
新路由器到手后,这6个设置必须改(不改等于没设防)
Diebug
路由器出厂设置,默认不够安全
大多数路由器出厂时的设置逻辑只有一个:让用户能最快连上网。默认密码简单易猜、WPS功能默认开启、固件更新提醒被忽略、DNS指向运营商的服务器——每一项单独看都无所谓,但叠加在一起,家庭网络就像一扇没锁的门。
新路由器到手,花十五分钟改一下设置,比之后花几小时处理安全问题省事得多。
第一项:关闭WPS
WPS(Wi-Fi Protected Setup)让你无需输入复杂密码就能连接WiFi,只需按路由器上的WPS按钮。听起来方便,但WPS的PIN码认证方式存在严重安全漏洞。攻击者可以通过暴力破解,在几小时内猜出8位PIN码,然后获取WiFi密码。网上有现成的脚本可以实现这个过程。
即使你不打算使用WPS,它也大概率是默认开启的。登录路由器管理界面,找到WPS设置,直接关掉。绝大多数用户根本用不到这个功能——手动输入WiFi密码花不了几秒钟。
第二项:开启QoS
QoS(Quality of Service)是路由器管理网络带宽分配的功能。默认情况下,路由器对所有设备一视同仁——不管你是正在打游戏的PC、在看4K视频的电视,还是在后台下载文件的其他设备。
开启QoS后,可以指定哪些设备或应用享有更高的带宽优先级。把游戏PC设为最高优先级,确保在线游戏不卡顿;把智能家居设备设为最低优先级,因为它们对带宽的需求很小。
更重要的是,QoS可以防止某个设备独占带宽。想象一下家里有人在后台上传大量数据,如果没有QoS,其他设备可能会有明显的网络延迟。
第三项:手动选择WiFi信道
大多数路由器默认”自动选择信道”,听起来智能,但在密集的居民区,这个”自动”往往意味着所有人都挤在同一个拥挤的信道上。
2.4GHz频段只有3个不重叠的信道(1、6、11),周围邻居的路由器可能也在用这几个信道。太多设备集中在同一信道上,互相干扰会导致网速变慢、延迟升高。
手动选择一个较空闲的信道是最简单的解决方法。用手机上的WiFi分析App扫描周围路由器的信道使用情况,然后选择使用人数最少的信道。2.4GHz优先选1、6或11;5GHz信道36到48是常见且冲突较少的选择。
第四项:更换DNS服务器
路由器的DNS设置决定了所有设备的域名解析走哪条路。出厂默认通常指向运营商的DNS,但运营商DNS的质量和隐私表现往往不尽如人意。
切换到第三方DNS有几个好处:更快的解析速度、更好的隐私保护(运营商看不到你在查什么域名)、更强的安全防护(如Quad9会自动拦截恶意域名)。在路由器的DNS配置项里把主DNS改成第三方地址即可。Quad9是9.9.9.9,Cloudflare是1.1.1.1,Google是8.8.8.8。兼顾隐私和安全的话,Quad9最省心。
第五项:开启访客网络
访客网络是独立于主网络的WiFi热点,专门留给客人或智能家居设备使用。客人不需要知道主WiFi密码,通过独立的访客网络连上网即可,断了也不影响主要设备。
智能家居设备(摄像头、智能灯泡、音箱等)通常安全性较低,放在访客网络上,即使某个设备被入侵,攻击者也无法访问主网络上的电脑和手机。访客网络的开启方式各不相同,一般在路由器的无线设置里找”Guest Network”选项。开启后设置独立密码,确保与主网络密码不同。
第六项:更新固件
路由器的固件就是它的操作系统。厂商会定期发布固件更新,修复安全漏洞、增加新功能、改进稳定性。出厂时的固件版本通常不是最新的,因为厂商不愿意让每个用户都等待最新版本才发货。
检查固件更新的最简单方法是登录路由器管理界面,找到”固件更新”或”系统更新”选项。大多数路由器支持自动检查更新,但不会自动安装——需要你手动确认。
如果你记不住什么时候更新的,可以设置一个提醒,比如每季度检查一次。老旧的路由器可能已经不再获得固件更新了,这种情况应该考虑更换。一款用了五年以上的路由器,其安全支持和性能都远远落后于当前的设备。
顺手可以做的几件事
把路由器的管理密码改成强密码。很多用户在设置路由器时直接使用默认的admin/admin组合,或很容易猜到的密码。管理界面是所有网络设置的入口,保护好它很重要。
关闭远程管理功能。除非你需要从外部访问路由器管理界面,否则应该关闭。远程管理如果被攻击者利用,他们可以在你不知情的情况下修改网络设置。
检查DHCP地址范围。默认的DHCP范围可能过大或过小,根据实际连接的设备数量调整一下,避免IP地址分配不足或浪费。
写到最后
路由器设置不是一劳永逸的事,但初始设置的正确性决定了网络安全的基线。花十五分钟把上述六项设置改好,比之后面对网络速度慢、设备被入侵、隐私泄露等问题要值得得多。
安全不是一个开关,而是一系列持续的小决策。路由器设置是其中最容易被忽视、却影响最大的一环。
核心风险:路由器出厂默认设置存在WPS漏洞、开放信道、弱密码、无访客隔离等多重安全风险。核心措施:关闭WPS、开启QoS、手动选择信道、更换DNS、启用访客网络、更新固件。管理建议:企业网络应制定路由器安全基线配置标准,定期审计网络设备的安全设置状态。