文章

家用路由器安全:一个晚上完成基础设置

路由器是你所有设备与互联网之间唯一的那道门,可它通常只被配置一次就被人忘在脑后。花一个晚上做几步设置,就能堵上最常见的漏洞,让想闯进你网络的人明显更难得手。

改掉默认的管理员密码

admin/admin 这样的出厂用户名和密码印在说明书上,这些组合的现成清单在网上也随手可得。CISA 明确建议把登录路由器的用户名和密码都改掉,因为默认凭据可能对任何人都是公开可查的(CISA,家庭网络安全)。

  • 打开路由器的管理面板——通常是在浏览器里输入 192.168.0.1192.168.1.1
  • 设一个又长、又不在别处使用的管理员密码。
  • 顺便把网络名称(SSID)也改掉,如果里面标着设备型号的话:它会给攻击者提示一份已知漏洞的清单。

启用 WPA3 或强 Wi-Fi 加密

加密类型决定了邻居或路过的陌生人能不能读到你的无线流量。在 Wi-Fi 安全设置里选 WPA3;如果部分设备不支持,就用 WPA2/WPA3 混合模式,或至少用带 AES 加密的 WPA2。过时的 WEP 和旧版 WPA 不能再用。

据 Wi-Fi 联盟的资料,WPA3-Personal 提供了更强的抗密码破解能力,自 2020 年起,带 Wi-Fi CERTIFIED 标志的设备必须支持它(Wi-Fi 联盟,安全)。网络密码本身也要设得长一些:NSA 建议使用不少于 20 个字符的口令短语。如何选择加密方式、如何想出一个可靠的密码,详见Wi-Fi 安全一文。

升级路由器固件

固件就是路由器的操作系统,其中会不断被发现漏洞。没有及时更新的设备最先被攻陷,还会把网络里的其他设备一起拖下水。CISA 把定期升级固件称为最有效的步骤之一,NSA 则建议尽量开启自动更新。

  • 如果路由器支持,就开启固件自动升级。
  • 每隔一到两个月,在管理面板里手动检查一次新版本。
  • 如果厂商几年前就不再发布更新了,那就认真考虑换设备。

关闭 WPS 和远程管理

WPS(通过按钮或 PIN 码连接)虽然方便,但它那个八位 PIN 可被暴力穷举,为外人打开进入网络的口子。远程管理则允许从互联网登录路由器面板——一旦开着,面板就会暴露在外,成为自动化攻击的靶子。CISA 建议把这两项都关掉。

  • 找到 WPS 选项,把它切到“关闭”。
  • 关闭远程管理(Remote Management,以及来自外网的 Telnet 和 SSH)。
  • 只保留从局域网登录管理面板。

为客人和智能设备开一个独立网络

智能灯泡、廉价摄像头或扫地机器人,往往好几年都收不到更新。NSA 建议把主 Wi-Fi、访客 Wi-Fi 和 IoT 网络分开,这样某个薄弱设备被攻破,也不会为通往整张网络打开一条路(NSA,保持家庭网络安全的最佳实践)。

  • 启用访客网络,把客人的设备和所有智能设备都连到它上面。
  • 主 Wi-Fi 留给装有个人数据的电脑和手机。
  • 如果路由器支持——禁止访客网络里的设备互相可见(客户端隔离)。

还有哪些该补上

路由器保护的是家里那张网内部,可它以外的流量,运营商以及咖啡馆、酒店里热点的主人依旧看得到。用 HamikVPN 这类应用加密流量,会为连接额外加上一层防护,在别人的网络和公共网络里尤其如此。这在连接层面是怎么运作的,见加密基础一文;关于手机和平板,还有一份单独的 Android 安全清单。这些步骤一个晚上就能走完,而后续想让路由器保持良好状态,每隔一两个月看一眼就够了。

在任何网络里都加密你的流量
HamikVPN 在家里和公共 Wi-Fi 上都保护你的连接与数据。
免费试用

常见问题

如果老设备不支持 WPA3,还必须启用它吗?
如果部分设备无法使用 WPA3,就选择 WPA2/WPA3 混合模式,或至少用带 AES 加密的 WPA2。WEP 和旧版 WPA 不该再用——它们早就不安全了。
路由器固件应该多久升级一次?
开启自动升级,同时每一到两个月手动检查一次新版本。如果厂商已经放弃了你这款型号,那就该考虑换设备了。
访客网络和主网络有什么区别?
访客网络与主网络相互隔离:连在访客网络里的设备看不到装有你个人数据的电脑和手机。把客人的设备和智能设备放进去很合适。
什么是 WPS,为什么建议关掉它?
WPS 是一种通过按钮或 PIN 码简化连接 Wi-Fi 的方式。那个八位 PIN 可以被暴力穷举出来,所以开着 WPS 会削弱网络的防护。
光配置好路由器,就足以保护流量了吗?
路由器保护的是家里那张网内部;但在公共 Wi-Fi 上,流量对热点的主人是可见的。用 VPN 加密连接会额外增加一层防护,在别人的网络里尤其如此。