- Päivitä reitittimen laiteohjelmisto ja vaihda kaikki oletussalasanat, mukaan lukien järjestelmänvalvojan salasana, tunnettujen haavoittuvuuksien vähentämiseksi.
- Määritä WiFi WPA3- tai WPA2-AES-salauksella, tunnistamattomalla SSID:llä ja vahvalla salasanalla, välttäen vanhentuneita protokollia ja turvattomia vaihtoehtoja.
- Vahvista tietoturvaa poistamalla etähallinta, WPS ja UPnP käytöstä tarvittaessa, rajoittamalla portteja ja käyttämällä sisäänrakennettua palomuuria.
- Erota vierasverkon laitteet toisistaan, tarkista liitetyt laitteet säännöllisesti ja pidä kaikki laitteet ajan tasalla jatkuvan suojauksen takaamiseksi.
Jos olet joskus luullut, että kotisi Wi-Fi-verkko on "kunnossa, koska se toimii", mutta et ole koskaan vaivautunut tarkistamaan reitittimesi asetuksia, olohuoneesi keskellä on tietoturvariski . Reitittimesi on portti internetiin kaikille laitteillesi: tietokoneille, puhelimille, älytelevisioille, IP-kameroille, älykaiuttimille... jos yhdyskäytävää ei ole suljettu kunnolla, kuka tahansa voi päästä sisään.
Sen lisäksi, että naapuri voi salaa muodostaa yhteyden verkkoosi, väärin määritetty reititin voi mahdollistaa tietoliikennettäsi siepattavan, henkilötietojasi varastavan tai yhteyttäsi käytettävän rikosten tekemiseen . Hyvä uutinen on, että sinun ei tarvitse olla järjestelmänvalvoja parantaaksesi verkon turvallisuutta huomattavasti: muutamalla hyvin harkitulla muutoksella voit vahvistaa koti- tai pientoimistoverkkoasi merkittävästi.
Miksi reitittimen asetusten suojaaminen on niin tärkeää?
Reititin toimii portinvartijana yksityisen verkkosi ja ulkomaailman välillä: se päättää, mitä tulee sisään, mitä menee ulos ja kuka yhdistää . Aivan kuten et jättäisi etuoveasi auki, ei ole järkevää jättää reititintäsi kaikkine "tehdasasetuksineen" tarkistamatta niitä. Lähes kaikissa laitteissa on yleiset parametrit, jotka on suunniteltu nopeita yhteyksiä varten, ei maksimaalisen turvallisuuden takaamiseksi.
Emme puhu pelkästään Wi-Fi-verkosta. Myös palomuuriasetukset, langaton salaus, DHCP, verkko-osoitteenmuunnos (NAT) , avoimet portit ja paljon muuta vaikuttavat asiaan. Jokainen väärä asetus on uusi halkeama, jonka kautta hyökkääjä voi nuuskia tai soluttautua järjestelmään.
Lisäksi reitittimet ovat laitteita, jotka pysyvät päällä lähes 24/7, usein vuosia, ilman että kukaan koskettaa niitä. Tämä tarkoittaa, että jos et päivitä niitä, niihin kertyy tunnettuja haavoittuvuuksia, joita kyberrikolliset osaavat hyödyntää . Aivan kuten päivität matkapuhelimesi tai tietokoneesi, myös reitittimesi tarvitsee huoltoa.
Mikä pahinta, vaarantunut reititin ei ainoastaan vaikuta suorituskykyyn. Sitä voidaan käyttää osana bottiverkkoa, suorittaa DDoS-hyökkäyksiä , manipuloida DNS:ää ohjatakseen sinut väärennetyille pankki- tai sosiaalisen median verkkosivustoille tai mahdollistaa välikäsihyökkäykset viestintääsi vastaan.
Lyhyesti sanottuna: reitittimen suojaaminen suojaa verkkoasi, laitteitasi ja monissa tapauksissa myös digitaalista identiteettiäsi ja lompakkoasi . Siihen kannattaa käyttää aikaa.
Väärin konfiguroidun reitittimen riskit
Kun reitittimen asetukset jätetään tehdasasetuksiin tai niitä muutetaan sattumanvaraisesti, ongelmat ulottuvat paljon hitaampaa yhteyttä pidemmälle. Tärkeimmät kyberriskit voidaan ryhmitellä useisiin luokkiin , jotka on tärkeää pitää mielessä.
