Содержание
1. Что именно угрожает вашему Wi-Fi
2. Простые шаги, которые дадут максимум результата
3. Малый бизнес, простая схема из трех сетей
4. Часто задаваемые вопрос про защиту Wi-Fi сети / FAQ
5. Типичные ошибки
Большинство «взломов Wi-Fi» — не магия хакеров, а последствия включённого WPS, заводских или слабых паролей и устаревшей прошивки. Исправим это за один заход — по шагам, без терминов, которые хочется загуглить.
Если коротко: для защиты домашнего Wi-Fi смените пароль администратора роутера, используйте WPA3 или WPA2-AES, установите длинный уникальный пароль сети и обновите прошивку. Для гостей лучше создать отдельную сеть, а список подключённых устройств периодически проверять.
Что именно угрожает вашему Wi-Fi
- Подбор пароля к сети. Если пароль — «12345678», название улицы, номер телефона или другое простое сочетание, его легче подобрать или угадать.
- WPS (кнопка/пин). WPS обеспечивает простое подключение устройств, но одновременно может создавать дополнительный риск для безопасности сети.
- Заводской пароль роутера. Пароль Wi-Fi и пароль от панели управления роутером — не одно и то же. Если оставить стандартные данные администратора, злоумышленник, получивший доступ к панели управления, сможет изменить настройки сети.
- Старая прошивка роутера. Известные уязвимости часто исправляют обновлениями. Если роутер давно не получает новую прошивку, его защита постепенно устаревает.
- Одна сеть для всех. Если гости, рабочие компьютеры и устройства умного дома находятся в одной локальной сети, заражённое или уязвимое устройство может создавать дополнительный риск для остальных.
- Лишний доступ извне. Удалённое управление и переадресация портов удобны в отдельных сценариях, но без необходимости лучше их не включать.
Простые шаги, которые дадут максимум результата
1) Смените логин и пароль администратора
- Если роутер позволяет — используйте логин не admin.
- Пароль должен быть длинным и уникальным. Можно использовать буквы разного регистра, цифры и символы.
- Не повторяйте пароль от Wi-Fi или личных сервисов.
- Если есть двухфакторная аутентификация для входа в настройки роутера — включите.
Обычно эти настройки находятся в разделах:
Администрирование / Система / Управление / Пользователи
Важно не путать два пароля: один используется для подключения устройств к Wi-Fi, второй — для входа в настройки самого роутера. Лучше, чтобы они не совпадали.
2) Обновите прошивку роутера
- В веб-интерфейсе найдите «Обновление ПО», «Обновление системы» или Firmware Update.
- Включите автоматическую проверку и установку обновлений, если такая возможность есть.
- Если автоматических обновлений нет — периодически проверяйте новые версии вручную.
Обновления нужны не только для новых функций. Производители также исправляют обнаруженные ошибки и уязвимости. Если модель уже давно не поддерживается производителем и не получает обновления безопасности, это один из поводов задуматься о замене роутера.
3) Выберите правильное шифрование и пароль Wi-Fi
- Лучший вариант для современных устройств — WPA3-Personal.
- Если часть техники WPA3 не поддерживает — используйте WPA2-Personal с AES.
- Переходный режим WPA2/WPA3 можно использовать, если дома одновременно есть новые и более старые устройства.
- Избегайте устаревших WEP, WPA и WPA/TKIP.
- Пароль Wi-Fi должен быть длинным и уникальным. Буквы разного регистра, цифры и символы усложнят подбор.
- Не повторяйте пароль из личных сервисов и настроек роутера.
Необязательно менять хороший пароль каждый месяц или квартал только ради профилактики. Гораздо важнее его длина и уникальность. Сменить пароль стоит, если появились неизвестные подключения, есть подозрение на утечку или доступ к сети больше не должен быть у кого-то из пользователей.
4) Удобство или безопасность? Функции, которые лучше отключить
- WPS — только если нужно и вы понимаете зачем
- UPnP — в бизнес-сценариях лучше отключить, если он не нужен. Дома отключение может повлиять на работу некоторых игр, приставок и устройств, поэтому сначала проверьте, используется ли функция.
- Переадресация портов — включайте только если понимаете, для какой задачи это необходимо.
Чем меньше ненужных сервисов доступно извне, тем меньше потенциальных точек входа.
5) Разделите сеть: гости и «умный дом» отдельно
- Создайте гостевую сеть — отдельный SSID с собственным паролем.
- Включите изоляцию клиентов, если роутер это поддерживает: тогда гости не смогут обращаться к вашим компьютерам и другим устройствам локальной сети.
- Ограничьте скорость гостям, если это необходимо, чтобы они не мешали работе основной сети.
- Устройства умного дома — камеры, лампы, розетки, роботы-пылесосы — по возможности лучше отделять от рабочих компьютеров и устройств с важными данными.
На некоторых роутерах для IoT можно создать отдельную сеть. Иногда для этого используют гостевую сеть, но есть нюанс: при полной изоляции смартфон может перестать видеть телевизор, колонку или другое умное устройство. Поэтому способ разделения зависит от конкретной модели роутера и вашей техники.
