روتر یکی از مهم‌ترین تجهیزات شبکه خانگی است، اما بسیاری از کاربران پس از راه‌اندازی اولیه دیگر سراغ تنظیمات آن نمی‌روند. این موضوع لزوماً مشکل‌ساز نیست، اما تنظیمات پیش‌فرض روتر همیشه بهترین انتخاب برای شرایط شما محسوب نمی‌شوند. بعضی قابلیت‌ها برای راحت‌تر کردن اتصال دستگاه‌ها یا دسترسی از راه دور فعال شده‌اند؛ در حالی که اگر به آن‌ها نیازی نداشته باشید، فعال ماندنشان می‌تواند سطح حمله شبکه را افزایش دهد.

به همین دلیل بهتر است هر چند وقت یک‌بار وارد پنل مدیریت روتر شوید و قابلیت‌هایی را که استفاده نمی‌کنید بررسی کنید. حتی نهادهایی مانند کمیسیون تجارت فدرال آمریکا نیز خاموش کردن قابلیت‌هایی مانند مدیریت از راه دور، WPS و UPnP را در روترهای خانگی توصیه کرده‌اند.

البته خاموش کردن هر گزینه‌ای بدون شناخت کاربرد آن همیشه تصمیم درستی نیست. ممکن است یک کنسول بازی، دوربین، سرور خانگی یا سرویس خاص به یکی از این قابلیت‌ها وابسته باشد. قاعده بهتر این است که هر قابلیت غیرضروری را غیرفعال کنید و فقط زمانی آن را فعال نگه دارید که دقیقاً بدانید چرا به آن نیاز دارید.

۱. UPnP؛ قابلیتی که می‌تواند مسیر ورود به شبکه را خودکار باز کند

چرا Universal Plug and Play همیشه انتخاب خوبی نیست؟

UPnP یا Universal Plug and Play برای این طراحی شده است که دستگاه‌های متصل به شبکه بتوانند بدون دخالت کاربر یکدیگر را شناسایی کنند و در صورت نیاز تنظیمات ارتباطی خاصی را به صورت خودکار انجام دهند. همین قابلیت باعث می‌شود کنسول‌های بازی، تلویزیون‌های هوشمند و بعضی برنامه‌ها بدون تنظیم دستی پورت‌ها راحت‌تر به اینترنت متصل شوند.

مشکل از جایی شروع می‌شود که یک دستگاه آلوده یا برنامه مخرب داخل شبکه بتواند از همین سازوکار برای ایجاد تغییرات ناخواسته استفاده کند. CISA نیز سال‌هاست درباره ریسک‌های امنیتی UPnP هشدار داده و توصیه کرده است این قابلیت زمانی که مورد نیاز نیست غیرفعال شود.

۶ تنظیم خطرناک روتر که باید برای افزایش امنیت وای‌فای خاموش کنید

به عنوان مثال، اگر فقط برای وب‌گردی، تماشای فیلم، تماس تصویری و استفاده معمولی از اینترنت به روتر نیاز دارید، معمولاً UPnP ضرورتی ندارد. در چنین شرایطی خاموش کردن آن می‌تواند کنترل بیشتری روی ارتباطات ورودی شبکه ایجاد کند.

البته خاموش کردن UPnP ممکن است روی بعضی بازی‌های آنلاین یا سرویس‌هایی که به باز شدن خودکار پورت‌ها وابسته هستند تأثیر بگذارد. در این وضعیت بهتر است به جای فعال نگه داشتن دائمی UPnP، در صورت امکان فقط پورت‌های مورد نیاز سرویس مورد نظر را به صورت دستی تنظیم کنید.

۲. WPS؛ راحتی بیشتر در اتصال به قیمت کاهش امنیت

چرا بهتر است Wi-Fi Protected Setup را خاموش کنیم؟

WPS یا Wi-Fi Protected Setup با هدف ساده‌تر کردن اتصال دستگاه‌ها به شبکه وای‌فای ساخته شده است. در برخی روترها می‌توان با فشار دادن دکمه WPS و در مدل‌های دیگر با وارد کردن PIN، دستگاه جدید را بدون تایپ کردن رمز اصلی شبکه متصل کرد.

