Router jest bramą pomiędzy internetem a urządzeniami w domu lub firmie. Po pierwszym uruchomieniu zwykle zapewnia łączność, ale jego ustawienia nie zawsze odpowiadają Twojemu ryzyku. Domyślne dane administracyjne, stare oprogramowanie i niepotrzebnie dostępne usługi mogą ułatwić przejęcie urządzenia albo dostęp do sieci.

Nazwy opcji różnią się między producentami. Przed zmianami zapisz konfigurację, sprawdź instrukcję konkretnego modelu i upewnij się, że znasz sposób przywrócenia ustawień fabrycznych. W firmie zmiany powinny być zatwierdzone i udokumentowane.

1. Zaktualizuj firmware routera

Zacznij od sprawdzenia wersji oprogramowania układowego. Aktualizacje usuwają podatności i błędy, dlatego warto włączyć automatyczne instalowanie poprawek, jeśli producent zapewnia taką funkcję i wiarygodny mechanizm aktualizacji.

  • Pobieraj firmware wyłącznie z panelu routera albo oficjalnej strony producenta.
  • Nie wyłączaj zasilania podczas aktualizacji.
  • Po aktualizacji sprawdź, czy ustawienia bezpieczeństwa nie zostały zmienione.
  • Jeśli model nie otrzymuje już poprawek, zaplanuj jego wymianę.

2. Zmień hasło do panelu administratora

Hasło administracyjne routera powinno być unikalne i inne niż hasło do Wi-Fi. Jeśli urządzenie pozwala zmienić nazwę konta administratora, również warto to zrobić. Przechowuj dane w menedżerze haseł, a nie na naklejce dostępnej dla gości.

  • Nie używaj fabrycznych kombinacji typu admin/admin.
  • Włącz MFA dla konta chmurowego producenta, jeżeli panel jest z nim połączony.
  • Korzystaj z połączenia HTTPS do panelu, jeśli router je obsługuje.
  • Wyloguj się po zakończeniu konfiguracji.

3. Wyłącz zarządzanie z internetu

Opcja opisywana jako Remote Management, Web Access from WAN albo Administration from Internet udostępnia panel poza siecią lokalną. Jeśli jej nie potrzebujesz, wyłącz ją. Do administracji zdalnej w firmie używaj kontrolowanego VPN-u lub rozwiązania zarządzanego przez specjalistów, zamiast wystawiać panel bezpośrednio do internetu.

Router operatora może korzystać z osobnego mechanizmu zdalnego zarządzania potrzebnego do świadczenia usługi. Nie jest to zawsze ta sama funkcja co publiczny panel WAN. Przed wyłączeniem ustawień operatora sprawdź umowę, instrukcję i możliwość uzyskania wsparcia.

4. Ustaw WPA3 lub WPA2-AES i mocne hasło Wi-Fi

Wybierz WPA3-Personal, jeśli wszystkie urządzenia są zgodne. Dla starszego sprzętu użyj WPA2-Personal z AES/CCMP. Unikaj WEP, WPA oraz konfiguracji wykorzystujących TKIP. Tryb mieszany WPA2/WPA3 ułatwia zgodność, ale bezpieczeństwo połączenia zależy od sposobu połączenia konkretnego urządzenia.

  • Ustaw długie, unikalne hasło do sieci.
  • Nie używaj w nazwie sieci adresu, nazwiska ani modelu routera.
  • Samo ukrycie SSID nie jest skuteczną ochroną i może utrudniać obsługę.
  • Po zmianie hasła usuń stare profile sieciowe z urządzeń, które nie powinny już mieć dostępu.

5. Wyłącz WPS

WPS ułatwia podłączanie urządzeń za pomocą przycisku lub kodu PIN, ale nie jest potrzebny do normalnego działania Wi-Fi. Najbezpieczniej wyłączyć całą funkcję WPS, a nie tylko ukryć informację o PIN-ie. Nowe urządzenia dodawaj ręcznie za pomocą hasła sieciowego lub aplikacji producenta działającej lokalnie.

6. Wyłącz UPnP, jeśli go nie potrzebujesz

UPnP umożliwia urządzeniom i aplikacjom automatyczne tworzenie mapowań portów. Jest wygodne w grach, komunikatorach i niektórych systemach multimedialnych, ale zmniejsza kontrolę administratora nad udostępnianiem usług.

