentellement attaché au LAN par défaut.
Je nomme généralement le SSID clairement, comme Home-IoT ou WormPop-IoT. Vos invités n'ont jamais besoin de le voir, et votre famille n'a pas besoin de l'utiliser manuellement très souvent. L'objectif est la clarté lorsque vous ajoutez un thermostat, une prise intelligente ou un contrôleur de porte de garage dans six mois.
Pour la sécurité, le WPA2 est souvent le choix pratique pour un SSID UniFi IoT car les anciens appareils domotiques peuvent être exigeants. Si tous les appareils que vous possédez prennent en charge WPA3 correctement, vous pouvez le tester, mais je ne déstabiliserais pas toute la maison juste pour utiliser la dernière case à cocher. Les maisons intelligentes récompensent la compatibilité "ennuyeuse".
De plus, je ne cache pas mon SSID. Les réseaux cachés n'offrent pas une protection significative, et ils peuvent rendre la configuration plus difficile pour les appareils qui ont déjà des applications d'intégration fragiles. Utilisez plutôt un mot de passe fort.
C'est aussi le bon moment pour décider quels points d'accès diffusent le réseau IoT. Dans la plupart des maisons, je veux que chaque AP le diffuse, car les appareils intelligents se retrouvent dans des coins étranges : garage, sous-sol, porche, buanderie, local technique. Si vous avez un AP spécial pour un bâtiment annexe ou un atelier, vous pouvez être plus sélectif.
Choisir un SSID UniFi 2,4 GHz pour les appareils IoT
De nombreux appareils domotiques utilisent encore le 2,4 GHz parce qu'il est peu coûteux, qu'il porte plus loin et qu'il est suffisant pour de minuscules paquets de données de capteurs. C'est pourquoi un SSID UniFi 2,4 GHz dédié peut résoudre les problèmes d'appairage. Dans UniFi, modifiez les paramètres WiFi IoT, passez les paramètres avancés en mode manuel et désactivez le 5 GHz et le 6 GHz pour ce SSID si vos appareils ont des difficultés.
J'ai utilisé les deux approches : un SSID IoT combiné 2,4 GHz/5 GHz et un SSID 2,4 GHz uniquement. Un réseau combiné est acceptable lorsque vos appareils se comportent bien, et il peut aider les caméras, les thermostats et les accessoires plus récents qui bénéficient réellement du 5 GHz. Mais si un appareil insiste sur le fait qu'il ne peut se connecter qu'en 2,4 GHz et que l'application ne cesse de tomber en panne pendant la configuration, j'arrête de discuter et je lui donne une voie uniquement en 2,4 GHz.
La raison pour laquelle cela fonctionne n'est pas mystique. Certaines applications de configuration d'appareils demandent à votre téléphone de transmettre des informations WiFi, et l'appareil est perturbé lorsque le SSID prend en charge plusieurs bandes. Séparer les bandes supprime ce problème de négociation.
Vous pouvez utiliser la même idée à l'envers. Si vous voulez un réseau 5 GHz uniquement ou 6 GHz uniquement pour une classe spécifique d'appareils, UniFi peut également le faire. J'en ai rarement besoin pour les équipements domotiques, mais il est utile de comprendre que les SSID spécifiques à une bande sont un outil, pas une religion.
Lorsque je construis des tableaux de bord muraux pour Home Assistant, je me soucie plus de la couverture stable que de la vitesse brute. Notre support coulissant pour tableau de bord universel Home Assistant est un moyen propre de garder une tablette de contrôle accessible, et le support mural pour tablette Home Assistant est mon choix lorsque je veux que l'installation ait l'air intentionnelle plutôt que temporaire.
Si votre maison intelligente dépend de Matter et Thread, un hub multiprotocole peut réduire le nombre de pièces mobiles. J'aime les hubs qui prennent en charge les fonctions de routeur de bordure Thread et qui pontent les écosystèmes plus anciens vers Matter lorsque cela est possible.
