Veilig gebruik van WiFi printer en IKEA Tradfri

Pagina: 1
Acties:

Vraag


  • JoshuaO038
  • Registratie: December 2020
  • Laatst online: 29-07 19:29
Mijn vraag
Beste forumleden,
Ik ben actief bezig met het veiliger maken van ons thuisnetwerk. Al onze telefoons en laptops draaien de nieuwste beveiligingspatches, de IoT apparaten staan op een gastnetwerk en ik ben sindskort over van Google Home naar Home Assistant. Onze printer kan echter niet op een gastennetwerk, omdat deze dan niet langer wordt gevonden door de telefoons. Nu had ik zelf het idee om over te stappen van de Odido router (T56 van Zyxel) naar een Fritz!Box 7530 AX, omdat ik in deze router de printer verbonden kan laten met WiFi, maar de internettoegang kan blokkeren. Ik vraag mij echter af of dit veilig genoeg is, of dat een Raspberry Pi met CUPS beter zou zijn.

Mijn tweede vraag heeft te maken met de router van Odido. Ik kwam er achter dat alle apparaten, ook die van ons gastennetwerk, alsnog verbonden worden met dezelfde VLAN (192.168.1.x). Is dit veilig, of kan ik beter overstappen naar de Fritz!Box die wel twee losse VLAN's pakt?

Wat betreft de IKEA Tradfri, ik zag dat deze niet langer wordt ondersteund door IKEA en dus geen beveiligingsupdates meer ontvangt. Kan ik deze veilig gebruiken, eventueel door internettoegang te blokkeren?

Relevante software en hardware die ik gebruik
Zyxel T56 van Odido
Samsung telefoons en Windows 11 laptops om te printen
Printer is een oude Epson WF2750 (deze pakt nog onoriginele inkt, dus wil deze graag werkend houden :) )

Wat ik al gevonden of geprobeerd heb
Ik kan hier weinig over vinden. Ik vind veelal AI-gegenereerde antwoorden, die aangeven dat een printer offline houden een prima idee is echter dat deze alsnog misbruikt kan worden door hackers in de buurt of als springplank bij andere geïnfecteerde apparaten. Ik vraag mij af hoe groot dit risico daadwerkelijk is.


Met de Odido router idem, weinig over te vinden. Echter schijnt deze (wederom volgens AI) het verkeer wel goed te scheiden via ingebouwde regels. Ik had zelf al geprobeerd om mijn telefoon tijdelijk op het gastnetwerk te doen en dan te pingen. Ik krijg dan een time-out error. Toch twijfel ik een beetje aan de isolatie zonder VLAN's. Er zitten van die Action smart lampen op het gastnetwerk en ik wil deze asboluut gescheiden houden van mijn eigen apparaten.

Ik las ergens op een US IKEA site dat de Tradfri nog wel ondersteund wordt. Ik lees dus zowel wel als niet.


Wellicht zoek ik verkeerd hoor, maar ik kon specifiek over deze dingen niet veel vinden en ik wil niet teveel vertrouwen op wat AI zegt :)

Alle reacties


  • lier
  • Registratie: Januari 2004
  • Laatst online: 13:31

lier

MikroTik nerd

Goed te lezen dat je bewust bent van beveiliging. Je zal voor jezelf moeten bepalen wat voor jou voldoende veilig is. Je noemt namelijk Internet toegang...mogen alle devices bij het lokale netwerk?

Ik ben zelf overgestapt op MikroTik, waarmee ik veel meer controle krijg over mijn netwerk. Het gaat niet zo zeer om het merk, want dezelfde functionaliteit kan je bij andere professionele hardware ook vinden. En "zelfs" met bijvoorbeeld Ubiquiti.

Alles opgedeeld in verschillende VLAN's, eigen netwerk/gasten/IoT/video (zonder Internet). Kunnen elkaar allemaal niet zien, met mDNS kan ik alsnog mijn IoT devices bereiken.