Yksi välittömimmistä vaikutuksista on luvaton pääsy verkkoon. Tunkeilija, joka onnistuu muodostamaan yhteyden Wi-Fi-verkkoosi, voi kuluttaa kaistanleveyttäsi, ylikuormittaa verkon ja aiheuttaa katkoksia tai merkittävän nopeuden laskun . Tämä, vaikka se onkin ärsyttävää, on lähes pienin ongelmista.
Verkossa liikkuvien tietojen varastaminen on paljon vakavampaa. Huonosti suojattu reititin voi helpottaa liikenteen sieppaamista, tietojen nuuskimista tai vierailemiesi sivujen ja käyttämiesi palveluiden seuraamista ja jopa tunnistetietojen ja arkaluonteisten tietojen varastamista , varsinkin jos käytät sivustoja ilman riittävää salausta tai suojaamattomia protokollia.
Jos hyökkääjä onnistuu murtautumaan reitittimeen, hän voi ottaa haltuunsa koko lähiverkon ja saada pääsyn jaettuihin tiedostoihin, kameroihin, mikrofoneihin tai kytkettyihin tallennuslaitteisiin . Sieltä käsin he voivat vakoilla käyttäjiä, paikantaa laitteita, poimia valokuvia tai asiakirjoja tai jopa lukita ne haittaohjelmilla.
Toinen huolestuttava skenaario on pahamaineinen DNS-kaappaus. Hyökkääjä muokkaa reitittimesi DNS-palvelimia siten, että kun kirjoitat verkkopankkisi tai sosiaalisen median URL-osoitteen laillisen sivuston sijaan, päädyt väärennetylle kopiolle, jonka tarkoituksena on varastaa käyttäjätunnuksesi ja salasanasi . Sinun silmissäsi "kaikki näyttää normaalilta", mutta todellisuudessa puhut kyberrikollisen kanssa.
Älä unohda oikeudellista riskiä: jos joku käyttää yhteyttäsi massaroskapostin lähettämiseen, palvelunestohyökkäysten (DoS/DDoS) käynnistämiseen tai laittoman sisällön lataamiseen, tallennettavaksi IP-osoitteeksi tulee reitittimesi IP-osoite . Sen todistaminen, ettet ollut sinä, voi olla todellinen päänsärky.
Lopuksi, monet haittaohjelmakampanjat kohdistavat toimintansa haavoittuviin reitittimiin muuttaakseen ne botteiksi. Kun tietokoneesi on saanut tartunnan, se voi heikentää suorituskykyäsi osallistumalla koordinoituihin hyökkäyksiin , huomaamattasi mitään muuta kuin epäsäännöllisen yhteyden.
Ennen kuin kosket mihinkään: avaa asetukset ja tee niistä varmuuskopiot
Ennen kuin alat muuttaa asetuksia, on parasta tehdä asiat jossain määrin järjestelmällisesti. Käytä ensin reitittimen ohjauspaneelia turvallisesti ja tallenna mahdollisuuksien mukaan kopio nykyisistä määrityksistä siltä varalta, että sinun on palattava edelliseen tilaan.
Ihannetapauksessa, jos olet fyysisesti lähellä reititintä, yhdistä tietokoneesi Ethernet-kaapelilla. Langallinen yhteys välttää häiriöt ja vähentää riskiä vahingossa muodostaa yhteys julkiseen tai jonkun toisen Wi-Fi-verkkoon herkkiä asetuksia säädettäessä. Jos sinulla ei ole muuta vaihtoehtoa kuin käyttää Wi-Fiä, varmista, että olet omassa verkossasi.
Useimmissa tapauksissa voit käyttää reititintäsi kirjoittamalla verkkoselaimeesi osoitteen, kuten 192.168.1.1 tai 192.168.0.1 . Nämä tiedot löytyvät yleensä laitteen pohjassa tai takana olevasta tarrasta yhdessä oletusarvoisen järjestelmänvalvojan käyttäjätunnuksen ja salasanan kanssa.
