Wi-Fi без дыр: 7 настроек роутера
Большинство домашних и офисных роутеров годами живут с настройками из коробки. Разбираем семь пунктов, которые реально снижают риск, и отдельно — что делать бесполезно, хотя об этом всё ещё пишут «эксперты».
Домашний Wi-Fi — это периметр, у которого обычно нет ни firewall-политики, ни мониторинга, ни владельца, который вообще заходил в настройки после первой прошивки. При этом именно роутер — точка входа во все устройства за ним: ноутбуки, NAS, умные колонки, камеры. Ниже — чек-лист в порядке убывания важности, с объяснением, от какой конкретно атаки защищает каждый пункт.
Пароль веб-интерфейса роутера — это не пароль Wi-Fi
Это два разных секрета. Пароль Wi-Fi (PSK) даёт доступ к сети; пароль администратора даёт доступ к настройкам роутера — то есть контроль над всем, что через него проходит. У большинства моделей заводские связки вида admin/admin или admin/password публично известны и перебираются автоматически — этим массово занимаются IoT-ботнеты (Mirai и его потомки сканируют интернет именно по таким комбинациям). Смените пароль на уникальный, длиной от 14–16 символов. Если провайдер физически не отключил доступ к панели из интернета — см. пункт 6.
WPA3-SAE вместо WPA2-PSK там, где это возможно
WPA2 использует четырёхстороннее рукопожатие (4-way handshake), которое можно перехватить пассивно и брутфорсить офлайн, если пароль слабый. WPA3 заменяет этот механизм на SAE (Simultaneous Authentication of Equals) — он устойчив к офлайн-перебору по перехваченному трафику и даёт forward secrecy: компрометация текущего пароля не позволяет расшифровать ранее записанный трафик. Если часть устройств не поддерживает WPA3 — используйте режим WPA2/WPA3-Personal (transitional), но не «WPA/WPA2 mixed»: этот старый смешанный режим тянет за собой TKIP, а TKIP давно взломан и не должен встречаться в конфигурации ни при каких условиях. Диапазон 6 ГГц (Wi-Fi 6E/7) в принципе не работает без WPA3 — это встроено в спецификацию.
PSK — это ключ шифрования, а не просто «пароль от вайфая»
Из PSK и SSID выводится ключ шифрования трафика, поэтому его энтропия напрямую определяет, насколько реалистичен офлайн-перебор перехваченного рукопожатия. Используйте случайную фразу или сгенерированную строку от 16 символов — не номер телефона, не адрес, не «имя+год». Короткие пароли из словаря перебираются на GPU за разумное время даже при WPA2.
WPS PIN — самая частая дыра, даже при сильном пароле Wi-Fi
WPS (Wi-Fi Protected Setup) с PIN-кодом — классическая уязвимость: 8-значный PIN из-за особенностей проверки контрольной суммы и раздельной проверки половин фактически перебирается за ~11 000 попыток (атака Pixie Dust делает это ещё быстрее, используя слабую генерацию случайных чисел в некоторых чипсетах). Успешный подбор WPS-PIN отдаёт злоумышленнику пароль Wi-Fi напрямую, независимо от того, насколько он длинный и случайный. Отключайте WPS полностью в настройках роутера; если производитель не даёт отключить его кнопкой — это повод сменить прошивку или устройство.
Непропатченный роутер — цель для ботнетов, не только для целевых атак
В прошивках роутеров регулярно находят RCE и auth-bypass уязвимости (например, в семействах устройств, ранее массово затронутых VPNFilter и Mirai-подобными ботнетами). Большинство таких устройств взламывают не целенаправленно, а автоматическим сканированием интернета по известным CVE. Включите автообновление, если оно есть, и хотя бы раз в несколько месяцев проверяйте версию прошивки вручную на сайте производителя для моделей, где автообновления нет.
Веб-интерфейс роутера не должен быть доступен из WAN
Опция «Remote management» / «Access from WAN» / «Cloud admin» открывает панель управления роутером снаружи — это ровно то, что массово сканируют автоматизированные боты. Отключите её; управлять роутером извне лучше через VPN до собственной сети, а не через открытый порт админки наружу.
Умная колонка не должна быть в одной broadcast-домене с рабочим ноутбуком
IoT-устройства (камеры, колонки, розетки) обычно обновляются реже всего и чаще всего становятся точкой входа. Большинство современных роутеров умеют поднять гостевую сеть с изоляцией клиентов (client isolation) — она не видит основную LAN и другие устройства внутри себя. На управляемом оборудовании (MikroTik, Ubiquiti, любой свитч с 802.1Q) это делается правильнее — отдельным VLAN с явными правилами firewall между сегментами, а не только флагом «гостевая сеть». Если у вас уже больше одной подсети дома или в офисе — это прямая экономия на инциденте: компрометация одной IoT-железки не даёт доступа ко всей сети.
Что не работает (но всё ещё встречается в советах)
Ниже — две меры, которые часто попадают в списки «10 способов защитить Wi-Fi», но по факту не создают реального препятствия для атакующего с базовыми инструментами. Их не вредно включить, но полагаться на них как на защиту — ошибка.
Скрытие SSID не защита
Отключение broadcast SSID убирает имя сети только из пассивного сканирования. Имя сети всё равно передаётся открытым текстом в management-фреймах (probe request/response, association request) каждый раз, когда легитимное устройство подключается — его видно в любом Wi-Fi-снифере за секунды. Дополнительный побочный эффект: некоторые устройства начинают постоянно рассылать probe-запросы с именем скрытой сети в эфир, даже когда не подключены к ней — это раскрывает имя сети ещё активнее, чем если бы вещание было включено.
MAC-фильтрация не защита
MAC-адрес передаётся в заголовке каждого кадра открытым текстом, независимо от того, зашифрован ли сам трафик. Атакующему достаточно понаблюдать за эфиром, увидеть MAC уже подключённого разрешённого устройства и подменить свой (MAC spoofing поддерживается штатными средствами любой ОС) — фильтр обходится за минуту. Как административная мера учёта устройств в офисе — нормально; как защита от подключения — нет.
Итого: реальную защиту дают пункты 1–7 — они закрывают конкретные векторы (подбор пароля админки, офлайн-брутфорс handshake, WPS PIN, известные CVE прошивки, открытая наружу админка, распространение компрометации по плоской сети). Скрытие SSID и MAC-фильтрация полезны разве что как второстепенное неудобство для случайного соседа, не как барьер для целенаправленной атаки.
Настроили всё это, но не уверены, что правильно?
Делаем аудит сети и настраиваем сегментацию, VPN и firewall под конкретное оборудование — от домашнего роутера до MikroTik/Ubiquiti-инфраструктуры офиса.