Hopelijk kan je hier iets verder mee...

Eerst het probleem, dan de oplossing


  • JoshuaO038
  • Registratie: December 2020
  • Laatst online: 29-07 19:29
@lier Excuus voor mijn late reactie.

Ik heb even gekeken naar mDNS echter is dit niet compatible met de hardware die ik nu heb. Ik zoek meer naar een oplossing met het spul wat ik al heb, of eventueel een klein extra apparaatje oid. Het liefst houd ik mijn internetrouter etc hetzelfde, omdat ik dit eindelijk stabiel heb.

Wat betreft internettoegang, de IoT apparaten zijn allemaal Tuya apparaten, dus die laat ik op een gastnetwerk. Zover ik weet kunnen die gewoon met elkaar communiceren, maar dit blijft buiten mijn netwerk.

De apparaten op mijn hoofdnetwerk hebben ook toegang tot elkaar. Dit zijn onze telefoons, smartwatches, laptops etc (allemaal up to date en van betrouwbare merken).

  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 29-07 22:30
JoshuaO038 schreef op vrijdag 24 juli 2026 @ 19:33:
Wat ik al gevonden of geprobeerd heb
Ik kan hier weinig over vinden. Ik vind veelal AI-gegenereerde antwoorden, die aangeven dat een printer offline houden een prima idee is echter dat deze alsnog misbruikt kan worden door hackers in de buurt of als springplank bij andere geïnfecteerde apparaten. Ik vraag mij af hoe groot dit risico daadwerkelijk is.
Nihil.
Anders dan veel mensen denken kunnen hackers niet zomaar op je telefoon of laptop meekijken als ze je printer gehackt hebben. En dan is het nog de vraag hoe de hackers bij jouw printer moeten komen.

Spel en typfouten voorbehouden


  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 29-07 22:30
JoshuaO038 schreef op maandag 27 juli 2026 @ 16:51:
de IoT apparaten zijn allemaal Tuya apparaten,
Als je aan veiligheid wil doen zou ik imho daar beginnen.

Alle communicatie tussen de apparaten gaat via de servers van Tuya. Het is mij nooit duidelijk geworden wat Tuya allemaal doet met die gegevens.

Spel en typfouten voorbehouden


  • Prisma16
  • Registratie: Augustus 2023
  • Niet online
FredvZ schreef op maandag 27 juli 2026 @ 17:58:
[...]

Als je aan veiligheid wil doen zou ik imho daar beginnen.

Alle communicatie tussen de apparaten gaat via de servers van Tuya. Het is mij nooit duidelijk geworden wat Tuya allemaal doet met die gegevens.
Tuya lijkt mij ook de zwakste plek van het systeem. Kijk eens of je niet over zou willen naar Zigbee/HomeAssistent.

  • PalingDrone
  • Registratie: September 2017
  • Niet online
Die Tradfri hub is toch alleen vanaf je eigen netwerk te benaderen en heeft (iig standaard) geen mogelijkheden om dat van buitenaf te doen? Daar zou ik mij geen zorgen om maken ook al krijgt dat ding geen updates meer.

[ Voor 8% gewijzigd door PalingDrone op 27-07-2026 18:08 ]


  • JoshuaO038
  • Registratie: December 2020
  • Laatst online: 29-07 19:29
Bedankt voor de reacties. Wij zijn ooit begonnen met de Tuya lampen van de Action toen dit voor ons vrij nieuw was en we eigenlijk niets wisten over de risico's. Alle nieuwe smart accessoires die we kopen, moeten allemaal van Zigbee zijn bij ons. Maar zolang de Tuya lampen het doen op een gastnetwerk en daarbij de apparaten op het hoofdnetwerk niet in de weg zitten, hebben wij er niet teveel problemen mee dat ze Chinese servers hebben. Het leed is al geschied wat betreft accountgegevens, dus daar valt niet meer veel te verliezen, en zolang de lampen gescheiden zijn van het hoofdnetwerk, ben ik zover ik weet safe?

