Безопасность домашнего роутера: базовая настройка за вечер
Роутер — единственная дверь между всеми вашими устройствами и интернетом, но настраивают его обычно один раз и забывают. Несколько шагов за один вечер закроют самые частые дыры и заметно усложнят жизнь тому, кто попробует влезть в вашу сеть.
Смените пароль администратора по умолчанию
Заводские логин и пароль вроде admin/admin печатают в инструкциях, и готовые списки этих комбинаций свободно лежат в сети. CISA прямо советует менять и имя пользователя, и пароль для входа в роутер, потому что данные по умолчанию могут быть публично доступны кому угодно (CISA, Home Network Security).
- Откройте панель управления роутером — обычно это адрес 192.168.0.1 или 192.168.1.1 в браузере.
- Задайте длинный пароль администратора, который вы больше нигде не используете.
- Заодно смените имя сети (SSID), если в нём указана модель устройства: она подсказывает злоумышленнику список известных уязвимостей.
Включите WPA3 или сильное шифрование Wi-Fi
Тип шифрования определяет, сможет ли сосед или случайный прохожий читать ваш беспроводной трафик. В настройках безопасности Wi-Fi выберите WPA3, а если часть техники его не поддерживает — смешанный режим WPA2/WPA3 или как минимум WPA2 с шифрованием AES. Устаревшие WEP и старый WPA использовать нельзя.
По данным Wi-Fi Alliance, WPA3-Personal даёт повышенную защиту от подбора пароля и с 2020 года обязателен для устройств с логотипом Wi-Fi CERTIFIED (Wi-Fi Alliance, Security). Сам пароль от сети сделайте длинным: NSA рекомендует парольную фразу от 20 символов. Как выбрать шифрование и придумать надёжный пароль, подробнее в разборе безопасности Wi-Fi.
Обновляйте прошивку роутера
Прошивка — это операционная система роутера, и в ней регулярно находят уязвимости. Устройство без свежих обновлений компрометируется первым и тянет за собой остальную сеть. Регулярное обновление прошивки CISA называет одним из самых эффективных шагов, а NSA советует по возможности включить автоматические обновления.
- Включите автообновление прошивки, если роутер это умеет.
- Раз в один-два месяца проверяйте новую версию вручную в панели управления.
- Если производитель перестал выпускать обновления несколько лет назад, задумайтесь о замене устройства.
Выключите WPS и удалённое управление
WPS (подключение по кнопке или PIN-коду) удобен, но его восьмизначный PIN подбирается перебором и открывает постороннему вход в сеть. Удалённое управление позволяет заходить в панель роутера из интернета — если оно включено, панель видна снаружи и становится мишенью для автоматических атак. CISA рекомендует отключить оба параметра.
- Найдите пункт WPS и переведите его в положение «выключено».
- Отключите удалённое управление (Remote Management, а также Telnet и SSH из внешней сети).
- Оставьте вход в панель управления только из локальной сети.
Поднимите отдельную сеть для гостей и умных устройств
Умная лампочка, дешёвая камера или робот-пылесос часто годами не получают обновлений. NSA рекомендует держать основной Wi-Fi, гостевой Wi-Fi и сеть для IoT раздельно, чтобы взлом одного слабого устройства не открывал путь ко всей сети (NSA, Best Practices for Keeping Your Home Network Secure).
- Включите гостевую сеть и подключайте к ней технику гостей и все умные устройства.
- Основной Wi-Fi оставьте для компьютеров и телефонов с личными данными.
- Если роутер умеет — запретите устройствам гостевой сети видеть друг друга (изоляция клиентов).
Что ещё стоит закрыть
Роутер защищает сеть внутри дома, но сам трафик за его пределами по-прежнему видят провайдер и владелец точки доступа в кафе или отеле. Шифрование трафика приложением вроде HamikVPN добавляет отдельный слой защиты соединения, особенно в чужих и общественных сетях. Как это работает на уровне соединения — в статье об основах шифрования, а по телефонам и планшетам есть отдельный чек-лист безопасности Android. Пройтись по этим шагам можно за один вечер, а держать роутер в порядке достаточно раз в пару месяцев.
