Wenn die zu sichernde DS ebenfalls mehrere LAN-Ports hat, wäre die Aufteilung des Heimnetzwerks in VLANs denkbar. Ein "Backup-VLAN" einrichten, das nur die zu sichernde DS, den Switch und die Backup-DS enthält.
Trotzdem muss man Nutzen und Nachteile abwiegen. Eine so abgeschottete DS bekommt nicht mal ein Zeitsignal (damit kann es auch Probleme geben, korrekte Codes für 2FA zu akzeptieren), kann sich keine Updates ziehen, kann nicht überwacht werden, kann bei Störungen keine Mails senden etc.
Wie oben schon beschrieben, kommt die Gefahr nicht direkt aus dem bösen, bösen großen Internet. Vielmehr wird ein lokaler Rechner übernommen (das kann ein PC sein, aber ebenso auch ein IoT-Gerät mit veralteter Firmware), und von dort das lokale Netzwerk infiltriert.
Wichtiger als totale Trennung ist aus meiner Sicht, dass die Backup-DS möglichst wenige Pakete ausführt, nur dann hoch gefahren wird, wenn ein Backup ansteht und danach wieder schlafen geht. Dazu aktuelles DSM, und Zugriffe im Normalfall nur mit Nicht-Admin-Usern. ABfB muss allerdings mit Admin-Rechten ausgeführt werden.