Innstillinger for å sikre ruter og Wi-Fi mot angrep og inntrenginger

Beskytt ditt hjemmenettverk ved å konfigurere modemet riktig, endre standardinnstillinger, deaktivere sårbare funksjoner, og isolere smarte enheter for økt sikkerhet.
Modemet som leveres av telefonoperatøren blir vanligvis tatt ut av esken, koblet til stikkontakten og glemt i et hjørne av huset. Leverandørene konfigurerer disse enhetene med ett eneste mål for øye, nemlig å få dem til å fungere umiddelbart for å unngå telefoner til kundeservice. Beskyttelse av personvernet og isolasjon mot eksterne trusler trumfer helt og holdent. Å la fabrikkinnstillingene stå uendret, utsetter overvåkingskameraene, datamaskinene og personlig informasjon for kontinuerlige skanninger av ondsinnede roboter.
Enhetene som tilbys på lån skjuler ofte fallgruver knyttet til foreldet programvare og delingsfunksjoner som er aktivert som standard. Mange operatører blokkerer grensesnittene for å hindre brukerne i å endre avanserte parametere, og tvinger dem til å nøye seg med ineffektive barrierer. Å ta kontroll over eget maskinvare blir den eneste veien for å unngå at hjemmekoblingen blir til en åpen dør til internett.
Tilgang til kontrollpanelet
Etter å ha koblet modemet til alle kabler og slått det på, må vi umiddelbart få tilgang til kontrollpanelet for å sjekke om internettforbindelsen er riktig konfigurert og for å få tilgang til Wi-Fi-innstillingene.
For dette trinnet anbefaler vi alltid å bruke en bærbar datamaskin koblet via Ethernet til den nye ruteren, slik at man kan konfigurere alt uten å måtte koble seg til det forhåndsdefinerte Wi-Fi-nettverket som tilbys av enheten (ofte uten passord og med et merkeløst navn).
Når en bærbar PC er koblet via Ethernet-kabel, går vi til operativsystemet, åpner en hvilken som helst nettleser (både Chrome eller Edge fungerer) og skriver inn en av tilgangs-IP-ene i adressefeltet (øverst):
- 192.168.1.1
- 192.168.0.1
- 192.168.1.254
Hvis vi ikke klarer å få tilgang med en av disse adressene, anbefaler vi å sjekke bruksanvisningen til ruteren for å identifisere tilgangs-IP-en, eller å bruke kommandoproppen i Windows for å finne Gateway IP-adressen.
Brukernavn og passord for å få tilgang til administrasjonspanelet til modemet finner vi vanligvis under dekselet på modemet eller i bruksanvisningen. Vanligvis er brukernavnet og passordet admin-admin, men hvis det ikke virker kan vi sjekke listen over standard pålogginger og passord for modem.
Noen rutere gir også muligheten til å velge et personlig passord ved første oppstart, slik at man kan generere et sikrere passord i stedet for det enkle "admin": vi bør velge et passord som er langt nok, men som vi kan huske enkelt (ettersom det kreves en total tilbakestilling av modemet for å nullstille det, med tap av alle tilpasninger).
Etter å ha skrevet inn de riktige legitimasjonene, vil vi bli møtt av velkomstskjermen til konfigurasjonspanelet for ruteren.
Erstatte administratorlegitimasjonene
Den vanligste feilen er å forveksle nøkkelen til det trådløse nettverket med passordet for tilgang til kontrollpanelet. Merket som er festet under apparatet viser som regel begge legitimasjonene tydelig. Alle med fysisk tilgang til rommet, som en gjest, bud eller håndverker, kan ta et bilde av den merkelappen på et blunk.
Når man først har kommet inn i panelet, kan en ondsinnet person ved å skrive inn den lokale IP-adressen i nettleseren omdirigere internett-trafikken eller åpne porter til omverdenen. Det er påkrevd å umiddelbart endre det forhåndsdefinerte administratorpassordet til en kompleks streng. Mange automatiserte angrep prøver de standard kombinasjonene fra ulike produsenter for å ta kontroll over hjemlige enheter og omgå grunnleggende filtre.