مشکل اصلی به‌خصوص در پیاده‌سازی‌های قدیمی WPS مربوط به روش احراز هویت مبتنی بر PIN است. مرکز CERT/CC در یک هشدار امنیتی نشان داده بود که طراحی این روش می‌تواند تعداد تلاش‌های لازم برای حدس زدن PIN را به شکل قابل توجهی کاهش دهد و در روترهایی که محدودیت مناسبی برای تلاش‌های ناموفق ندارند، حمله جست‌وجوی فراگیر را آسان‌تر کند.

۶ تنظیم خطرناک روتر که باید برای افزایش امنیت وای‌فای خاموش کنید

البته وضعیت امنیتی WPS در روترهای جدید می‌تواند با مدل‌های قدیمی تفاوت داشته باشد و برخی تجهیزات سازوکارهای محدودکننده برای جلوگیری از تلاش‌های متوالی دارند. با این حال، اگر از WPS استفاده نمی‌کنید، نگه داشتن آن مزیت خاصی برای شما ندارد.

برای خاموش کردن WPS معمولاً باید وارد تنظیمات وایرلس روتر شوید و گزینه WPS را غیرفعال کنید. نام دقیق منو در برندهای مختلف متفاوت است، اما معمولاً در بخش Wireless یا Wi-Fi Security قرار دارد.

۳. مدیریت از راه دور؛ پنل مدیریت روتر را بی‌دلیل در معرض اینترنت قرار ندهید

Remote Management چه خطری ایجاد می‌کند؟

پنل مدیریت روتر معمولاً فقط از داخل شبکه خانگی قابل دسترسی است. به عنوان مثال، آدرس‌هایی مانند 192.168.1.1 یا 192.168.0.1 در بسیاری از روترها برای ورود به این پنل استفاده می‌شوند. در حالت عادی، کسی که خارج از شبکه شما قرار دارد نباید بتواند مستقیماً این صفحه را باز کند.

قابلیت Remote Management یا Remote Administration دقیقاً برای ایجاد دسترسی مدیریتی از بیرون شبکه طراحی شده است. این ویژگی ممکن است برای مدیران شبکه یا افرادی که باید روتر را از محل دیگری مدیریت کنند کاربرد داشته باشد، اما برای بیشتر کاربران خانگی ضروری نیست. FTC نیز خاموش کردن مدیریت از راه دور را یکی از اقدامات توصیه‌شده برای ایمن‌سازی شبکه خانگی می‌داند.

۶ تنظیم خطرناک روتر که باید برای افزایش امنیت وای‌فای خاموش کنید

فعال بودن این قابلیت باعث می‌شود رابط مدیریتی روتر از طریق WAN قابل دسترسی باشد و همین موضوع سطح حمله دستگاه را افزایش می‌دهد. اگر رمز عبور مدیریتی ضعیف باشد یا خود رابط مدیریت روتر دارای آسیب‌پذیری باشد، این دسترسی می‌تواند خطر بیشتری ایجاد کند.

اگر واقعاً به مدیریت از راه دور نیاز دارید، بهتر است به جای باز گذاشتن پنل مدیریت برای همه اینترنت، از روش‌های محدودکننده مانند دسترسی فقط از IPهای مشخص یا یک VPN امن استفاده کنید؛ البته قابلیت‌های موجود به مدل روتر بستگی دارد.

۴. DMZ؛ وقتی یک دستگاه را تقریباً مستقیم در معرض اینترنت قرار می‌دهید

چرا DMZ Host نباید راه‌حل اول مشکلات اتصال باشد؟

DMZ Host یکی از قابلیت‌هایی است که گاهی برای حل مشکلات بازی‌های آنلاین، برنامه‌های ارتباطی یا سرویس‌هایی که با NAT سازگاری خوبی ندارند مورد استفاده قرار می‌گیرد. اما در روترهای خانگی، فعال کردن DMZ برای یک دستگاه می‌تواند آن دستگاه را در معرض حجم بسیار بیشتری از ترافیک ورودی اینترنت قرار دهد.

در بسیاری از روترها، وقتی یک دستگاه به عنوان DMZ Host انتخاب می‌شود، ترافیک ورودی که در حالت عادی توسط فایروال روتر مسدود می‌شد، به همان دستگاه ارسال خواهد شد. NETGEAR نیز به صراحت هشدار می‌دهد که دستگاه قرارگرفته در DMZ بخش قابل توجهی از حفاظت فایروال روتر را از دست می‌دهد و در صورت نفوذ، می‌تواند به نقطه‌ای برای حمله به سایر دستگاه‌های شبکه تبدیل شود.