[CA] Aqara Smart Hub M3 | [US] Aqara Smart Hub M3
Isolation WiFi de la maison intelligente sans interrompre la découverte
L'isolation Wi-Fi de la maison intelligente semble simple jusqu'à ce que l'on réalise le nombre d'appareils qui doivent se trouver les uns les autres. Votre téléphone peut se trouver sur le réseau de confiance tandis que vos haut-parleurs, hubs, téléviseurs et accessoires se trouvent sur l'IoT. Si les réseaux ne peuvent pas transmettre le bon trafic de découverte, la maison semble cassée même si chaque appareil a accès à Internet.
Dans UniFi, mDNS est le paramètre que je vérifie tôt. J'active mDNS et j'inclus le réseau de confiance et le réseau IoT afin que les services puissent être découverts entre les VLAN. C'est ce qui aide les applications téléphoniques, le contrôle de type AirPlay, la découverte de hubs et la gestion locale de la maison intelligente à se comporter au-delà de la frontière.
J'évite également les paramètres qui suppriment le trafic dont dépendent les maisons intelligentes. Sur mon SSID IoT, je désactive le blocage multicast et broadcast. Je désactive également la conversion multicast-vers-unicast à moins que je ne teste un problème très spécifique. Ces fonctionnalités peuvent être utiles dans certains environnements d'entreprise, mais une maison pleine d'accessoires a souvent besoin que la découverte multicast reste simple et prévisible.
L'IGMP snooping est un autre paramètre que je traite avec prudence. S'il est activé par défaut et que vos appareils domestiques intelligents se comportent bizarrement, essayez de le désactiver pour ce cas d'utilisation. Je veux que le réseau soit utile, pas trop intelligent.
Voici l'équilibre : je veux une isolation Wi-Fi de la maison intelligente pour la sécurité, mais je ne veux pas un bunker scellé. Les appareils de confiance doivent pouvoir atteindre et gérer les équipements de la maison intelligente. Les appareils IoT ne doivent pas être libres d'errer seuls dans le réseau de confiance.
Les appareils Amazon Echo peuvent être utiles comme points de contrôle vocal et, selon le modèle et la région, comme hubs de maison intelligente avec des capacités Zigbee, Matter ou Thread. Je les place toujours de manière réfléchie car ils font partie du plan de contrôle de la maison.
[CA] Amazon Echo 4ème génération | [US] Amazon Echo 4ème génération
Règles de pare-feu que j'utilise pour un VLAN IoT
Les règles de pare-feu sont souvent là où les gens en font trop. Je les garde basiques au début, puis je les resserre seulement après avoir vérifié que la maison fonctionne.
La première règle que j'aime est une règle d'autorisation pour le trafic de retour. En langage simple, si mon téléphone sur le réseau de confiance initie une conversation avec quelque chose sur l'IoT, l'appareil IoT est autorisé à répondre. Cela maintient les applications de contrôle et les tableaux de bord utilisables.
La deuxième règle bloque le nouveau trafic du réseau IoT vers mes réseaux de confiance. Cela signifie qu'une prise ou une ampoule aléatoire ne peut pas initier une connexion à mon ordinateur portable ou à mes appareils LAN principaux. En termes de politique UniFi, la source est le réseau IoT, la destination est le réseau ou les réseaux internes de confiance, et l'action est de bloquer.
L'ordre est important. Autoriser le trafic de retour, puis bloquer le nouvel accès IoT-vers-confiance. Si vous bloquez d'abord sans le bon comportement de retour, vous pouvez créer le genre de configuration qui semble sécurisée mais rend la maison intelligente misérable.
Pour les caméras, je vais souvent un peu plus loin. Si le système de caméra est local et ne nécessite pas d'accès au cloud, je peux bloquer le VLAN de la caméra de l'accès internet externe. La visualisation et l'enregistrement locaux peuvent toujours fonctionner tandis que les caméras perdent la capacité de communiquer vers l'extérieur. Toutes les configurations de caméra ne le supportent pas, alors testez avant de supposer.