Jos sinulla ei ole tarraa tai käyttöohjetta, voit etsiä verkosta reitittimesi tarkan mallin (usein internet-palveluntarjoajasi toimittaa sen: Movistar, Orange, Vodafone, Jazztel jne.) ja tutustua viralliseen käyttöoppaaseen . Monissa vanhemmissa malleissa oletusarvoiset tunnistetiedot ovat yhdistelmiä, kuten admin/admin, admin/1234 tai vastaavia, jotka on luonnollisesti muutettava mahdollisimman pian.
Kun olet hallintapaneelissa, etsi vaihtoehto nykyisen määrityksen viemiseksi tai tallentamiseksi . Kaikki reitittimet eivät salli tätä, mutta jos omasi tukee sitä, käytä sitä. Tällä tavoin voit palauttaa edellisen tilan, jos testi menee pieleen tai jos muutat jotain, joka jättää yhteyden katkeamaan.
Laiteohjelmiston päivittäminen: ensimmäinen askel aukkojen paikkaamiseen
Valmistajat ja internet-palveluntarjoajat julkaisevat säännöllisesti uusia laiteohjelmistoversioita lisätäkseen ominaisuuksia, parantaakseen suorituskykyä ja korjatakseen haavoittuvuuksia, joita hyökkääjät voivat hyödyntää . Jos olet käyttänyt samaa reititintä vuosia etkä ole koskaan päivittänyt sitä, on melko todennäköistä, että olet altis dokumentoiduille virheille.
Mallista riippuen päivitysprosessi voi olla automaattinen tai manuaalinen. Monissa nykyaikaisissa reitittimissä on "tarkista päivitykset" -vaihtoehto hallintavalikossa tai jopa mobiilisovellus päivityksen tarkistamiseen ja suorittamiseen . Muissa reitittimissä sinun on ladattava tiedosto viralliselta verkkosivustolta ja ladattava se manuaalisesti ohjauspaneelin kautta.
Internet-palveluntarjoajan tarjoamilla reitittimillä päivitykset lähetetään usein etänä, yleensä aamun varhaisina tunteina, mikä on havaittavissa, koska laite käynnistyy uudelleen itsestään aika ajoin . Silti on hyvä tarkistaa ohjauspaneelista, mikä laiteohjelmistoversio on asennettu ja vastaako se mallillesi dokumentoitua uusinta versiota.
Samalla varmista, että laitteesi (tietokone, mobiililaite, tabletti) ovat ajan tasalla, sillä monet WiFi-yhteensopivuus- tai tietoturvaongelmat vähenevät yksinkertaisesti pitämällä sekä reititin että siihen yhdistettävät laitteet ajan tasalla.
WiFi-suojaus: verkon nimi, salaus ja salasana
Seuraava tärkeä osa-alue on langattoman verkon tietoturva. Siihen liittyy kolme keskeistä elementtiä: verkon nimi (SSID), salausmenetelmä ja Wi-Fi-salasana . Yhdessä nämä määrittävät, kuinka helppoa tai vaikeaa kolmannen osapuolen on yrittää tunkeutua verkkoon.
Aloittamalla verkon nimestä on hyvä välttää oletus-SSID:itä. Monissa reitittimissä on tunnisteita, kuten MOVISTAR_XXXX, JAZZTEL_1234, Livebox-ABCD jne. Nämä antavat vihjeitä mallista ja operaattorista, mikä helpottaa hyökkääjän löytämään yleisiä tunnistetietoja tai hyödyntämään tiettyjä haavoittuvuuksia . Vaihda SSID sellaiseen, joka ei tunnista sinua tai paljasta laitteen merkkiä tai sijaintiasi.
Salauksen osalta nykyään suositellaan WPA3-Personalin käyttöä aina, kun reitittimesi ja laitteesi tukevat sitä . Se on nykyaikaisin ja luotettavin standardi. Jos tämä vaihtoehto ei ole käytettävissä, määritä vähintään WPA2-Personal (AES). Vältä ehdottomasti WEP:tä, vanhempaa WPA:ta tai sekamuotoja, kuten WPA/WPA2 ja TKIP, koska ne ovat epävarmoja ja joissakin tapauksissa voivat jopa heikentää suorituskykyä.
