- 更新路由器固件并更改所有默认密码(包括管理员密码),以减少已知漏洞。
- 配置 WiFi 时,请使用 WPA3 或 WPA2-AES 加密、无法识别的 SSID 和强密码,避免使用过时的协议和不安全的选项。
- 通过在不需要时禁用远程管理、WPS 和 UPnP、限制端口以及使用内置防火墙来加强安全性。
- 将设备单独放置在访客网络上,定期检查连接的设备,并保持所有设备更新,以持续保护设备安全。
如果你一直觉得家里的Wi-Fi“没问题,因为它能用”,却从未费心检查过路由器设置,那么你的客厅里就潜藏着一个安全隐患。路由器是所有设备连接互联网的入口:电脑、手机、智能电视、网络摄像头、智能音箱……如果这个入口没有正确关闭,任何人都可以入侵。
除了邻居偷偷连接到你的网络之外,配置错误的路由器还可能导致你的通信被拦截、个人数据被窃取,甚至你的网络连接被用于犯罪活动。好消息是,你无需成为系统管理员就能大幅提升网络安全性:只需进行一些精心设计的调整,就能显著增强家庭或小型办公室网络的安全性。
为什么保护路由器设置如此重要?
路由器就像您私有网络和外部世界之间的守门人:它决定哪些流量可以进入,哪些流量可以输出,以及哪些设备可以连接。就像您不会敞开家门一样,将路由器保留所有“出厂”设置而不进行检查也是不明智的。几乎所有设备都配备了旨在实现快速连接而非最高安全性的通用参数。
我们说的不仅仅是Wi-Fi网络。防火墙设置、无线加密、DHCP、网络地址转换(NAT)、开放端口等等,都至关重要。每一个错误的设置都可能成为攻击者窥探或渗透的又一个漏洞。
此外,路由器几乎全天候24小时开机,而且往往多年无人维护。这意味着,如果不进行更新,路由器就会积累已知的安全漏洞,而网络犯罪分子深谙如何利用这些漏洞。就像您需要更新手机或电脑一样,路由器也需要维护。
更糟糕的是,被入侵的路由器不仅仅会影响性能。它还可以被用作僵尸网络的一部分,发起DDoS攻击,操纵DNS将你重定向到虚假的银行或社交媒体网站,或者对你的通信发起中间人攻击。
简而言之:保护路由器就是保护你的网络、你的设备,在很多情况下,也包括你的数字身份和你的钱包。花时间保护路由器是值得的。
路由器配置错误的风险
如果路由器设置保持出厂默认状态或随意更改,问题远不止连接速度慢那么简单。主要的网络安全风险可以归纳为几个重要类别,务必牢记在心。
最直接的影响之一是未经授权的网络访问。入侵者一旦连接到你的 Wi-Fi,就会占用你的带宽,使网络饱和,导致网络中断或速度大幅下降。虽然这很烦人,但这几乎是所有问题中最轻微的一个。
网络信息泄露的危害远比这严重得多。安全性低下的路由器很容易让不法分子拦截网络流量、嗅探数据、监控用户访问的网页和使用的服务,甚至窃取凭证和敏感数据,尤其是在访问加密不足的网站或使用不安全协议的情况下。
如果攻击者成功攻破路由器,他们就能控制整个本地网络,访问共享文件、摄像头、麦克风或连接的存储设备。然后,他们可以监视用户、定位设备、提取照片或文档,甚至用恶意软件锁定设备。
另一种令人担忧的情况是臭名昭著的DNS劫持。攻击者会修改你路由器上配置的DNS服务器,这样当你输入网上银行或社交网络的网址时,跳转到的就不是合法的网站,而是一个旨在窃取你的用户名和密码的虚假网站。在你看来,“一切似乎都很正常”,但实际上,你正在与网络犯罪分子对话。
别忘了还有法律风险:如果有人利用你的网络连接发送大量垃圾邮件、发起拒绝服务(DoS/DDoS)攻击或下载非法内容,那么记录下来的IP地址就是你路由器的IP地址。到时候要证明这并非你所为,可就麻烦了。
最后,许多恶意软件攻击活动会瞄准存在漏洞的路由器,将其变成僵尸网络。一旦感染,您的计算机性能可能会下降,同时还会参与协同攻击,而您除了网络连接不稳定之外,不会察觉到任何明显的异常。
在进行任何操作之前:请先访问并备份设置。