Po wyłączeniu UPnP sprawdź działanie potrzebnych usług. Jeśli konkretna aplikacja wymaga połączenia przychodzącego, rozważ precyzyjne, udokumentowane przekierowanie tylko niezbędnego portu albo bezpieczniejszą architekturę opartą na połączeniach wychodzących i VPN. Nie włączaj UPnP ponownie bez ustalenia przyczyny problemu.

7. Utwórz oddzielną sieć gościnną i IoT

Telewizory, kamery, drukarki, odkurzacze i inne urządzenia IoT często otrzymują aktualizacje krócej niż komputer. Umieść je w sieci gościnnej lub osobnym VLAN-ie, który nie ma dostępu do komputerów, serwera NAS i panelu administratora.

  • Włącz izolację klientów, jeśli goście nie muszą komunikować się między sobą.
  • Zablokuj dostęp sieci gościnnej do LAN i panelu routera.
  • Ustaw oddzielne hasło i okresowo je zmieniaj.
  • Jeśli urządzenie sterujące musi komunikować się z IoT, zaplanuj tylko niezbędne reguły. Sieć gościnna w prostym routerze może blokować tę komunikację całkowicie.
  • W małej firmie VLAN-y i reguły między segmentami powinny być skonfigurowane przez osobę rozumiejącą przepływ ruchu.

8. Ustaw DNS z filtrowaniem zagrożeń

Filtrowany resolver DNS może blokować część znanych domen wykorzystywanych przez malware i phishing. Przykładem jest Cloudflare 1.1.1.1 for Families w wariancie blokującym malware: 1.1.1.2 oraz zapasowy 1.0.0.2. Usługi takie jak NextDNS umożliwiają bardziej szczegółowe zasady i raportowanie.

Filtrowanie DNS nie blokuje wszystkich zagrożeń: nowa domena może nie znajdować się jeszcze na liście, a aplikacja może używać własnego resolvera lub bezpośredniego adresu IP. Sprawdź również politykę prywatności, retencję logów, lokalizację przetwarzania i wymagania firmy.

Dodatkowe ustawienia warte sprawdzenia

  • Wyłącz nieużywane usługi administracyjne, np. Telnet, FTP lub dostęp przez nieszyfrowany HTTP, jeśli router pozwala nimi zarządzać.
  • Sprawdź reguły przekierowania portów, DMZ i zapory — usuń wpisy, których nie rozpoznajesz.
  • Wyłącz odpowiadanie na żądania administracyjne z sieci gościnnej.
  • Zapisz kopię konfiguracji po zmianach i przechowuj ją bezpiecznie. Plik może zawierać dane wrażliwe.
  • Raz w miesiącu przejrzyj listę podłączonych urządzeń.
  • W firmie synchronizuj czas, centralizuj logi, jeśli sprzęt to umożliwia, i monitoruj zmiany konfiguracji.

Checklista bezpiecznej konfiguracji routera

UstawienieStatus
Firmware jest aktualny, a automatyczne poprawki włączone
Hasło administratora jest unikalne i zapisane bezpiecznie
Zdalny panel WAN jest wyłączony
Wi-Fi używa WPA3 lub WPA2-AES
WPS jest całkowicie wyłączony
UPnP jest wyłączone albo świadomie uzasadnione
Goście i IoT są odizolowani od zaufanej sieci
Skonfigurowano i przetestowano filtrowanie DNS
Nieznane przekierowania portów zostały usunięte
Zapisano bezpieczną kopię konfiguracji

Wskazówka CyberTrustEdu.pl: Po każdej większej zmianie sprawdź internet, drukowanie, urządzenia IoT i dostęp do usług firmowych. Zmieniaj jedną grupę ustawień naraz i zapisuj, co zostało wykonane — ułatwi to znalezienie przyczyny ewentualnej awarii.

Pomoc w zabezpieczeniu sieci

Jeśli potrzebujesz przeglądu ustawień routera lub segmentacji małej sieci, napisz do CyberTrustEdu przez formularz lub e-mail, aby omówić zakres możliwego wsparcia. Nie przesyłaj publicznym kanałem hasła Wi-Fi ani danych administracyjnych routera.

Źródła i dalsza lektura


Dodaj komentarz