О безопасности домашнего Wi-Fi обычно вспоминают реже, чем о публичных сетях в кафе, хотя через домашний роутер проходит почти весь трафик семьи: банковские приложения, рабочие созвоны, камеры и умные колонки. Роутер часто настраивают один раз при подключении интернета и больше к нему не возвращаются. Ниже — основные настройки, которые стоит проверить, чтобы домашняя сеть не стала самым слабым звеном.
Шифрование Wi-Fi: WPA3 или WPA2
В настройках беспроводной сети выберите самый современный режим, который поддерживают ваши устройства. WPA3 лучше защищает от подбора пароля по перехваченным данным. Если какие-то старые устройства с ним не работают, подойдёт смешанный режим WPA2/WPA3 или WPA2 с шифрованием AES. Устаревшие варианты — WEP, WPA и WPA2 с TKIP — давно считаются небезопасными, и их стоит отключить.
Пароль сети должен быть длинным: фраза из нескольких случайных слов надёжнее короткого набора символов, и её проще продиктовать гостям. Имя сети (SSID) лучше сменить с заводского — по нему иногда можно определить модель роутера.
Доступ к панели управления роутером
- Смените заводской пароль администратора. Стандартные логины для популярных моделей легко найти, и это первое, что проверяют при атаке.
- Отключите удалённое управление из интернета, если вы им не пользуетесь, — тогда настройки можно будет менять только из домашней сети.
- Если провайдер управляет роутером удалённо, уточните у него, какие функции включены и можно ли сменить пароль администратора.
Прошивка, WPS и UPnP
Обновления прошивки закрывают найденные уязвимости, поэтому включите автообновление или проверяйте новые версии вручную хотя бы раз в несколько месяцев. Если производитель перестал выпускать обновления для вашей модели, это весомый повод задуматься о замене роутера.
Функция WPS упрощает подключение по кнопке или PIN-коду, но у PIN-режима известны уязвимости к подбору. Если вы ею не пользуетесь, отключите. То же касается UPnP — механизма, который позволяет программам самим открывать порты на роутере. Он удобен для игр и некоторых приложений, но им могут воспользоваться и вредоносные программы. Если UPnP вам не нужен, его лучше выключить и открывать порты вручную.
Гостевая сеть для гостей и умных устройств
Большинство роутеров позволяют создать отдельную гостевую сеть, изолированную от основной. В неё удобно подключать не только гостей, но и умные лампочки, розетки, камеры и телевизоры: такие устройства редко получают обновления, и если одно из них взломают, у злоумышленника не будет прямого доступа к вашим ноутбукам и телефонам. Подробнее о рисках умных устройств — в статье о VPN и умном доме.
Где здесь VPN
Правильная настройка роутера защищает саму домашнюю сеть, но не скрывает ваш трафик от интернет-провайдера и не меняет IP-адрес. Эту задачу решает VPN. Его можно установить на каждое устройство или сразу на роутер, если прошивка это поддерживает, — тогда под защитой окажутся и устройства, на которые приложение VPN не поставить. Как это сделать, описано в инструкции по настройке VPN на роутере; для роутеров обычно удобнее сервисы с поддержкой протокола WireGuard, который нетребователен к ресурсам.
Нужно ли скрывать имя Wi-Fi-сети?⌄
Скрытие SSID почти не добавляет безопасности: имя сети всё равно можно обнаружить специальными программами, а подключаться к скрытой сети неудобно. Гораздо важнее надёжное шифрование и пароль.
Как часто менять пароль от Wi-Fi?⌄
Регулярная смена не обязательна, если пароль длинный и уникальный. Поменяйте его, если давали доступ людям, которым больше не хотите его оставлять, или подозреваете, что пароль стал известен посторонним.