Tóm tắt nhanh
- Router cũ còn được cập nhật bảo mật có thể phát SSID riêng cho thiết bị IoT, tận dụng lại phần cứng sẵn có.
- Chế độ Access Point (AP) thường cầu nối thiết bị vào mạng hiện tại; SSID khác tên không đồng nghĩa với mạng đã được cách ly.
- Muốn chặn IoT truy cập máy tính, NAS hay thiết bị tin cậy, cần VLAN hoặc mạng khách cùng quy tắc tường lửa trên router chính.
- Thiết bị như Home Assistant có thể cần quy tắc cho phép truy cập có chủ đích; phát hiện thiết bị qua mDNS có thể không đi xuyên VLAN mặc định.
Một bóng đèn Wi-Fi không tải nhiều dữ liệu như TV 4K, nhưng hàng chục thiết bị nhỏ vẫn cùng chia sẻ thời gian phát sóng trên băng tần 2,4 GHz. Cách tận dụng router cũ làm điểm truy cập IoT nghe có vẻ giải quyết cả nghẽn mạng lẫn bảo mật. Thực tế, nó chỉ làm được phần đầu nếu cấu hình theo kiểu AP thông thường; phần cách ly phụ thuộc vào khả năng phân đoạn mạng của router chính.
SSID riêng giúp quản lý thiết bị, chưa chắc đã tách chúng khỏi mạng chính

Wi-Fi là môi trường dùng chung: các thiết bị trên cùng kênh lần lượt truyền nhận, nên số lượng thiết bị và hoạt động phát sóng có thể làm tăng thời gian chờ. XDA mô tả hiện tượng thiết bị IoT thường gửi gói duy trì kết nối và dữ liệu telemetry; tuy vậy, không nên hiểu điều đó thành khẳng định rằng mỗi bóng đèn tự nó làm chậm đáng kể máy chơi game. Tác động còn tùy mật độ thiết bị, chất lượng sóng, mức độ tranh chấp kênh và cách router xử lý.
Đưa các thiết bị 2,4 GHz sang radio của router cũ có thể giảm tải cho radio trên router chính và giúp chia SSID dễ quản lý hơn. Nhưng nếu thiết bị AP đang bridge vào cùng LAN, chúng vẫn có thể giao tiếp với máy tính hoặc NAS trong mạng đó. Đổi tên Wi-Fi hay đặt mật khẩu khác chỉ tạo ranh giới truy cập không dây; nó không phải hàng rào mạng.
Đây là điểm cần phân biệt trước khi làm: AP mở rộng kết nối, còn VLAN hoặc mạng khách có chính sách cách ly mới tạo ranh giới giữa các nhóm thiết bị. Tài liệu ASUS cho biết ở AP mode, các chức năng NAT, chia sẻ IP và tường lửa trên router ASUS bị vô hiệu hóa theo mặc định. Quy tắc bảo vệ vì thế phải nằm ở router chính hoặc thiết bị quản lý VLAN.
Cấu hình AP đúng cách để tránh hai router cùng định tuyến

Nếu mục tiêu chỉ là có thêm vùng phủ sóng hoặc một SSID riêng, hãy dùng chế độ AP tích hợp nếu router hỗ trợ. Theo hướng dẫn ASUS, AP nối có dây tới router chính; thiết bị chính tiếp tục cấp địa chỉ DHCP, còn AP có thể nhận IP tự động hoặc được gán thủ công trong cùng mạng. Một số mẫu chấp nhận nối cổng WAN hoặc LAN khi đã chuyển sang AP mode, nên cần làm theo tài liệu đúng model.
Với router không có AP mode, sử dụng cấu hình thủ công: đặt địa chỉ quản trị không bị trùng trong mạng chính, tắt DHCP trên router cũ, rồi nối LAN với LAN. Cổng WAN thường không dùng trong cách này. Tên menu và hành vi cổng thay đổi theo hãng; kiểm tra tài liệu thiết bị trước khi cắm dây.
Hai máy cùng cấp DHCP hoặc router cũ tiếp tục thực hiện NAT có thể gây ra hai lớp định tuyến (double NAT). Hệ quả thường không phải “Wi-Fi chậm” một cách tự động, nhưng có thể làm kết nối vào thiết bị nội bộ, chuyển tiếp cổng, chơi game hoặc truy cập từ xa khó xử lý hơn. AP bridge đúng cách tránh để router cũ tạo thêm một lớp mạng; đổi lại, bản thân AP không còn làm tường lửa phân cách IoT.
Cách ly IoT cần VLAN hoặc mạng khách trên router chính

Muốn thiết bị IoT không chủ động truy cập máy tính cá nhân, phải tạo một mạng riêng thực sự. Có thể dùng tính năng IoT/guest network trên router chính, VLAN trên thiết bị hỗ trợ, hoặc một bộ định tuyến có chính sách phân đoạn phù hợp. Khi đó, AP cũ chỉ phát Wi-Fi cho VLAN tương ứng nếu firmware và phần cứng hỗ trợ gắn SSID với VLAN. Một router cũ chạy AP bridge đơn giản thường không thể tự tạo VLAN an toàn chỉ bằng cách đổi SSID.
Đặt luật mặc định chặn kết nối từ IoT sang mạng tin cậy, đồng thời chỉ mở ngoại lệ cần thiết. Thiết bị điều khiển trung tâm như Home Assistant có thể cần được phép khởi tạo kết nối tới một số thiết bị, còn các luồng khám phá cục bộ như mDNS/Bonjour thường không tự vượt qua ranh giới VLAN. Cấu hình chuyển tiếp khám phá tùy nền tảng; mở toàn bộ hai chiều sẽ làm mất phần lớn lợi ích cách ly.
Trước khi chuyển thiết bị, ghi lại SSID, mật khẩu và địa chỉ quản trị hiện tại. Thử với một ổ cắm hoặc bóng đèn trước, kiểm tra ứng dụng điều khiển, Home Assistant và khả năng truy cập internet, sau đó mới chuyển cả nhóm. Nếu thiết bị không còn được nhà sản xuất vá lỗi, đừng đưa nó trở lại mạng chỉ vì đang có sẵn trong ngăn kéo.
Router cũ chỉ đáng tận dụng khi firmware còn được hỗ trợ

Đây là điểm khiến phương án tiết kiệm có giới hạn. Thiết bị hết vòng đời cập nhật có thể mang lỗ hổng chưa được vá; dùng nó làm AP vẫn đưa radio và firmware đó vào mạng gia đình. Nếu không tìm thấy trang hỗ trợ cho model hoặc không thể cài bản firmware cuối cùng, bỏ qua thiết bị cũ an toàn hơn là cố tận dụng.
Nếu gia đình đã có router nhà mạng dư sau khi nâng cấp, trước khi tận dụng hãy tra đúng model để biết thiết bị còn nhận bản vá hay không. Trường hợp phải mua router cũ, đừng chọn chỉ theo giá: cần kiểm tra firmware, chế độ AP và khả năng phân đoạn mạng của toàn hệ thống. Nếu router chính đã có mạng khách hoặc mạng IoT riêng, cấu hình trên thiết bị đó thường gọn và dễ kiểm soát hơn.
Router cũ có thể giúp dành riêng một băng tần cho thiết bị nhà thông minh, nhưng không nên gọi đó là nâng cấp bảo mật nếu chỉ bật AP mode. Giá trị thực nằm ở việc giảm tranh chấp radio khi bố trí phù hợp, còn bảo vệ NAS và máy tính đòi hỏi một ranh giới mạng được router chính thực thi.
Nguồn tham khảo: XDA Developers; ASUS Support; CNET