在开始更改设置之前,最好按部就班地进行操作。首先,安全地访问路由器的控制面板,如果可以,请保存当前配置的副本,以防需要恢复到之前的状态。
理想情况下,如果您的电脑离路由器很近,请使用以太网线连接。有线连接可以避免干扰,并降低在调整敏感设置时意外连接到公共 Wi-Fi 网络或他人 Wi-Fi 网络的风险。如果您别无选择只能使用 Wi-Fi,请确保您连接的是自己的网络。
大多数情况下,您可以通过在网络浏览器中输入类似192.168.1.1 或 192.168.0.1的地址来访问您的路由器。此信息通常与默认管理员用户名和密码一起贴在设备底部或背面的标签上。
如果您没有标签或说明书,可以上网搜索您路由器的确切型号(通常由您的网络服务提供商提供,例如 Movistar、Orange、Vodafone、Jazztel 等),并查阅官方指南。许多老款路由器的默认密码组合是 admin/admin、admin/1234 或类似格式,显然需要尽快更改。
进入管理面板后,找到导出或保存当前配置的选项。并非所有路由器都支持此功能,但如果您的路由器支持,请使用它。这样,如果测试失败或您更改了某些设置导致连接中断,您可以恢复到之前的状态。
更新固件:堵住漏洞的第一步
制造商和互联网服务提供商会定期发布新的固件版本,以增加功能、提升性能并修复可能被攻击者利用的漏洞。如果您多年来一直使用同一台路由器且从未更新过,那么您很可能容易受到已知漏洞的攻击。
根据路由器型号的不同,更新过程可以是自动的,也可以是手动的。许多现代路由器在管理菜单中都提供了“检查更新”选项,甚至还有移动应用程序可以用来检查和运行更新。而对于其他型号,您需要从官方网站下载更新文件,然后通过控制面板手动上传。
在网络服务提供商 (ISP) 提供的路由器上,更新通常是远程推送的,一般在清晨,这很容易察觉,因为设备会不时自动重启。即便如此,最好还是访问控制面板,检查已安装的固件版本,并确认它是否与您路由器型号的最新版本相符。
在执行此操作的同时,请确保您的设备(PC、手机、平板电脑)也保持最新状态,因为只需保持路由器和连接到路由器的设备都保持最新状态,即可减少许多 WiFi 兼容性或安全问题。
WiFi 安全:网络名称、加密方式和密码
下一个主要领域是无线网络安全。这涉及三个关键要素:网络名称 (SSID)、加密方法和 Wi-Fi 密码。这三者共同决定了第三方入侵网络的难易程度。
首先,从网络名称入手,最好避免使用默认的 SSID。许多路由器都带有类似 MOVISTAR_XXXX、JAZZTEL_1234、Livebox-ABCD 等的标识符。这些标识符会泄露路由器的型号和运营商信息,使攻击者更容易获取通用凭据或利用特定漏洞。请将 SSID 更改为不会泄露您的身份、设备品牌或位置信息的名称。
关于加密,目前建议在路由器和设备支持的情况下使用 WPA3-Personal。它是最新、最可靠的标准。如果不支持 WPA3-Personal,至少要配置 WPA2-Personal (AES)。务必避免使用 WEP、旧版 WPA 或混合模式(例如 WPA/WPA2 与 TKIP),因为它们不安全,在某些情况下甚至会降低性能。
您的 Wi-Fi 密码应该足够复杂且独一无二。切勿使用您的姓名、爱犬的名字或“Madrid2024”之类的词语。理想情况下,应创建一个包含大小写字母、数字和符号的长密码,且密码与您的网络名称或个人信息没有任何直接关联。使用密码管理器可以大大简化这一过程。
如果你的服务提供商给你的路由器上印着一个随机密码,这可以作为初始密码,但最好还是将其更改为你能控制且不易从 SSID 猜到的密码。如果你忘记了密码,可以随时将路由器恢复出厂设置,但需要注意的是,之后你需要重新配置所有设置。
