Мой блог
6 настроек вашего роутера, которые стоит отключить для безопасности

Хотя маршрутизаторы играют ключевую роль в работе домашней сети, они редко привлекают внимание пользователей как интересные технологические устройства. Большинство людей не испытывают желания разбираться в том, что именно означают многочисленные переключатели в настройках их роутера. И в большинстве случаев это не является проблемой, однако существует один серьезный нюанс: вы не можете слепо доверять настройкам по умолчанию, полагая, что они идеально оптимизированы под ваши конкретные нужды. Почти всегда в конфигурации включено несколько параметров, которые принесут вам больше пользы, если будут отключены. Ниже представлены шесть таких настроек, которые я настоятельно рекомендую деактивировать, если вы не можете вслух и максимально четко обосновать, зачем именно они вам необходимы.

UPnP (Universal Plug and Play): невидимая брешь в вашем брандмауэре
Функция Universal Plug and Play — это то самое удобство, благодаря которому ваша игровая приставка или смарт-ТВ способны «просто работать» онлайн, не требуя от вас посещения страниц с настройками портов. Она позволяет устройствам в вашей сети автоматически «просить» роутер открывать порты для их нужд. Звучит крайне удобно, не так ли? Однако главная проблема UPnP заключается в полном отсутствии какой-либо системы аутентификации. Роутер слепо доверяет любому запросу, поступившему от устройства. Это безопасно, пока речь идет о вашей консоли, но стоит в сети появиться сомнительному устройству или вредоносному ПО, как они могут без усилий открыть «ворота» прямо в интернет. Именно такого рода уязвимости привели к тому, что около 100 000 домашних маршрутизаторов по всему миру были скомпрометированы и включены в состав спам-ботнета только потому, что UPnP был выставлен напоказ. Хорошая новость состоит в том, что повседневные задачи, такие как серфинг, просмотр потокового видео или видеозвонки, совершенно не требуют этой функции, поэтому я держу её выключенной. Если конкретной игре или консоли действительно требуется доступ к порту, выполните проброс вручную — это гораздо безопаснее.
WPS (Wi-Fi Protected Setup): «удобная» кнопка, которая раздает ваш пароль
Технология WPS была разработана для того, чтобы упростить подключение устройств без необходимости ввода длинного пароля, предлагая просто нажать кнопку на роутере или ввести восьмизначный PIN-код. Звучит безобидно, но на практике это небезопасно. PIN-код проверяется в два независимых этапа, а это означает, что злоумышленник взламывает не один восьмизначный код, а сначала четырехзначный, а затем трехзначный (последняя цифра является контрольной суммой). Простые инструменты для взлома способны подобрать этот код методом брутфорса за несколько часов, а иногда и за считанные минуты, что делает ваш надежный пароль от Wi-Fi практически бесполезным. Кнопочный метод не намного лучше, так как он создает временное окно в две минуты, в течение которого любой человек в радиусе действия сигнала может подключиться к сети. Современные мобильные устройства уже много лет назад отказались от WPS в пользу QR-кодов и других стандартов. Реальных преимуществ у WPS нет, поэтому просто отключите его.
Удаленное управление: не делайте ваш роутер публично доступным
Панель управления вашего маршрутизатора (обычно доступная по адресу 192.168.1.1 или аналогичному) должна быть доступна только тогда, когда вы находитесь дома, подключившись к собственной сети через Wi-Fi или Ethernet. Функция удаленного управления, которую иногда называют «администрированием через WAN» или «веб-доступом из сети интернет», открывает эту панель всему миру, позволяя войти в настройки из любой точки планеты. Проблема заключается в том, что «любая точка» включает в себя всех ботов на планете, которые знают ваш публичный IP-адрес и стремятся подобрать пароль. Получив доступ, злоумышленник может скомпрометировать ваш DNS, перенаправить весь интернет-трафик и заблокировать вам доступ к собственному оборудованию. Если вы не профессиональный системный администратор, вам практически никогда не понадобится эта функция. Это широко открытая входная дверь, о существовании которой большинство пользователей даже не подозревает. Выключите её немедленно!






DMZ-хост: полный срыв защиты
DMZ (демилитаризованная зона) — это «ядерный» вариант, к которому обращаются пользователи, когда настройка проброса портов кажется им слишком сложной. Активируя этот режим и указывая целевое устройство, вы приказываете роутеру перенаправлять весь входящий трафик на этот гаджет, полностью отключая для него защиту брандмауэра. По сути, вы берете свой компьютер и выставляете его прямо в открытый интернет без какой-либо защиты перед ним. Обычно люди включают это, чтобы решить упорные проблемы с подключением в играх, но это ужасный компромисс. Если на таком открытом устройстве обнаружится уязвимость, атакующий получит идеальный плацдарм для атак на всё остальное в вашей сети. Почти всегда можно обойтись парой целевых правил проброса портов, не прибегая к риску DMZ. Даже само название говорит о крайней мере: «Демилитаризованная зона»!






Правила переадресации портов: проверьте старые «открытые двери»
Сам по себе проброс портов является полезной и необходимой функцией, когда вы намеренно открываете доступ, например, к сетевому хранилищу (NAS) или игровому серверу. Опасность кроется в забытых настройках. Возможно, вы открывали диапазон портов для игры трехлетней давности, провайдер добавил правило при установке оборудования или вы один раз поэкспериментировали и забыли об этом. Каждое такое правило представляет собой прямой путь из интернета к устройству внутри вашего дома, и если на этом устройстве есть неисправленная уязвимость, под угрозой окажется вся ваша сеть. Зайдите в раздел переадресации портов и внимательно изучите список. Всё, что вы не узнаете или чем больше не пользуетесь, следует удалить.
USB, медиасерверы и облачный доступ: лишняя нагрузка на роутер
Многие современные роутеры оснащены множеством дополнительных функций: обмен файлами через USB по протоколам SMB или FTP, встроенные DLNA-серверы, персональные облачные хранилища и удаленный доступ к файлам. Если вы осознанно ими пользуетесь — отлично. Если нет, они выполняют две неприятные задачи: во-первых, каждая такая функция — это дополнительная служба, «слушающая» сетевые соединения, что увеличивает поверхность атаки. Во-вторых, процессоры домашних роутеров не отличаются мощностью, и работа этих фоновых процессов может без всякой причины снижать вашу реальную скорость интернета. Мое правило простое: если вы не используете функцию активно, отключите её. В процессе настройки также советую перенести все ваши «умные» устройства в изолированную гостевую сеть, чтобы они не могли проникнуть в основную. Основное правило, которое я даю всем: если вы не можете вслух объяснить, зачем включена та или иная настройка, — выключайте её. Эта привычка защищает лучше любого конкретного переключателя и отлично сочетается с базовыми правилами безопасности, такими как установка надежного пароля администратора и регулярное обновление прошивки. Держите сложные функции выключенными, включайте их только при реальной необходимости, и ваша сеть станет тише, быстрее и гораздо более устойчивой к любым вмешательствам.
Источник: howtogeek.com