Wi-Fi-salasanasi tulee olla vahva ja yksilöllinen. Älä koskaan käytä omaa nimeäsi, koirasi nimeä tai muotoa "Madrid2024". Ihannetapauksessa luo pitkä salasana, joka sisältää isoja ja pieniä kirjaimia, numeroita ja symboleja , eikä sillä ole suoraa yhteyttä verkkosi nimeen tai henkilötietoihin. Salasananhallintaohjelma voi helpottaa tätä tehtävää huomattavasti.
Jos palveluntarjoajasi antoi sinulle reitittimen satunnaisen salasanan tarralla, se on hyväksyttävä lähtökohta, mutta on silti suositeltavaa vaihtaa se sellaiseen, jota hallitset itse ja jota ei ole helppo arvata SSID:stä . Ja jos unohdat salasanan, voit aina palauttaa reitittimen tehdasasetuksiin tietäen, että sinun on sen jälkeen määritettävä kaikki uudelleen.
SSID:n piilottamisen suhteen on tärkeää ymmärtää yksi asia: se ei tarjoa käytännössä mitään todellista turvallisuutta . "Piilotetut" verkot jatkavat lähettämistä ja ne voidaan havaita perus-Wi-Fi-analyysityökaluilla, ja ne myös pakottavat laitteesi jatkuvasti lähettämään nimeään, mikä voi vaarantaa yksityisyytesi. On parempi pitää se näkyvissä ja keskittyä vahvaan salaukseen ja luotettavaan salasanaan.
Valmistajien ja Applen suosittelemat suojausasetukset
Jotkut valmistajat, ja erityisesti Apple ekosysteeminsä vuoksi, julkaisevat melko selkeät ohjeet siitä, mitä asetuksia käytetään "vaarallisen verkon" tai "heikon turvallisuuden" varoitusten välttämiseksi. Näiden ohjeiden noudattaminen parantaa yleensä sekä yhteyden turvallisuutta että vakautta.
Langattoman verkon suojauksen osalta suositellaan WPA3-Personalin käyttöä aina kun mahdollista tai WPA2/WPA3 Transitional -tilaa , jos käytössäsi on sekä moderneja että vanhempia laitteita. Jos kumpaakaan ei ole käytettävissä, vähintään hyväksyttävä vaihtoehto on WPA2-Personal AES-salauksella.
Vanhempien protokollien, kuten WPA-only, WEP (myös "dynaamisten" 802.1X-varianttien) tai TKIP:n sisältävän salausnimeen sisältyvän kokoonpanon käyttöä ei suositella . Nämä vaihtoehdot ovat paitsi haavoittuvia, myös voivat aiheuttaa suorituskykyongelmia ja jatkuvia hälytyksiä uudemmissa laitteissa.
On myös suositeltavaa, että kaikilla yhden reitittimen taajuusalueilla (2,4 GHz, 5 GHz ja tarvittaessa 6 GHz) on sama SSID tyypillisessä kotiverkossa. Eri nimien antaminen kullekin taajuusalueelle voi aiheuttaa laitteiden yhteyden muodostumisen epäonnistumisen tai laitteiden välisen vaihdon virheellisenä , mikä on erityisen ongelmallista mobiililaitteiden kanssa.
Toinen ongelma, joka voi laukaista varoituksia iPhoneilla, iPadeilla tai Maceilla, on salatun DNS: n estäminen . Jos reitittimesi tai internet-palveluntarjoajasi ei salli DNS:ää HTTPS:n tai DNS:ää TLS:n kautta, jotkut järjestelmät näyttävät varoituksia. Näissä tapauksissa laiteohjelmiston päivittäminen, suositeltujen suojausasetusten tarkistaminen ja tarvittaessa yhteyden ottaminen internet-palveluntarjoajaan tai vaihtaminen uudempaan julkiseen DNS-palvelimeen on yleensä ratkaisu.
Järjestelmäpalveluiden osalta Apple vaatii, että langattomien verkkojen sijaintipalvelut otetaan käyttöön sen laitteissa, koska kunkin maan määräykset rajoittavat kanavia ja lähetystehoa. Jos poistat Wi-Fi-verkkoihin liittyvät sijaintipalvelut kokonaan käytöstä, saatat kohdata ongelmia lähellä olevien verkkojen näkemisessä , AirDropin tai AirPlayn käytössä tai luotettavassa yhteyden muodostamisessa tukiasemiin.