关于隐藏 SSID,有一点需要注意:它几乎无法提供任何真正的安全保障。“隐藏”的网络会持续广播,并且很容易被基本的 Wi-Fi 分析工具检测到。此外,它们还会强制您的设备不断广播其名称,这可能会泄露您的隐私。因此,最好保持 SSID 可见,并将重点放在强大的加密和设置强密码上。
制造商和苹果公司推荐的安全设置
一些厂商,尤其是苹果公司(针对其生态系统),会发布相当清晰的指南,指导用户如何设置才能避免出现“网络不安全”或“安全级别低”的警告。遵循这些指南通常可以提高连接的安全性和稳定性。
关于无线安全,建议尽可能使用 WPA3-Personal 加密;如果新旧设备混用,则可使用WPA2/WPA3 过渡模式。如果以上两种方案均不可行,则最低可接受的方案是使用 AES 加密的 WPA2-Personal 加密。
强烈建议不要使用较旧的协议,例如仅使用 WPA、WEP(即使是带有 802.1X 的“动态”变体)或任何在密码名称中包含 TKIP 的配置。这些选项不仅存在安全漏洞,还可能导致性能问题,并在新设备上引发持续的警报。
此外,建议在典型的家庭网络中,同一路由器上的所有频段(2,4 GHz、5 GHz 以及如果适用的话,6 GHz)使用相同的 SSID。为每个频段分配不同的名称可能会导致设备连接不正常或在不同频段之间无序切换,这对于移动设备来说尤其成问题。
另一个可能导致 iPhone、iPad 或 Mac 出现警告的问题是加密 DNS被阻止。如果您的路由器或互联网服务提供商不允许使用 HTTPS 或 TLS 的 DNS,某些系统会显示警告。在这种情况下,通常可以通过更新固件、检查推荐的安全设置,并在必要时联系您的互联网服务提供商或切换到更现代的公共 DNS 服务器来解决问题。
关于系统服务,苹果公司坚持要求在其设备上启用无线网络的定位服务,因为各国法规对信道和发射功率都有限制。如果您完全禁用与 Wi-Fi 相关的定位服务,可能会遇到无法查看附近网络、使用隔空投送 (AirDrop) 或隔空播放 (AirPlay) 或稳定连接到接入点等问题。
路由器管理:管理员密码、远程访问和WPS
路由器管理员密码是最关键的设置之一,也是许多人容易忘记的设置。这不是 Wi-Fi 密码,而是用于访问控制面板的密码。如果保留默认值,实际上就等于邀请任何人尝试破解。
通常情况下,首次登录时,您会看到类似 admin、1234 甚至空白的用户名。登录后,您应该做的第一件事是进入“管理”、“安全”或“高级设置”部分,并将管理员密码更改为强密码且独一无二的密码。如果您的路由器允许,也请更改用户名;不要保留默认的“admin”。
与此密切相关的是远程访问控制台。某些型号允许您通过互联网从本地网络外部管理路由器。如果您管理多个设备或需要在工作场所访问路由器,这将非常方便;但对于家庭用户而言,这通常是一种不必要的风险。
如果没有特别特殊的需求,请禁用远程管理。在许多路由器上,如果您想完全阻止远程管理,可以将管理 IP 地址设置为 0.0.0.0 或 255.255.255.255,或者直接取消选中安全菜单中的“远程管理”复选框。暴露在互联网上的接入点越少越好。
另一个敏感问题是Wi-Fi保护设置(WPS)。这项功能旨在简化新设备的连接,用户可以通过按下物理按钮或输入8位PIN码来完成连接。但问题在于,这种PIN码很容易被暴力破解,从而大幅降低WPA2加密的安全性。
尽可能进入路由器的WPS菜单并将其禁用。连接新设备的确会稍慢一些(需要输入密码),但启用WPS带来的风险远大于其所谓的便利。如果您需要连接中继器或电力线适配器,只需设置一次即可。
防火墙、NAT、端口和UPnP:控制进出流量
路由器“用户友好”界面背后隐藏着一系列网络功能,这些功能决定了路由器如何与互联网通信。其中最重要的包括防火墙、网络地址转换 (NAT)、端口管理以及 UPnP 等服务。