Les contrôleurs de porte de garage sont un bon exemple de la raison pour laquelle j'aime les petits matériels qui vivent du côté IoT. Si vous utilisez ratgdo avec Home Assistant, notre boîtier Ratgdo pour Home Assistant protège et monte proprement la carte tandis que les règles de réseau la maintiennent dans la bonne voie.
Les serrures intelligentes méritent la même réflexion approfondie. Si une serrure de type Nuki ou une autre serrure Matter rejoint votre maison, je veux que le chemin Thread/Matter soit solide avant de dépendre des automatisations. La disponibilité varie, donc je compare généralement plusieurs options de serrures Matter-over-Thread avant d'acheter.
[CA] Serrure intelligente Aqara U400 Matter over Thread | [US] Serrure intelligente ULTRALOQ Bolt SE Matter over Thread
Où devraient se trouver Home Assistant, Apple TV et les hubs ?
C'est la question qui suscite le plus de débats dans les cercles de la maison intelligente. Les hubs doivent-ils se trouver sur le réseau de confiance ou sur le réseau IoT ?
Ma réponse est pratique : placez-les là où votre configuration est la plus fiable, puis sécurisez autour de ce choix. Dans mes propres installations, je place généralement Home Assistant, les Apple TV, les HomePod, les routeurs de bordure Thread et les hubs de maison intelligente similaires sur le réseau IoT avec les accessoires qu'ils gèrent. Mes téléphones et ordinateurs restent sur le réseau de confiance.
Cet arrangement maintient le cluster de la maison intelligente ensemble. Avec mDNS activé entre les réseaux de confiance et IoT, mon téléphone peut toujours contrôler les appareils, les tableaux de bord se chargent toujours, les télécommandes fonctionnent toujours et les automatisations restent locales lorsque cela est possible. Cela facilite également le modèle mental : si cela appartient à la maison intelligente, cela appartient probablement à l'IoT.
Certaines personnes préfèrent les hubs sur le réseau de confiance. Cela peut aussi fonctionner, surtout dans les configurations plus petites ou les maisons où le hub sert également d'ordinateur à usage général. Je ne traite pas cela comme une question morale. Je le traite comme un test de fiabilité.
La seule chose que j'évite est de disperser les hubs au hasard. Si une Apple TV est sur le réseau de confiance, une autre est sur l'IoT, un haut-parleur est sur le réseau invité, et Home Assistant est câblé ailleurs avec des règles différentes, le dépannage devient une chasse au trésor. Choisissez un modèle et documentez-le.
Ma liste de contrôle d'installation
Voici la liste de contrôle que j'utilise lorsque je construis ou nettoie une configuration de réseau UniFi IoT :
- Créer un réseau IoT dédié avec son propre VLAN et sous-réseau.
- Activer la prise en charge IPv6 locale pour les VLAN qui ont besoin de la communication Matter.
- Créer un SSID UniFi IoT et le mapper au VLAN IoT.
- Utiliser le WPA2 si les anciens accessoires en ont besoin.
- Laisser le SSID visible et le protéger avec un mot de passe fort.
- Envisager un SSID 2,4 GHz uniquement pour les appareils récalcitrants.
- Maintenir mDNS activé entre les réseaux de confiance et IoT.
- Désactiver le blocage multicast/broadcast sur le SSID IoT.
- Éviter la conversion multicast-vers-unicast sauf si vous avez testé une raison spécifique.
- Désactiver l'IGMP snooping si la découverte devient instable.
- Autoriser le trafic de retour depuis l'IoT.
- Bloquer le nouvel accès initié par l'IoT vers le réseau de confiance.
- Envisager un VLAN de caméra séparé et des règles internet plus strictes pour les caméras.