۶ تنظیم خطرناک روتر که باید برای افزایش امنیت وای‌فای خاموش کنید

مشکل زمانی جدی‌تر می‌شود که کاربر DMZ را فقط برای آزمایش یا رفع موقت یک مشکل فعال کند و بعد فراموش کند آن را خاموش کند. در این حالت ممکن است ماه‌ها یک کامپیوتر، کنسول بازی یا دستگاه دیگر بدون اینکه کاربر متوجه باشد، در معرض اتصالات ورودی قرار داشته باشد.

اگر یک سرویس خاص به دسترسی از اینترنت نیاز دارد، Port Forwarding معمولاً انتخاب دقیق‌تری است. در این روش فقط پورت‌های مورد نیاز برای سرویس مشخص باز می‌شوند و برخلاف DMZ لازم نیست تمام ترافیک ورودی به یک دستگاه ارسال شود.

۵. قوانین Port Forwarding که دیگر به آن‌ها نیاز ندارید

پورت‌هایی که سال‌ها قبل باز کرده‌اید ممکن است هنوز فعال باشند

Port Forwarding به خودی خود یک قابلیت خطرناک نیست و در بسیاری از شبکه‌های خانگی کاربرد واقعی دارد. به عنوان مثال، ممکن است برای دسترسی کنترل‌شده به یک سرور بازی، NAS یا سرویس خاص مجبور باشید یک پورت مشخص را به یک دستگاه داخل شبکه هدایت کنید.

مشکل زمانی ایجاد می‌شود که قوانین قدیمی را فراموش کنیم. ممکن است سال‌ها قبل برای یک بازی، برنامه، دوربین یا سرور خانگی چند پورت باز کرده باشید و بعد از کنار گذاشتن آن سرویس، قانون مربوط به آن همچنان در روتر باقی مانده باشد.

۶ تنظیم خطرناک روتر که باید برای افزایش امنیت وای‌فای خاموش کنید

هر قانون Port Forwarding عملاً یک مسیر مشخص از اینترنت به سمت یک دستگاه داخل شبکه ایجاد می‌کند. اگر نرم‌افزاری که پشت آن پورت قرار دارد آسیب‌پذیر باشد یا مدت زیادی آپدیت نشده باشد، همین مسیر می‌تواند به نقطه ضعف شبکه تبدیل شود.

به همین دلیل بهتر است هر چند وقت یک‌بار بخش Port Forwarding روتر را بررسی کنید. هر قانونی که نمی‌شناسید یا دیگر استفاده نمی‌کنید، باید بررسی و در صورت غیرضروری بودن حذف شود. همچنین اگر یک قانون را خودتان ایجاد نکرده‌اید، بهتر است پیش از حذف آن مشخص کنید که آیا توسط سرویس‌دهنده اینترنت یا یک قابلیت داخلی روتر ایجاد شده است یا خیر.

۶. اشتراک‌گذاری USB، سرور رسانه و سرویس‌های ابری داخلی

قابلیت‌های اضافی روتر همیشه ارزش فعال ماندن ندارند

بسیاری از روترهای امروزی فقط وظیفه توزیع اینترنت را انجام نمی‌دهند. بعضی مدل‌ها امکان اشتراک‌گذاری فایل از طریق USB، اجرای سرور رسانه، دسترسی به فایل‌ها از راه دور یا حتی ایجاد نوعی فضای ابری شخصی را فراهم می‌کنند.

اگر واقعاً از این قابلیت‌ها استفاده می‌کنید، فعال بودنشان می‌تواند منطقی باشد. اما اگر هیچ کاربردی برای آن‌ها ندارید، بهتر است خاموش شوند. هر سرویس فعال اضافی می‌تواند سطح حمله نرم‌افزار روتر را افزایش دهد و در صورت وجود آسیب‌پذیری، یک مسیر احتمالی دیگر برای سوءاستفاده ایجاد کند.

