NSA刚刚发出警告:你的家用路由器可能正暴露在同样的攻击下

NSA刚刚发出警告:你的家用路由器可能正暴露在同样的攻击下

事件背景

2026年7月,NSA发布了一份普通的家用路由器加固指南。但这不是普通的警告——这份指南披露了一个事实:俄罗斯FSB中心16正在利用配置不当的网络设备,攻击能源、医疗、金融等多个关键行业。攻击者用的不是复杂的零日漏洞,而是默认密码、未关闭的管理端口、过时的固件这些被遗忘的老旧设置。

安全从业者的第一反应往往是”这是针对企业的”。但指南里提到的风险点,同样适用于家里的路由器。

问题本质分析

NSA的指南逻辑很直接:暴露面越广,风险越高。

家用路由器和企业设备在攻击手法上没区别。攻击者拿到路由器控制权后,可以劫持流量、中间人攻击、重定向钓鱼网站,甚至把家庭网络当跳板进入内网。

我注意到一个常被忽略的细节——NSA的警告特别强调了SNMP、SSH、Telnet、FTP、USB文件共享这些传统功能的风险。在企业环境里,这些是管理员开启的;在家庭路由器上,它们经常以默认状态运行,用户根本不知道自己已经开启了这些服务。

SNMP就是个例子。这个协议原本用于网络设备管理,但很多厂商在默认配置里用了公共社区字符串(如”public”)。攻击者只需知道设备IP,就能读取大量网络配置信息。更糟的是,SNMP v1和v2的通信是明文的,攻击者可以在网络上直接捕获这些数据。

风险影响分析

路由器被攻陷的直接后果包括流量劫持、数据窃取、设备入侵。

最危险的是中间人攻击。当你在公共WiFi或家中网络进行银行转账、查看邮件时,攻击者可以截取你的所有流量。即使你用HTTPS,虽然内容无法被解密,但攻击者仍然知道你在访问哪些网站、使用哪些应用。

对于企业用户,这个问题更严重。如果攻击者通过配置不当的路由器进入内网,不仅面临数据泄露风险,还可能触发GDPR、网络安全法等各类合规要求。

解决方案

NSA在指南中给出了五项具体的加固措施。

首先,你需要知道自己路由器当前开启了哪些服务。登录路由器管理界面(通常是192.168.1.1或192.168.0.1),检查以下几个常见配置项。

远程管理功能:很多路由器默认开启WAN侧管理,任何人可以通过你的公网IP地址访问管理界面。检查是否有”远程管理”、”WAN管理”、”Web Access from WAN”等选项,如果有,立即关闭。

UPnP和DMZ功能:这些功能虽然方便,但也会将内网设备直接暴露到公网。如果不需要,建议关闭。

固件版本:登录管理界面查看固件版本,前往厂商官网确认是否有更新的版本。

在禁用某个功能之前,先了解它的用途。NSA也明确提醒:不要盲目禁用所有你不懂的设置,尤其是运营商提供的光猫路由器一体机。运营商可能会利用某些功能进行诊断、配置下发或系统更新。

我的建议是:列出路由器上所有开启的服务,逐一查询每个服务的用途(可以搜索厂商文档),标记出你不认识或认为不需要的功能,只禁用你确认不需要的功能。

第一项:更换默认凭据

很多用户从未修改过路由器的默认管理员密码,或者所有设备都使用同一个密码。攻击者可以轻松获取常见型号的默认凭据列表,一键尝试登录。

使用密码管理器生成一个至少16位、包含大小写字母、数字和特殊字符的唯一密码,并定期更换。

第二项:禁用不使用的功能

就像NSA提到的Cisco Smart Install一样,很多路由器都有类似的”零配置”功能,如WPS。WPS的设计初衷是方便设备连接,但它存在已知的安全缺陷,攻击者可以通过暴力破解获取PIN码,进而获取Wi-Fi密码。

如果你的设备都已经连接,WPS就没有存在的必要了。同样的逻辑也适用于USB文件共享、远程管理、Telnet等服务。

第三项:启用强加密

确保你的Wi-Fi使用WPA3加密(如果路由器支持),至少也要使用WPA2-AES。禁用WEP和WPA-TKIP,这些老旧的加密方式已经被证明存在严重缺陷。

第四项:关闭不必要的端口转发

端口转发允许外部网络访问内网设备。如果你没有在路由器上配置过端口转发,检查是否有任何规则被意外创建,并将其删除。

第五项:启用防火墙

大多数路由器自带基本防火墙功能,确保它已启用。如果路由器支持SPI(状态包检测)防火墙,也建议开启。

网络安全不是一次性的工作。建议你每季度检查一次路由器的配置,确认固件保持更新,并审查所有开启的服务。

在企业安全运营中,我们见过太多类似的案例:攻击者不是通过高级的零日漏洞进入网络,而是利用了一个被遗忘的默认密码,或者一个十年未关闭的管理端口。

路由器作为网络的入口,其安全水平直接决定了整个网络的底线。我建议安全团队内部建立一项例行检查:对所有出口路由器和边界网络设备进行配置审计,确保没有暴露不必要的管理接口,所有服务的版本保持最新,所有默认密码都已更换。

对于家庭用户,同样的逻辑也适用:路由器是家庭的网络边界,保护它就是保护整个家庭网络的安全。

NSA的这份警告提供了一个简单而有效的加固清单。

核心风险:路由器上未使用的管理功能、默认密码、过时的固件,都可能成为攻击者的入口。

核心措施:五项加固——更换默认凭据、禁用不必要功能、启用强加密、关闭端口转发、启用防火墙。

管理建议:将路由器安全纳入定期运维检查,每季度至少审查一次配置。

记住,攻击者不需要攻破你的路由器,他们只需要找到你忘记关闭的那扇门。

路由器管理界面示例

路由器管理界面是配置安全策略的第一步

WPS配置选项

WPS虽然方便,但存在已知安全缺陷,建议禁用


原文来源:MakeUseOf