几乎所有现代路由器都内置了防火墙,能够根据安全规则过滤传入和传出的流量。建议保持防火墙启用状态,仅在确实需要时才打开特定端口,例如用于在线游戏、家庭服务器、IP摄像头或其他特定服务。
NAT(网络地址转换)功能是将您内部网络中的私有 IP 地址转换为您的互联网服务提供商分配给您的公共 IP 地址。通常情况下,只有路由器执行此转换。如果您在多个设备上启用了 NAT(例如,在调制解调器上启用,然后在另一个路由器上启用),则可能会遇到常见的“双重 NAT”问题——为避免这种情况,请参阅如何正确连接两个路由器。
当我们谈到打开或关闭端口时,指的是指定允许哪些类型的互联网连接进入您的网络。您的路由器理论上有 65.536 个端口;默认情况下,大多数端口是关闭的。您应该只打开绝对必要的端口,并在不再使用时将其关闭,因为打开的未使用端口会给攻击者带来可乘之机。如果您不确定如何操作,请参阅有关如何在路由器上安全打开端口的指南。
UPnP(通用即插即用)是另一种危险的便利功能。它允许本地网络上的应用程序和设备自动打开和关闭路由器上的端口,而无需您进行任何配置。这听起来不错,但如果您的电脑或游戏机上安装了恶意软件,它就可以利用 UPnP 在您不知情的情况下访问互联网。许多人更倾向于禁用 UPnP 并手动管理所需的端口。
有些路由器还提供“DMZ主机”功能:本质上是指定一个对外部网络更开放(过滤更少)的内部IP地址。此功能仅在非常特定且受控的场景下才有意义。在普通的家庭环境中,最好完全不使用DMZ。
需要监控的 DHCP、DNS 和其他网络设置。
除了无线网络方面,还有一些网络设置值得检查,以避免冲突并减少攻击面。主要包括DHCP 服务器、DNS 配置以及无线电模式和信道宽度等参数。
路由器的 DHCP 服务器负责为每个连接的设备分配内部 IP 地址。通常情况下,网络中只有一个 DHCP 服务器。如果您不小心在其他设备上启用了 DHCP(例如,另一个路由器处于错误模式),则可能会出现 IP 地址冲突,导致设备无法浏览互联网或某些资源无法访问。
DHCP 租约时间表示 IP 地址为特定设备保留的时间。如果有很多设备频繁连接和断开连接,您可能需要缩短此时间,以便更快地回收地址。在一般家庭环境中,默认值通常就足够了。
关于 DNS,您的路由器通常会使用互联网服务提供商的服务器,并将解析结果分发给您的设备。如果您想使用速度更快的公共 DNS 服务器或对加密查询支持更好的服务器,可以更改路由器上的 DNS 设置。但是请注意:如果您配置的 DNS 服务器不支持加密 DNS,而您的设备又依赖于此功能,则可能会收到隐私警告。
关于 Wi-Fi 无线模式(802.11n、ac、ax 等)和频段(2,4 GHz、5 GHz、6 GHz),通常建议启用所有兼容模式,以便每个设备都能使用其支持的最新模式。但是,在 2,4 GHz 频段,建议将信道宽度设置为 20 MHz,以减少对蓝牙和其他附近网络的干扰。
在 5 GHz 和 6 GHz 频段,您可以启用更高的带宽和自动信道选择功能,以更好地利用数据容量。如果您的路由器自动信道选择功能不佳,您可以手动测试不同的信道,并选择干扰最小、稳定性最高的信道,尤其是在您居住的建筑物内周围有很多网络的情况下。
MAC地址过滤、客户端隔离和白名单/黑名单
许多路由器都包含额外的访问控制功能,例如 MAC 地址过滤、Wi-Fi 客户端隔离和白名单/黑名单。虽然这些功能各有用途,但了解它们的局限性至关重要,以免过度依赖它们。
MAC地址是每个设备网络接口卡的唯一标识符。MAC过滤允许你指定“哪些设备可以连接,哪些设备不能连接”。理论上,这似乎意味着完全控制,但实际上,任何具备一定技术水平的攻击者都可以伪造授权的MAC地址,因此不应将此机制作为唯一的安全屏障。