۶ تنظیم خطرناک روتر که باید برای افزایش امنیت وای‌فای خاموش کنید

از طرف دیگر، برخی روترهای خانگی از نظر قدرت پردازشی و حافظه محدود هستند. اجرای هم‌زمان سرویس‌های اضافی می‌تواند بسته به مدل دستگاه و نحوه پیاده‌سازی این قابلیت‌ها، مقداری از منابع سیستم را مصرف کند. بنابراین اگر از یک سرویس استفاده نمی‌کنید، دلیلی برای روشن نگه داشتن آن وجود ندارد.

برای دستگاه‌های هوشمند مانند لامپ‌ها، پریزهای هوشمند، تلویزیون‌ها و تجهیزات اینترنت اشیا نیز بهتر است در صورت پشتیبانی روتر، از Guest Network یا شبکه‌ای جداگانه استفاده کنید. این جداسازی می‌تواند در صورت آلوده شدن یکی از دستگاه‌های هوشمند، دسترسی مستقیم آن به رایانه‌ها و سایر تجهیزات مهم شبکه را محدود کند. FTC نیز استفاده از شبکه مهمان را یکی از اقدامات مناسب برای کاهش ریسک ناشی از دستگاه‌های متصل و مهمانان شبکه می‌داند.

بعد از خاموش کردن این قابلیت‌ها چه تنظیماتی را بررسی کنیم؟

خاموش کردن چند قابلیت اضافی تنها بخشی از ایمن‌سازی روتر است. مهم‌تر از آن، باید مطمئن شوید خود دستگاه با آخرین نسخه نرم‌افزار یا Firmware پشتیبانی‌شده کار می‌کند. بسیاری از به‌روزرسانی‌های روتر برای برطرف کردن آسیب‌پذیری‌های امنیتی منتشر می‌شوند و عقب انداختن آن‌ها می‌تواند دستگاه را در برابر مشکلات شناخته‌شده آسیب‌پذیر نگه دارد.

رمز عبور حساب مدیریتی روتر نیز باید منحصربه‌فرد و قوی باشد و نباید همان رمز عبوری باشد که برای حساب‌های دیگر استفاده می‌کنید. همچنین بهتر است رمز وای‌فای و رمز ورود به پنل مدیریت را با یکدیگر یکسان انتخاب نکنید. FTC تغییر اطلاعات پیش‌فرض مدیریت روتر و استفاده از رمزهای منحصربه‌فرد را از اقدامات اصلی امنیت شبکه خانگی می‌داند.

در بخش امنیت وای‌فای نیز اگر روتر و دستگاه‌های شما از WPA3 پشتیبانی می‌کنند، استفاده از آن گزینه مناسبی است. در غیر این صورت WPA2 همچنان می‌تواند گزینه قابل قبولی باشد، در حالی که استانداردهای قدیمی مانند WEP دیگر برای شبکه‌های امروزی مناسب نیستند.

یک قانون ساده برای امن‌تر کردن روتر

لازم نیست تمام قابلیت‌های پیشرفته روتر را خاموش کنید. هدف این نیست که شبکه را به ساده‌ترین حالت ممکن تبدیل کنیم، بلکه باید هر قابلیت را بر اساس نیاز واقعی فعال نگه داریم.

اگر نمی‌دانید UPnP، WPS، Remote Management یا DMZ دقیقاً چه کاری انجام می‌دهد و هیچ سرویس مشخصی هم به آن نیاز ندارد، خاموش کردن آن معمولاً انتخاب محافظه‌کارانه‌تری است. در مقابل، اگر به یک قابلیت نیاز دارید، بهتر است آن را به شکل محدود و کنترل‌شده پیکربندی کنید.

در نهایت، یک روتر امن فقط به چند گزینه خاموش وابسته نیست. استفاده از رمزهای قوی، آپدیت منظم Firmware، فعال بودن فایروال، حذف قوانین قدیمی Port Forwarding و جداسازی دستگاه‌های غیرقابل اعتماد از شبکه اصلی، مجموعه‌ای از اقدامات هستند که امنیت شبکه خانگی را بسیار بهتر می‌کنند. NIST نیز امنیت روترهای مصرفی را به دلیل نقش آن‌ها در اتصال تعداد زیادی از دستگاه‌های خانگی به اینترنت، یکی از اجزای مهم امنیت شبکه می‌داند.