Há aqui muita informação manhosa.
Vamos examinar as várias soluções:
- VLAN100 para a LAN, VLAN105 à parte para as STB (seja com um switch antes do router, passando a VLAN para uma porta Ethernet ou o que for)
Neste caso, as STB ficam directamente expostas à rede interna de IPTV da Vodafone e não têm acesso à LAN nem à internet. Em termos de segurança, é vagamente possível que alguém consiga aceder remotamente às STB. O que ganham com isso não sei.
Esta configuração não funciona a 100% com as STB antigas e não funciona de todo, pelo que se diz, com a STB 4K.
- Configuração da Vodafone (replicada pelos scripts para os Asus que por aí andam)
Nesta configuração, as STB estão na LAN, como qualquer outro dispositivo. No entanto, os queries DNS para certos domínios são reencaminhados para um servidor DNS na rede de IPTV, não para a Internet. Há também gamas de endereços IP de destino que estão definidas como sendo para sair pela VLAN105. De resto, há configurações para que o router e quaisquer switches inteligentes na rota lidem melhor com as transmissões em multicast (IGMP).
Em termos de segurança, tanto as STB como a LAN estão atrás de uma firewall, o que é positivo. No entanto, se uma STB for comprometida, pode ser usada para atacar outros dispositivos na rede. Isto seria uma situação invulgar, e a firewall ajuda a mitigar.
Note-se ainda o detalhe de haver subnets privadas que estão ocupadas pela rede de IPTV (Na gama 10.x.x.x, agora não me lembro dos detalhes), portanto convém que a LAN esteja numa gama como 192.168.0.0/16 (o que não deve ser grande problema…).
- VLAN100 para a LAN, VLAN105 e VLAN100 para as STB
Isto para funcionar depende da boa vontade da Vodafone atribuir dois IPs públicos, um para a LAN e outro para a STB. Isso deixou de acontecer há uns tempos, pelo que se disse, e é o que acontecia com dois routers ligados por um switch ao ONT. As coisas talvez funcionem mais ou menos, dependendo do que a STB 4K estiver a tentar fazer na internet, mas tem tudo para correr mal.
No meio disto tudo, tenho de admitir que não gosto absolutamente nada do processo de configuração nos Asus. Ficheiros de configuração para aqui, scripts para ali… Fica tudo desnecessariamente confuso e feito em cima do joelho.