@PalingDrone ik kan de hub inderdaad niet bereiken vanaf 5G of een ander wifi netwerk. Aangezien ik toch ga overstappen naar een Fritz!Box, kan ik de internettoegang ook blokkeren voor de zekerheid, net als bij de printer.


Ik heb nog even verder gezocht, en ik ben het volgende van plan:
1) Ik vervang de Odido router voor een eigen Fritz!Box 7530AX. Deze heeft meer settings en ik heb meer regie over het netwerk (en geen risico op data die doorgestuurd wordt naar een Turks bedrijf).
2) Ik schakel UPnP uit voor alle apparaten.
3) Ik houd de WiFi Printer en de TradFri hub wel op het hoofdnetwerk, maar blokkeer de netwerktoegang volledig. Op deze manier is het puur een lokaal apparaat geworden. Voor zover ik kon vinden loop je dan alleen een risico als je al malware hebt op een apparaat.
4) De Tuya lampen blijven op een volledig gescheiden gastnetwerk, maar ik zet hierbij ook Client Isolation aan. Op termijn zal ik dan de Tuya lampen vervangen voor Zigbee zodra ze stuk gaan (en ze hangen er al een tijdje, dus dat duurt geen jaren meer...)

Is dit een beetje een oké plan, vooral gezien die Tuya lampen?

  • Xilonz
  • Registratie: Juni 2011
  • Laatst online: 28-07 23:43
Hoe werken je tuya lampen nu? Als ze al van zigbee gebruik maken (dat verschilt per tuya device, de ene is internet, de andere zigbee), kan je ze gewoon isoleren op je zigbee netwerk het internet blokkeren. Op een aantal routers van providers kan je dat per apparaat instellen, vaak onderdeel van de Parental Controls.

Je verlies hooguit wat 'leuke' features (disco mode e.d.) op de lampen, maar ze zullen dan nog wel gewoon werken.

Lidl en eglo hebben goedkope zigbee lampen die regelmatig onder de 10 euro p/s zitten.
Let op dat ikea helemaal van zigbee is afgestapt (of aan het afstappen is) en nu op Matter over Thread gebruikt. Als je alles wil vervangen, is het de moeite waard om ook daar even naar te kijken.

Zigbee is goedkoper, maar Matter is de nieuwe standaard en integreert veel beter in Google Home e.d.

  • Ben(V)
  • Registratie: December 2013
  • Nu online
Trafri van Ikea is Zigbee en gebruikt dus het Zigbee mesh netwerk, dus die kunnen zo wie zo het normale netwerk niet op en zijn dus volkoemen veilig.

Iot over wifi gebruiken is altijd een slecht idee, niet alleen voor de veiligheid, want ze verbinden bijna allemaal met een cloud server, maar ook omdat wifi helemaal niet geschikt is voor iot.
Dus tuya gebruiken is prima, zolang je maar de Zigbee versies neemt.

Matter over thread is hetzelfde probleem, niet alleen werkt het momenteel nog behoorlijk onbetrouwbaar, maar ze kunnen ook het internet op en zijn dus potentieel veel onveiliger dan Zigbee.

En als laatste opmerking:
Vlan's zijn functionele scheidingen en geen security scheidingen, voor een hacker is vlan hopping echt een fluitje van een cent.
Gebruik dus een firewall voor security en denk niet dat vlan's iets voor je doen op dat gebied.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


  • JoshuaO038
  • Registratie: December 2020
  • Laatst online: 29-07 19:29
@Xilonz de Tuya lampen werken, helaas, via WiFi. Momenteel heb ik ze op een 2,4GHz gastnetwerk staan.