У нас есть отдельная статья «Зачем нужна гостевая сеть и как её настроить».
6) Настройте защищённые DNS
Некоторые роутеры поддерживают DNS over HTTPS (DoH) или DNS over TLS (DoT). Эти технологии шифруют DNS-запросы между устройством или роутером и DNS-сервером.
Где искать:
Интернет / WAN / DNS / Безопасный DNS.
Важно: сам по себе DoH или DoT не блокирует фишинг и вредоносные сайты. Такая фильтрация появляется только в DNS-сервисах, которые отдельно проверяют домены по своим базам опасных ресурсов.
Защищённый DNS — дополнительная мера. Он не заменяет хороший пароль, WPA2/WPA3 и обновления прошивки.
7) Введите мини-регламент. Раз в несколько месяцев можно:
- проверить наличие обновлений;
- посмотреть список подключённых устройств;
- проверить, нет ли неизвестных подключений;
- убедиться, что WPS и ненужное удалённое управление выключены;
- проверить неизвестные правила переадресации портов.
Незнакомые устройства — сначала идентифицировать, а если устройство точно чужое — заблокировать и сменить пароль Wi-Fi. Не каждое непонятное название означает взлом. Телевизор, робот-пылесос, приставка или смартфон с приватным MAC-адресом могут отображаться в списке клиентов под неожиданным именем. Если есть функция уведомлений о новых подключениях, то можно воспользоваться ей.
Малый бизнес: простая схема из трёх сетей
- Secure-SSID — для кассы, учётной системы, рабочего ноутбука. WPA3/WPA2-AES, длинный пароль, скорость без ограничений.
- IoT-SSID — камеры, принтеры и другое оборудование. По возможности ограничьте доступ к внутренним ресурсам.
- Guest-SSID — для посетителей. Изоляция клиентов + при необходимости ограничение скорости.
Плюс:
- UPS на роутер и кассу — чтобы сеть и критичное оборудование не отключались при кратких перебоях с электричеством.
- Не открывайте доступ к камерам через переадресацию портов без необходимости. Используйте предусмотренные производителем защищённые способы удалённого доступа.
- Проверяйте доступы при увольнении сотрудника. Если он знал общий пароль рабочей сети, пароль стоит сменить.
- Не используйте один пароль для гостевой сети, рабочей сети и панели управления роутером.
Для небольшой компании такая схема уже заметно безопаснее варианта, где касса, камеры, сотрудники и посетители подключены к одной Wi-Fi-сети.
Частые вопросы про защиту Wi-Fi-сети / FAQ
Скрывать SSID — полезно?
Не особо. Это усложняет жизнь вам, а не злоумышленникам. Скрытая сеть всё равно может быть обнаружена. Надёжнее использовать WPA2/WPA3 и хороший пароль.
MAC фильтрация — это защита?
Как единственная мера — нет: MAC-адрес можно подменить. Как дополнительный способ контроля подключений — использовать можно.
Как часто менять пароль?
Для дома нет необходимости менять хороший уникальный пароль строго каждые 6 или 12 месяцев. Меняйте его, если обнаружили подозрительное подключение, пароль мог попасть к посторонним или кто-то больше не должен иметь доступ к сети. Для бизнеса общий пароль стоит менять после ухода сотрудника, если он его знал, а также при подозрении на компрометацию.
Как понять, что к Wi-Fi подключился посторонний?
Откройте приложение или веб-интерфейс роутера и найдите раздел «Подключённые устройства», «Клиенты», «Домашняя сеть» или похожий. Обратите внимание на неизвестные устройства. Но сначала исключите телевизоры, приставки, камеры, умные колонки и смартфоны — они не всегда отображаются под понятными названиями. Дополнительный повод насторожиться — если без вашего участия изменился пароль, DNS, появились неизвестные пользователи или правила переадресации портов.
Пора менять роутер?
Да, если: нет WPA2-AES/WPA3, нет обновлений, частые обрывы, не поддерживает гостевые сети/DoH/5 ГГц
- Заводской пароль admin и активный WPS.
- Один и тот же пароль для Wi-Fi, роутера и личных сервисов.
- «Говорящий» SSID — фамилия, адрес или название бизнеса.
- Переадресация портов к камерам «для удобства».
- Вся техника в одной сети без изоляции.
- Годы без обновлений прошивки.
- Включённое удалённое управление роутером без необходимости.
- Надежда только на скрытый SSID или MAC-фильтрацию.
Большинству пользователей этого набора настроек достаточно, чтобы закрыть основные слабые места домашней Wi-Fi-сети. Абсолютной защиты не существует, но актуальная прошивка, WPA2/WPA3, хорошие пароли и отключение ненужных функций значительно снижают риск.
Нужен интернет во Владимирской области или помощь в настройке роутера? Оставьте заявку или свяжитесь с нами в социальных сетях.