家庭路由器安全:六个常见问题与操作建议
很多人买回路由器,插上网线、设个WiFi密码,就再也没登录过后台。路由器放在电视柜角落,一用就是三五年。问题往往出在这里:固件停留在出厂版本,管理密码还是默认的admin,远程管理开着,WPS也开着。这些默认项单独看都不致命,叠在一起,就给了扫描工具可乘之机。
先做一个基础检查。在浏览器输入路由器背面标注的地址,通常是192.168.1.1或192.168.0.1,用管理员账号登录。如果你从没改过密码,而背面贴纸上写着admin/admin,那么任何连上你WiFi的人都能进后台。改掉它,用一段独立的、不在其他网站复用的密码。这一步只需要两分钟,效果比装一堆安全软件更直接。
固件更新是另一个被忽略的环节。厂商会修补已知漏洞,但不会挨个通知用户。以某品牌2023年的一次更新为例,修复的是身份验证绕过问题,攻击者可在局域网内直接获取管理权限。检查路径一般在“系统工具”或“高级设置”里,点“检查更新”即可。如果路由器太老、厂商已停止维护,考虑换一台,别指望它还能扛住新漏洞。
WiFi加密方式要选WPA2或WPA3,别再用WEP。WEP的破解工具已经非常成熟,几分钟就能跑出密码。密码本身建议12位以上,混合大小写和数字,不要用手机号、门牌号或“姓名+123”。如果家里有客人,开一个访客网络,把它和主网络隔离开。访客网络即使被蹭,也访问不到你的NAS、打印机和电脑共享文件夹。
远程管理功能要按需开启。有些路由器默认允许从外网访问后台,方便你在公司改设置,但这也意味着全球的扫描器都能尝试登录。如果你没有远程管理的硬需求,就在后台把它关掉。同理,UPnP和WPS也建议关闭:UPnP会让内网设备自动在路由器上开端口,WPS的PIN码则存在暴力破解风险。关掉它们,不会影响正常上网。
还有一个常见问题是DNS被改。部分恶意固件或局域网内的攻击者,会把路由器的DNS指向自己的服务器,然后把你访问的银行、邮箱页面引到假站。定期登录后台,看一眼DNS设置是不是你熟悉的地址,比如运营商提供的或公共DNS。发现不对,立刻改回并更新固件。平时留意浏览器有没有频繁弹证书错误,那可能是劫持的迹象。
最后,别把所有设备都塞进同一个网络。智能灯泡、摄像头、扫地机器人这类IoT设备,固件更新慢、防护弱,单独放一个WiFi或VLAN,能减少它们被攻破后横向移动到手机和电脑的机会。做不到VLAN,至少给它们连访客网络。路由器安全没有一劳永逸,每隔半年花十分钟复查一遍,比出事后再补救要省心得多。