@Ben(V) Als ik een gastennetwerk gebruik, wordt er dan gebruikgemaakt van zo'n firewall? Online lees ik namelijk wel dat een FritzBox het gastennetwerk heel strikt scheidt.
Of zou ik een extra router nodig hebben (de Fritz als main en de Zyxel er bijv achter).

  • Ben(V)
  • Registratie: December 2013
  • Nu online
Een gasten netwerk is ervoor dat de gasten die daar landen enkel het internet op kunnen maar niet de rest van je lan kunnen bereiken.
Je kunt ze dan vanuit je lan ook niet meer bereiken.
Als je tuya lampen nog wel te besturen zijn dan gaat dat via de Cloud en niet lokaal.

Met een firewall kun je het zo regelen dat devices niet het internet op kunnen maar dat je ze wel vanuit je andere devices kunt benaderen.
Een frizbox is ook een router en geen firewall.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


  • JoshuaO038
  • Registratie: December 2020
  • Laatst online: 29-07 19:29
@Ben(V) Bedankt voor je bericht. Ik zal hier nog eens goed over nadenken. Wellicht maak ik direct de overstap naar Zigbee.

  • Prisma16
  • Registratie: Augustus 2023
  • Niet online
JoshuaO038 schreef op dinsdag 28 juli 2026 @ 19:14:
@Ben(V) Bedankt voor je bericht. Ik zal hier nog eens goed over nadenken. Wellicht maak ik direct de overstap naar Zigbee.
Hoeft niet direct. Je kan Tuya spullen ook via HomeAssistant direct aansturen zonder de Chinese Tuya Cloud te gebruiken. Zoek maar eens op de LocalTuya of de Tuya Local integratie. Ik heb alleen ervaring met Tuya Local, toen ik met HomeAssistant begon. Dit werkte prima.

  • Ben(V)
  • Registratie: December 2013
  • Nu online
@Prisma16 Beter lezen!

Het ging erom dat de tuya lampen in het gasten netwerk zitten en dan kun je met HA in het normale lan ze niet lokaal bereiken.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


  • Prisma16
  • Registratie: Augustus 2023
  • Niet online
Ben(V) schreef op dinsdag 28 juli 2026 @ 19:35:
@Prisma16 Beter lezen!

Het ging erom dat de tuya lampen in het gasten netwerk zitten en dan kun je met HA in het normale lan ze niet lokaal bereiken.
Zeker, maar wel via de Tuya Cloud. Als je dat je netwerk beter wil beveiligen tegen indringers is het veel beter om een locale "Tuya" te draaien op bijvoorbeeld HomaAssistant. Dat kan je dan ook nog op een apart VLAN zetten.

  • Ben(V)
  • Registratie: December 2013
  • Nu online
Maar het gast netwerk kun je dan nog steeds niet bereiken vanuit HA en zal je via de Cloud moeten en dat was het hele punt wat je niet wil.

Je kunt dat alleen realiseren door de Tuya lampen in het gewone netwerk op te nemen en met een firewall ervoor te zorgen dat die lampen het internet niet op kunnen.
Gast netwerken zijn daar niet geschikt voor die schermen alles af richting je normale lan.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


  • Prisma16
  • Registratie: Augustus 2023
  • Niet online
Ben(V) schreef op woensdag 29 juli 2026 @ 09:54:
Maar het gast netwerk kun je dan nog steeds niet bereiken vanuit HA en zal je via de Cloud moeten en dat was het hele punt wat je niet wil.

Je kunt dat alleen realiseren door de Tuya lampen in het gewone netwerk op te nemen en met een firewall ervoor te zorgen dat die lampen het internet niet op kunnen.
Gast netwerken zijn daar niet geschikt voor die schermen alles af richting je normale lan.
Tuurlijk moeten die Tuya dingen van het gastennetwerk af. De gedachte achter een gastennetwerk is dat het open is naar buiten. Dus Tuya naar het IoT-VLAN en lokaal, dus zonder Chinese meekijkers, sturen via HA of iets dergelijks.
Pagina: 1