Reitittimen hallinta: järjestelmänvalvojan salasana, etäkäyttö ja WPS
Yksi kriittisimmistä asetuksista, ja sellainen, jonka monet ihmiset unohtavat, on reitittimen järjestelmänvalvojan salasana. Tämä ei ole Wi-Fi-salasana, vaan se, jota käytetään ohjauspaneeliin pääsemiseksi. Sen jättäminen oletusarvoihin on käytännössä kutsua ketä tahansa kokeilemaan sitä.
Yleensä, kun kirjaudut sisään ensimmäistä kertaa, näet käyttäjätunnuksia, kuten admin, 1234 tai jopa tyhjiä. Ensimmäinen asia, joka sinun tulee tehdä sisäänkirjautumisen jälkeen, on siirtyä "Hallinta", "Suojaus" tai "Lisäasetukset" -osioon ja vaihtaa järjestelmänvalvojan salasana vahvaan ja yksilölliseen salasanaan . Jos reitittimesi sallii sen, vaihda myös käyttäjätunnus; älä jätä sitä tyypilliseksi "admin".
Tähän liittyy läheisesti konsolin etäkäyttö . Joissakin malleissa voit hallita reititintä lähiverkon ulkopuolelta internetin kautta. Tämä on kätevää, jos hallinnoit useita asennuksia tai sinun on käytettävä sitä työpaikaltasi, mutta kotona se on yleensä tarpeeton riski.
Jos sinulla ei ole erityisen erityistä tarvetta, poista etähallinta käytöstä. Monissa reitittimissä voit estää sen kokonaan asettamalla hallinnan IP-osoitteeksi 0.0.0.0 tai 255.255.255.255 tai yksinkertaisesti poistamalla valinnan "etähallinta"-ruudusta suojausvalikossa. Mitä vähemmän tukiasemia olet yhteydessä internetiin, sitä parempi.
Toinen herkkä aihe on Wi-Fi Protected Setup (WPS) . Tämä ominaisuus keksittiin yksinkertaistamaan uusien laitteiden yhdistämistä joko painamalla fyysistä painiketta tai syöttämällä 8-numeroinen PIN-koodi. Ongelmana on, että tätä PIN-koodia voidaan hyökätä raa'alla voimalla, mikä heikentää merkittävästi WPA2-salauksen turvallisuutta.
Aina kun mahdollista, avaa reitittimesi WPS-valikko ja poista se käytöstä. On totta, että uuden laitteen yhdistäminen vie hieman kauemmin (sinun on annettava salasana), mutta aktiivisen WPS:n riski ei ole suurempi kuin sen mukavuus . Jos sinun on yhdistettävä toistimia tai sähköverkkosovittimia, sinun tarvitsee tehdä se vain kerran.
Palomuuri, NAT, portit ja UPnP: sisään- ja ulos tulevien tietojen hallinta
Reitittimen "käyttäjäystävällisen" osan takana on joukko verkkotoimintoja, jotka määrittävät, miten se kommunikoi internetin kanssa. Näistä tärkeimpiä ovat palomuuri, verkko-osoitteenmuunnos (NAT), porttien hallinta ja palvelut, kuten UPnP.
Lähes kaikissa nykyaikaisissa reitittimissä on sisäänrakennettu palomuuri, joka pystyy suodattamaan saapuvaa ja lähtevää liikennettä suojaussääntöjen perusteella . On suositeltavaa pitää se käytössä ja avata tiettyjä portteja vain, jos se on todella tarpeen online-pelaamista, kotipalvelimia, IP-kameroita tai muita tiettyjä palveluita varten.
NAT on toiminto, joka muuntaa sisäisen verkkosi yksityiset IP-osoitteet internet-palveluntarjoajasi sinulle antamaksi julkiseksi IP-osoitteeksi. Normaalisti vain reititin suorittaa tämän muunnoksen. Jos NAT on käytössä useammassa kuin yhdessä laitteessa (esimerkiksi modeemissa ja sitten lisäreitittimessä) , saatat kohdata yleisen "kaksinkertaisen NATin" ongelman. Voit välttää tämän katsomalla, miten kaksi reititintä yhdistetään oikein.