- Placer les hubs de manière cohérente, puis tester le contrôle depuis les téléphones et les tablettes.
Après cela, je teste depuis l'intérieur et l'extérieur de la maison. J'ouvre l'application domotique en WiFi, puis en cellulaire. Je vérifie les caméras, les serrures, les tableaux de bord, les capteurs, les haut-parleurs et tout ce qui ne répondait pas auparavant. Si l'accès à distance fonctionne et que le contrôle local semble rapide, je laisse le réseau tranquille. L'ajustement constant n'est pas un trait de personnalité que je recommande pour les maisons intelligentes.
Produits connexes sur Amazon
- Point d'accès UniFi 6+ U6-Plus d'Ubiquiti
- Clé USB SONOFF Zigbee 3.0 Plus
- Mini prise intelligente Kasa par TP-Link
FAQ
Ai-je besoin d'un VLAN pour chaque type d'appareil domotique ?
Non. Je commencerais par un VLAN IoT et peut-être un VLAN de caméra. Une segmentation plus poussée peut aider les configurations avancées, mais cela crée également plus de travail de pare-feu et de découverte. Pour la plupart des foyers, la simplicité et la cohérence l'emportent sur la complexité et la fragilité.
Mon SSID UniFi IoT doit-il être uniquement en 2,4 GHz ?
Si la configuration échoue souvent, oui, essayez. De nombreux appareils IoT peu coûteux ne comprennent bien que le 2,4 GHz. Si vos appareils se connectent de manière fiable sur un SSID combiné et que certains bénéficient du 5 GHz, un SSID mixte peut être acceptable.
Matter nécessite-t-il un IPv6 public de mon fournisseur d'accès Internet ?
Non. Matter a besoin d'IPv6 localement pour la communication et la découverte à l'intérieur de la maison. Votre FAI n'a pas besoin de fournir d'IPv6 public pour que les appareils Matter fonctionnent sur votre LAN, mais votre réseau local doit prendre en charge IPv6 correctement.
Mon téléphone peut-il contrôler des appareils IoT s'il se trouve sur un autre VLAN ?
Oui, si vous configurez correctement les règles de découverte et de pare-feu. J'active mDNS entre les réseaux de confiance et IoT, j'autorise le trafic de retour et je bloque uniquement le nouvel accès initié par l'IoT vers les appareils de confiance.
Où devrait se trouver Home Assistant dans UniFi ?
Je place généralement Home Assistant sur le VLAN IoT avec les appareils domotiques et les hubs. Cela maintient le système de contrôle proche des accessoires. Si le vôtre fonctionne mieux sur un réseau de confiance, c'est acceptable ; il suffit de documenter le choix et de tester minutieusement.
Dernières réflexions : Construire un réseau de maison intelligente auquel vous pouvez faire confiance
Une bonne configuration de réseau UniFi IoT ne consiste pas à réaliser le diagramme le plus compliqué. Il s'agit de donner à votre maison intelligente suffisamment de liberté pour fonctionner et suffisamment de limites pour rester saine d'esprit.
Mes principaux points à retenir sont simples :
- Placez les équipements domotiques sur un VLAN dédié.
- Utilisez un SSID 2,4 GHz lorsque l'intégration des appareils devient difficile.
- Maintenez Matter et Thread heureux avec l'IPv6 local et mDNS.
- Utilisez des règles de pare-feu qui isolent sans entraver la découverte.
- Placez les hubs, les tableaux de bord et les contrôleurs de manière cohérente.
Si vous organisez déjà le côté numérique de votre maison intelligente, c'est le moment idéal pour ranger également le côté physique. Parcourez Worm Pop Labs pour trouver des supports et des boîtiers qui donnent l'impression que les tablettes Home Assistant, les passerelles UniFi et les contrôleurs de porte de garage appartiennent à la maison plutôt que de pendre à un câble.