Deaktivere sårbare protokoller og åpne porter
Bekvemmeligheten med rask tilkobling utgjør Achilleshælen til moderne nettverk. WPS-systemet, utviklet for å koble skrivere eller repeatere ved å trykke på en knapp, bruker en åtte-sifret PIN-kode. Programvare for dekryptering bruker svært kort tid på å gjette denne koden gjennom brute force-angrep, og omgår fullstendig hovedpassordet til WiFi-nettverket. WPS-alternativet bør finnes i de trådløse innstillingene og slås av uten nøling.
En annen tjeneste som bør deaktiveres umiddelbart kalles UPnP. Denne funksjonen tillater applikasjoner og spillkonsoller å åpne brannmurporter automatisk for å kommunisere med omverdenen. En datamaskin infisert med skadelig programvare kan utnytte UPnP til å forvandle enheten til et angrep, ved å motta kommandoer fra eksterne servere. Ved å deaktivere dette alternativet, må hver portåpning godkjennes og konfigureres manuelt av brukeren.
Lukke fallene i delte USB-porter
Mange moderne enheter har USB-porter bak, designet for å koble til harddisker eller skrivere og dele dem med alle datamaskiner tilkoblet WiFi. Produsenter implementerer ofte utdaterte filoverføringsprotokoller for å sikre kompatibilitet med eldre operativsystemer. Å la SMBv1-deling være aktivert, er som å invitere ransomware til å kryptere hvert dokument på nettverksdiskene.
Hvis du ikke bruker en harddisk koblet direkte til modemet, bør Samba-server-, FTP- og DLNA-mediaservere funksjoner deaktiveres fra kontrollpanelet. Å opprettholde disse tjenestene aktive uten å bruke dem, utsetter unødvendig det lokale nettverket for kjente sårbarheter som aldri er rettet opp av oppdateringer.
Verifisere ekstern utsatthet av nettverket
Det er ikke nok å endre de interne alternativene for å være sikker på at vi er usynlige utenfra. Noen modeller lar svaret på ping være aktivt, noe som gjør det mulig for alle å vite at vår nettverksadresse er aktiv og klar til å motta forespørsel. For å teste effektiv lukking av alle kommunikasjonsveier, ved å koble til et gammelt, men uovertruffen auditverktøy på nettet.
Nettstedet heter ShieldsUP! og drives av forskerne i Gibson Research Corporation. Når vi trykker på testknappen for vanlige porter, simulerer systemet en aggressiv skanning mot nettverket vårt. Et perfekt resultat viser at alle blokkeringer er farget grønn, som indikerer usynlig eller stealth-modus. Utseendet til røde eller blå blokkeringer signaliserer at den interne brannmuren mislykkes i å avvise ekstern tilkobling.
Velge riktig krypteringsstandard
Type kryptering som er satt for dataoverføring i luften, bestemmer nettverkets motstand mot inntrengere. Å sette riktig betegnelse gjør forskjellen mellom en sikker overføring og en som kan leses av nabolaget med skadelig programvare.
- WPA3 indikerer den nyeste og mest effektive standarden. Den hindrer angrep basert på ordbok ved å blokkere gjentatte forsøk på å gjette nøkkelen. Denne må velges dersom alle smarte telefoner og datamaskiner hjemme støtter nye generasjonsnettverk.
- WPA2-AES representerer det sikre alternativet for eldre enheter som ikke klarer å koble seg til WPA3. AES-kryptering gir et solid beskyttelsesnivå, så lenge en passordfrase på minst seksten tegn med blandede tegn brukes.
- TKIP og WEP bør unngås under alle omstendigheter. Mange budsjettvennlige rutere tilbyr fortsatt den blandede modusen WPA/WPA2 TKIP. Disse forkortelsene skjuler algoritmer som har vært utsatt for angrep i flere tiår, noe som drastisk reduserer båndbreddehastigheten og gjør tilkoblingen sårbar for gratisprogrammer på bare få minutter.
Isolere smarthjemmet på et separat nettverk
Smarte pærer, robotstøvsugere og rimelige kameraer får sjelden oppdateringer fra sine kinesiske produsenter. Disse små enhetene blir det ideelle målet for de som prøver å trenge inn i hovednettet. Heldigvis tilbyr nesten alle systemer alternativet for å opprette et ekstra gjestenettverk.