Kun puhumme porttien avaamisesta tai sulkemisesta, viittaamme siihen, minkä tyyppisiä saapuvia yhteyksiä sallit internetistä verkkoosi. Reitittimessäsi on teoreettisesti 65 536 porttia; oletusarvoisesti useimmat ovat suljettuja. Sinun tulisi avata vain ehdottoman välttämättömät portit ja sulkea ne, kun niitä ei enää käytetä , koska avoin, käyttämätön portti on kutsu hyökkääjille hyödyntää sitä. Jos olet epävarma, noudata opasta reitittimen porttien turvalliseen avaamiseen.
UPnP (Universal Plug and Play) on toinen vaarallinen kätevä ominaisuus. Sen avulla lähiverkon sovellukset ja laitteet voivat automaattisesti avata ja sulkea reitittimesi portteja ilman, että sinun tarvitsee määrittää mitään. Se kuulostaa hyvältä, mutta jos haittaohjelma asennetaan tietokoneellesi tai konsoliisi, se voi käyttää UPnP:tä päästäkseen internetiin huomaamattasi . Monet ihmiset haluavat mieluummin poistaa UPnP:n käytöstä ja hallita tarvitsemiaan portteja manuaalisesti.
Jotkut reitittimet tarjoavat myös "DMZ-isännän": pohjimmiltaan määritetään sisäinen IP-osoite, joka on alttiimpi (vähemmän suodatettu) ulkomaailmalle. Tämä ominaisuus on järkevä vain hyvin erityisissä ja kontrolloiduissa tilanteissa. Tavallisessa kotiympäristössä on paljon turvallisempaa olla käyttämättä DMZ:tä ollenkaan.
DHCP-, DNS- ja muut valvottavat verkkoasetukset
Langattoman yhteyden lisäksi on verkkoasetuksia, jotka kannattaa tarkistaa konfliktien välttämiseksi ja hyökkäyspinnan pienentämiseksi. Tärkeimpiä näistä ovat DHCP-palvelin, DNS-määritykset sekä parametrit, kuten radiotilat ja kanavanleveys.
Reitittimen DHCP-palvelin vastaa sisäisten IP-osoitteiden määrittämisestä kullekin liitetylle laitteelle. Yleensä verkossa on vain yksi DHCP-palvelin. Jos vahingossa otat DHCP:n käyttöön toisessa laitteessa (esimerkiksi toisessa reitittimessä väärässä tilassa) , saatat kohdata IP-ristiriitoja, joiden seurauksena laitteet eivät pysty selaamaan internetiä tai resurssit eivät ole käytettävissä.
DHCP-vuokrausaika ilmaisee, kuinka kauan IP-osoite on varattu tietylle laitteelle. Jos useita laitteita on yhteydessä toisiinsa ja katkaisemassa yhteyttä, tätä aikaa kannattaa lyhentää, jotta osoitteet kierrätetään nopeammin . Tyypillisessä kodissa oletusarvot ovat yleensä riittäviä.
DNS:n osalta reitittimesi käyttää yleensä internet-palveluntarjoajasi palvelimia ja jakaa ne laitteillesi. Voit muuttaa reitittimesi DNS-asetuksia, jos haluat käyttää nopeampia julkisia DNS-palvelimia tai palvelimia, jotka tukevat salattuja kyselyitä paremmin. Huomaa kuitenkin: jos määrität DNS-palvelimen, joka ei tue salattua DNS:ää, ja laitteesi ovat riippuvaisia tästä ominaisuudesta, saatat saada tietosuojavaroituksia.
Wi-Fi-radiotilojen (802.11n, ac, ax jne.) ja taajuusalueiden (2,4 GHz, 5 GHz, 6 GHz) osalta on yleensä hyvä pitää kaikki yhteensopivat tilat käytössä , jotta jokainen laite käyttää uusinta tukemaansa moodia. 2,4 GHz:n taajuusalueella on kuitenkin suositeltavaa asettaa kanavanleveys 20 MHz:iin häiriöiden vähentämiseksi Bluetoothin ja muiden lähellä olevien verkkojen kanssa.
5 GHz:n ja 6 GHz:n taajuusalueilla voit sallia suuremmat kaistanleveydet ja automaattisen kanavanvalinnan datakapasiteetin hyödyntämiseksi paremmin. Jos reitittimesi ei käsittele automaattista kanavanvalintaa hyvin, voit testata manuaalisesti eri kanavia ja valita sen, jolla on vähiten häiriöitä ja suurin vakaus , varsinkin jos asut rakennuksessa, jossa on useita lähellä olevia verkkoja.