白名单(仅允许特定设备)和黑名单(阻止特定设备)可以作为额外的安全层,用于移除网络中检测到的不需要的设备,或者在您控制所有硬件的环境中限制哪些设备可以连接。但始终要配合良好的加密技术和强密码。
WiFi客户端隔离(有时也称为“AP隔离”或“客户端隔离”)可防止连接到同一无线网络的设备相互发现。这在访客网络或公共区域尤其有用,因为在这些环境中,您不希望一个客户端的笔记本电脑能够扫描到另一个客户端的手机。
在家中访客网络上启用此隔离功能,可以降低访客携带感染病毒的笔记本电脑攻击您其他设备的风险。但是,如果您依赖文件共享、使用网络打印机或向智能电视串流内容,则可能不希望在主网络上启用此功能。
简而言之,这些功能是全球战略中的有用工具:它们不会取代现代加密或强密码,但它们有助于微调谁可以连接以及设备如何相互交互。
访客网络、访问控制和负责任的使用
保持网络整洁有序的最佳实践之一是将主设备的流量与访客、不太可靠的设备或智能家居设备的流量分开。这就是访客 Wi-Fi 网络的作用,几乎所有现代路由器都支持创建访客 Wi-Fi 网络。
思路很简单:在路由器的菜单中,启用第二个无线网络,并为其设置独立的名称和密码,同时指定该网络是否可以访问内部网络上的其他设备,还是只能访问互联网。理想情况下,访客应该只能访问该网络,而不能看到您的电脑、NAS 设备或打印机。
这个访客网络非常适合家里来客人、不太注意下载内容的儿童或青少年,以及一些不太可靠的“廉价”物联网设备,例如不知名品牌的智能灯泡、Wi-Fi插座或摄像头。即使其中任何一台设备遭到入侵,潜在的损失也相当有限。
一些路由器还允许您限制访客网络的带宽或过滤特定内容。这样,您可以防止有人过度下载占用大量网络连接,或者屏蔽不适合儿童访问的网站。这些限制通常可以在家长控制或QoS设置中找到。
另一个好习惯是定期更改您的 Wi-Fi(或访客网络)密码,尤其是在您与很多人共享过密码的情况下。您无需过于频繁,但定期更改密码可以降低旧密码泄露或被记录在不安全的地方的风险。
最后,请记住,您的路由器并非坚不可摧或万无一失。如果您几天不用它(例如长途旅行、度假等),将其完全关闭可以消除攻击面并节省能源。这是终极安全措施:关闭的设备无法被黑客入侵。
网络安全监控、维护和习惯
正确设置路由器固然重要,但安全并非一成不变。随着时间的推移,新的漏洞会出现,您会添加更多设备,您的使用习惯也会发生变化……因此,定期检查某些方面并养成良好的使用习惯至关重要。
定期(例如每月一次)访问路由器的控制面板,查看已连接设备列表,包括有线和无线设备。如果您看到不认识的名称或 MAC 地址,则您的网络可能已被入侵。在这种情况下,请立即更改 Wi-Fi 密码,考虑启用 MAC 地址过滤,并检查其他安全设置。
有很多网络扫描应用和工具可以帮助您创建设备清单、检测开放端口并提醒您注意潜在漏洞。许多现代路由器甚至都包含“安全扫描”功能,可以检查自身配置以及连接设备的配置。
别忘了,即使你的路由器很安全,过时或感染病毒的设备同样会成为攻击入口。务必将所有操作系统、浏览器和应用程序更新到最新版本,并在你的电脑和移动设备上使用可靠的安全解决方案。
如果您特别注重浏览时的隐私,不妨考虑在路由器上直接安装 VPN 。这样,所有离开您网络的流量都会通过加密隧道传输到 VPN 提供商。但是,这需要正确配置,并且您应该意识到它可能会影响网络性能。
归根结底,关键在于将良好的初始设置与最少的监控和更新相结合。只要花些时间了解基础知识,并且不要让路由器多年无人看管,即使你不是专家,也能维持相当不错的安全级别。
花些时间检查固件、调整 WiFi 加密、更改默认密码、禁用 WPS 或远程管理等不必要的访问,并利用访客网络或内置防火墙等功能,可以将普通的路由器变成更可靠的连接、设备和个人信息的守护者。