Статья

Безопасность домашнего роутера: базовая настройка за вечер

Роутер — единственная дверь между всеми вашими устройствами и интернетом, но настраивают его обычно один раз и забывают. Несколько шагов за один вечер закроют самые частые дыры и заметно усложнят жизнь тому, кто попробует влезть в вашу сеть.

Смените пароль администратора по умолчанию

Заводские логин и пароль вроде admin/admin печатают в инструкциях, и готовые списки этих комбинаций свободно лежат в сети. CISA прямо советует менять и имя пользователя, и пароль для входа в роутер, потому что данные по умолчанию могут быть публично доступны кому угодно (CISA, Home Network Security).

  • Откройте панель управления роутером — обычно это адрес 192.168.0.1 или 192.168.1.1 в браузере.
  • Задайте длинный пароль администратора, который вы больше нигде не используете.
  • Заодно смените имя сети (SSID), если в нём указана модель устройства: она подсказывает злоумышленнику список известных уязвимостей.

Включите WPA3 или сильное шифрование Wi-Fi

Тип шифрования определяет, сможет ли сосед или случайный прохожий читать ваш беспроводной трафик. В настройках безопасности Wi-Fi выберите WPA3, а если часть техники его не поддерживает — смешанный режим WPA2/WPA3 или как минимум WPA2 с шифрованием AES. Устаревшие WEP и старый WPA использовать нельзя.

По данным Wi-Fi Alliance, WPA3-Personal даёт повышенную защиту от подбора пароля и с 2020 года обязателен для устройств с логотипом Wi-Fi CERTIFIED (Wi-Fi Alliance, Security). Сам пароль от сети сделайте длинным: NSA рекомендует парольную фразу от 20 символов. Как выбрать шифрование и придумать надёжный пароль, подробнее в разборе безопасности Wi-Fi.

Обновляйте прошивку роутера

Прошивка — это операционная система роутера, и в ней регулярно находят уязвимости. Устройство без свежих обновлений компрометируется первым и тянет за собой остальную сеть. Регулярное обновление прошивки CISA называет одним из самых эффективных шагов, а NSA советует по возможности включить автоматические обновления.

  • Включите автообновление прошивки, если роутер это умеет.
  • Раз в один-два месяца проверяйте новую версию вручную в панели управления.
  • Если производитель перестал выпускать обновления несколько лет назад, задумайтесь о замене устройства.

Выключите WPS и удалённое управление

WPS (подключение по кнопке или PIN-коду) удобен, но его восьмизначный PIN подбирается перебором и открывает постороннему вход в сеть. Удалённое управление позволяет заходить в панель роутера из интернета — если оно включено, панель видна снаружи и становится мишенью для автоматических атак. CISA рекомендует отключить оба параметра.

  • Найдите пункт WPS и переведите его в положение «выключено».
  • Отключите удалённое управление (Remote Management, а также Telnet и SSH из внешней сети).
  • Оставьте вход в панель управления только из локальной сети.

Поднимите отдельную сеть для гостей и умных устройств

Умная лампочка, дешёвая камера или робот-пылесос часто годами не получают обновлений. NSA рекомендует держать основной Wi-Fi, гостевой Wi-Fi и сеть для IoT раздельно, чтобы взлом одного слабого устройства не открывал путь ко всей сети (NSA, Best Practices for Keeping Your Home Network Secure).

  • Включите гостевую сеть и подключайте к ней технику гостей и все умные устройства.
  • Основной Wi-Fi оставьте для компьютеров и телефонов с личными данными.
  • Если роутер умеет — запретите устройствам гостевой сети видеть друг друга (изоляция клиентов).

Что ещё стоит закрыть

Роутер защищает сеть внутри дома, но сам трафик за его пределами по-прежнему видят провайдер и владелец точки доступа в кафе или отеле. Шифрование трафика приложением вроде HamikVPN добавляет отдельный слой защиты соединения, особенно в чужих и общественных сетях. Как это работает на уровне соединения — в статье об основах шифрования, а по телефонам и планшетам есть отдельный чек-лист безопасности Android. Пройтись по этим шагам можно за один вечер, а держать роутер в порядке достаточно раз в пару месяцев.

Шифруйте трафик в любой сети
HamikVPN защищает ваше соединение и данные дома и в общественном Wi-Fi.
Попробовать бесплатно

Частые вопросы

Обязательно ли включать WPA3, если старые устройства его не поддерживают?
Если часть техники не работает с WPA3, выберите смешанный режим WPA2/WPA3 или как минимум WPA2 с шифрованием AES. WEP и старый WPA использовать не стоит — они давно небезопасны.
Как часто нужно обновлять прошивку роутера?
Включите автообновление, а вручную проверяйте новые версии раз в один-два месяца. Если производитель забросил вашу модель, стоит подумать о замене устройства.
Чем гостевая сеть отличается от основной?
Гостевая сеть изолирована от основной: устройства в ней не видят компьютеры и телефоны с вашими личными данными. В неё удобно выносить технику гостей и умные устройства.
Что такое WPS и почему его советуют выключать?
WPS — упрощённое подключение к Wi-Fi по кнопке или PIN-коду. Восьмизначный PIN подбирается перебором, поэтому включённый WPS ослабляет защиту сети.
Достаточно ли настройки роутера, чтобы защитить трафик?
Роутер защищает сеть внутри дома, но в общественном Wi-Fi трафик виден владельцу точки доступа. Шифрование соединения через VPN добавляет отдельный слой защиты, особенно в чужих сетях.