MAC-suodatus, asiakkaan eristäminen ja sallittujen/mustien listausten lisääminen
Monissa reitittimissä on lisäominaisuuksia, kuten MAC-osoitteen suodatus, Wi-Fi-asiakkaiden eristäminen ja sallittujen/mustien listausten lisääminen. Vaikka näillä on käyttötarkoituksensa, on tärkeää ymmärtää niiden rajoitukset, jotta niihin ei luoteta liikaa.
MAC-osoite on jokaisen laitteen verkkokortin yksilöllinen tunniste. MAC-suodatuksen avulla voit sanoa: "Nämä laitteet voivat muodostaa yhteyden, nämä eivät." Paperilla tämä kuulostaa täydelliseltä hallinnalta, mutta todellisuudessa kuka tahansa kohtalaisen taitava hyökkääjä voi väärentää valtuutetun MAC-osoitteen , joten tätä mekanismia ei pitäisi käyttää ainoana turvaesteenä.
Valkoiset listat (jotka sallivat vain tietyt laitteet) ja mustat listat (jotka estävät tiettyjä laitteita) voivat toimia lisäkerroksena, jolla poistetaan verkosta havaitsemiasi ei-toivottuja laitteita tai rajoitetaan yhteyden muodostamista ympäristöissä, joissa hallitset kaikkea laitteistoa. Mutta aina yhdessä hyvän salauksen ja vahvojen salasanojen kanssa.
WiFi-asiakkaan eristäminen (jota joskus kutsutaan myös "tukiaseman eristämiseksi" tai "asiakkaan eristämiseksi") estää samaan langattomaan verkkoon yhdistettyjä laitteita näkemästä toisiaan. Tämä on erityisen hyödyllistä vierasverkoissa tai julkisilla paikoilla , joissa et halua yhden asiakkaan kannettavan tietokoneen voivan skannata toisen asiakkaan matkapuhelinta.
Tämän eristämisen käyttöönotto kotisi vierasverkossa vähentää riskiä, että tartunnan saaneen kannettavan tietokoneen omaava vierailija hyökkää muihin laitteisiisi. Et kuitenkaan ehkä halua ottaa sitä käyttöön pääverkossasi, jos olet riippuvainen tiedostojen jakamisesta, verkkotulostimista tai sisällön suoratoistosta älytelevisioihin.
Lyhyesti sanottuna nämä ominaisuudet ovat hyödyllisiä työkaluja globaalissa strategiassa: ne eivät korvaa nykyaikaista salausta tai vahvoja salasanoja , mutta ne auttavat hienosäätämään kuka yhdistää ja miten laitteet voivat olla vuorovaikutuksessa keskenään.
Vierasverkko, pääsynhallinta ja vastuullinen käyttö
Yksi parhaista tavoista pitää verkko puhtaana ja järjestyksessä on erottaa päälaitteiden liikenne vieraiden, vähemmän luotettavien laitteiden tai älykodin laitteiden liikenteestä. Sitä varten vieras-Wi-Fi-verkot ovat olemassa , ja lähes kaikki nykyaikaiset reitittimet mahdollistavat niiden luomisen.
Idea on yksinkertainen: reitittimesi valikossa otat käyttöön toisen langattoman verkon omalla nimellään ja salasanallaan ja määrität, onko sillä pääsy muihin sisäisen verkkosi laitteisiin vai vain internetiin. Ihannetapauksessa vieraiden käyttäjien tulisi voida käyttää vain verkkoa eivätkä he näe tietokoneitasi, NAS-laitteitasi tai tulostimiasi.
Tämä vierasverkko sopii täydellisesti silloin, kun ihmiset tulevat kotiisi, lapsille tai teini-ikäisille, jotka eivät juurikaan seuraa lataamiaan tiedostoja, ja "halvoille" IoT-laitteille, jotka eivät herätä paljon luottamusta, kuten älylampuille, Wi-Fi-pistokkeille tai vähemmän tunnettujen merkkien kameroille . Jos jokin niistä vaarantuu, mahdolliset vahingot ovat melko rajalliset.