Ved å aktivere denne andre trådløse overføringen skapes en helt isolert kanal. Alle smarthjemgadgets bør kobles til dette området. Hvis en kriminell hacker skulle trenge seg inn i programvaren til en smartplugg, ville de være begrenset til dette separate virtuelle rommet, uten mulighet for å nå datamaskinen der vi oppbevarer bankdokumentene eller det bedrifts-NAS-et.
Filtrere innhold ved å endre DNS-servere
Leverandører setter sine egne adresseoversettere for internett for å overvåke trafikken og anvende statlige blokker. Endre.
Å bruke DNS-servere direkte i LAN-konfigurasjonen gir en dobbelt fordel, ved å akselerere resolusjonen av nettsteder og i tillegg legge til et formidabelt skjold mot svindel.
I stedet for å la de forhåndsinstallerte serverne stå, vil det å sette inn IPv4- og IPv6-adressene til Quad9 gi en proaktiv blokkering av farlige domener. Denne ideelle organisasjonen fra Sveits analyserer forespørslene i sanntid og hindrer enheter i å nå nettsteder som er kjent for å distribuere virus eller phishing-kampanjer. Filtreringen skjer på forhånd, og beskytter samtidig alle nettbrett og TV-er som er koblet til internett hjemme, uten å kreve at man installerer ekstra applikasjoner på hver enkelt enhet.
For mer informasjon kan vi lese våre guider om hvordan konfigurere modem for TIM, Fastweb, Vodafone, Wind og hvordan foreta konfigurasjon for ONT og parametere for fiberoptisk tilkobling.
Andre innstillinger for beskyttelse
Nå som de trådløse nettverkene også er klare, bruker vi konfigurasjonspanelet til å sette opp (hvor mulig) andre innstillinger for å øke sikkerheten til Wi-Fi-tilkoblingene:
- aktivere gjestenettverket: vi kan lage et annet Wi-Fi-nettverk for gjestene som kommer hjem, slik at vi kan koble dem til et separat nettverk fra de private enhetene;
- blokkere MAC-adresser: for å øke sikkerheten kan vi også bare tillate enheter med godkjente MAC-adresser;
- Aktivere usynlig nettverksnavn: fra moderne modem kan vi også deaktivere sendingen av nettverksnavnet (det vil si SSID), noe som gjør at vårt nettverk ikke vises utenfor (kun de som kjenner nettverksnavnet kan manuelt koble seg til).
- Deaktivering av fjernadministrasjon. Man bør alltid sjekke at alternativene som heter Fjernadministrasjon eller WAN-tilgang er strengt deaktivert. Innstillingspanelet må kun svare til de som er fysisk koblet til Ethernet-kabelen eller lokalt Wi-Fi.
- Regelmessige firmwareoppdateringer. Eide modem må oppdateres jevnlig ved å laste ned filer fra produsentens nettsted. Enheter levert av operatørene oppdaterer seg selv om natten, men ofte stenger disse patchene kritiske sårbarheter med flere måneders forsinkelse i forhold til offentlig oppdagelse av sårbarheten.
Hvis vi frykter at noen allerede er inne i nettverket vårt, anbefaler vi å lese hvordan se IP-ene tilknyttet Wi-Fi-nettverket fra Android eller iPhone.
I en annen guide har vi vist de hovedalternativene for Wi-Fi-modemet: tilgang og konfigurasjon via nett som vi kan bruke for å forbedre nettverksopplevelsen.
I en annen artikkel har vi snakket om gratis programmer for nettverksdiagnose og problemløsning og hvordan manuelt løse konfigurasjonsfeil i et hjemme-nettverk.
Hvis du vil lese flere artikler som Innstillinger for å sikre ruter og Wi-Fi mot angrep og inntrenginger, kan du besøke kategorien Opplæringen.
- Tilgang til kontrollpanelet
- Erstatte administratorlegitimasjonene
- Deaktivere sårbare protokoller og åpne porter
- Lukke fallene i delte USB-porter
- Verifisere ekstern utsatthet av nettverket
- Velge riktig krypteringsstandard
- Isolere smarthjemmet på et separat nettverk
- Filtrere innhold ved å endre DNS-servere
- Andre innstillinger for beskyttelse

Legg igjen en kommentar