Jotkin reitittimet mahdollistavat myös kaistanleveyden rajoittamisen tai tietyn sisällön suodattamisen vierasverkossa. Tällä tavoin voit estää ketään kuluttamasta yhteyttä lataamalla liikaa sisältöä tai estämällä lapsille sopimattomia verkkosivustoja. Näiden rajoitusten määrittäminen löytyy yleensä lapsilukon tai QoS-asetuksista.
Toinen hyvä tapa on vaihtaa Wi-Fi-verkon (tai vierasverkon) salasana aika ajoin , varsinkin jos olet jakanut sen monien ihmisten kanssa. Sinun ei tarvitse olla pakkomielteinen, mutta salasanan säännöllinen vaihtaminen vähentää riskiä, että vanha salasana vuotaa tai kirjoitetaan muistiin jonnekin turvattomaan paikkaan.
Muista lopuksi, että reitittimesi ei ole tuhoutumaton tai erehtymätön. Jos et aio käyttää sitä useaan päivään (pitkät matkat, lomat jne.), sen sammuttaminen kokonaan poistaa hyökkäyspinnan ja säästää energiaa. Se on paras turvatoimenpide: sammutettua laitetta ei voida hakkeroida.
Kyberturvallisuuden valvonta, ylläpito ja käytännöt
Reitittimen asentaminen oikein kerran on tärkeää, mutta turvallisuus ei ole staattista. Ajan myötä uusia haavoittuvuuksia ilmenee, lisäät laitteita, tapasi muuttuvat... siksi on hyvä tarkastella tiettyjä näkökohtia säännöllisesti ja omaksua hyviä käyttötapoja.
Tarkista säännöllisesti (esimerkiksi kerran kuukaudessa) reitittimesi ohjauspaneelista luettelo yhdistetyistä laitteista, sekä langallisista että Wi-Fi-laitteista. Jos näet tuntemattomia nimiä tai MAC-osoitteita, verkossasi saattaa olla tunkeutujia . Vaihda siinä tapauksessa välittömästi Wi-Fi-salasanasi, harkitse MAC-suodatuksen ottamista käyttöön ja tarkista muut suojausasetukset.
On olemassa verkkoskannaussovelluksia ja -työkaluja, jotka voivat auttaa sinua luomaan luettelon laitteistasi, havaitsemaan avoimia portteja ja varoittamaan mahdollisista haavoittuvuuksista . Monissa nykyaikaisissa reitittimissä on jopa "tietoturvaskannaus"-ominaisuuksia, jotka tarkistavat omat ja liitettyjen laitteiden kokoonpanot.
Älä unohda, että vaikka reitittimesi olisi suojattu, vanhentunut tai tartunnan saanut laite on aivan yhtä vaarallinen sisäänpääsykohta. Pidä kaikki käyttöjärjestelmäsi, selaimesi ja sovelluksesi ajan tasalla ja käytä luotettavia tietoturvaratkaisuja tietokoneillasi ja mobiililaitteillasi.
Jos olet erityisen huolissasi yksityisyydestä selaamisen aikana, VPN:n asentaminen suoraan reitittimellesi voi olla harkitsemisen arvoinen. Tällä tavoin kaikki verkostasi lähtevä liikenne kulkee salatun tunnelin kautta VPN-palveluntarjoajalle . Se on kuitenkin määritettävä oikein, ja sinun tulee olla tietoinen siitä, että se voi vaikuttaa suorituskykyyn.
Viime kädessä avainasemassa on hyvän alkuasennuksen yhdistäminen minimaaliseen valvontaan ja päivityksiin. Sinun ei tarvitse olla asiantuntija ylläpitääksesi erittäin kunnollista tietoturvatasoa, jos käytät aikaa perusasioiden ymmärtämiseen etkä jätä reititintäsi valvomatta vuosiksi.
Käyttämällä hieman aikaa laiteohjelmiston tarkistamiseen, säätämällä WiFi-salausta, vaihtamalla oletussalasanoja, poistamalla käytöstä tarpeettomat käyttöoikeudet, kuten WPS tai etähallinta, ja hyödyntämällä ominaisuuksia, kuten vierasverkkoja tai sisäänrakennettua palomuuria, tavallisesta reitittimestä tulee paljon luotettavampi yhteytesi, laitteidesi ja henkilökohtaisten tietojesi vartija.