Domů  /  Blog  /  Digitální diskrétnost
Rozbor zakladatele · 5. díl série

Bezpečná domácí síť začíná u routeru a pořádku

  ·  5 min čtení  ·  8 min poslech
Robert Václavík — Bodyguard Group ®
Poslechnout článekaudio verze0:00 / 7:55

Když chráním domácnost, neřeším jen zámky na dveřích. Stejnou logiku dávám i do domácí sítě: co patří do hlavní části domu, to odděluji od chytrých zařízení, a co má být zamčené, to opravdu zamykám. U síťové bezpečnosti bývá největší chyba v tom, že se člověk uklidní po prvním nastavení a přestane síť vidět jako živý prostor.

Domácí síť beru jako dům s hlavním vchodem i služebním vstupem

Když se dívám na bezpečnou domácí síť, vždy si ji představuji jako dům. Počítače, telefony a pracovní zařízení patří do obytné části. Kamery, zvonky, televize, asistenti a další chytrá zařízení jsou spíš služební vchod, přes který se má chodit jen tam, kam opravdu potřebují. Tahle jednoduchá představa pomáhá i lidem, kteří se v technice nechtějí ztratit.

Častá chyba je nechat všechno na jedné hromadě. Jakmile je kamera nebo jiný levný prvek ve stejné síti jako bankovnictví, pracovní notebook a rodinné telefony, dáváte jednomu slabému místu přístup k celému domu. Proto mluvím o oddělení, ne o kosmetické úpravě názvu Wi-Fi.

Stejný princip platí i ve fyzické ochraně. Nechcete, aby se každý, kdo projde bočním vchodem, dostal hned do obýváku. U sítě je to stejné. Důležité není jen to, že zařízení funguje, ale kam přesně má přístup a odkud se může samo ozvat ven.

První krok je zamknout to, co bývá otevřené z výroby

První a nejdůležitější krok je změnit výchozí administrátorské heslo routeru a výchozí heslo Wi-Fi. Výchozí přihlašovací údaje pro miliony stejných zařízení jsou veřejně známé, a to je přesně ten typ klíče, který by nikdo neměl nechávat pod rohožkou. Kdo router nechá s továrním nastavením, dělá útočníkovi práci zbytečně snadnou.

Hned potom zapínám WPA3, pokud to zařízení dovolí. U novějších routerů je to správná volba, a když část domácnosti ještě WPA3 neumí, dává smysl přechodový režim WPA2/WPA3. Cíl je jasný: mít co nejsilnější šifrování bez zbytečného rozbití domácího provozu.

Současně vypínám WPS. Je to typický příklad funkce, která má usnadnit připojení, ale v bezpečném režimu je lepší ji nechat stranou. Stejně tak považuji za zásadní aktualizovat firmware routeru a nenechat zařízení dožít po konci podpory. Router bez záplat je trvalá díra ve zdi.

IoT odděluji stejně přísně jako služební prostory v domě

IoT zařízení patří do oddělené sítě. V praxi stačí hlavní síť, síť pro hosty a síť pro chytrá zařízení. Pokud router umí VLAN, používám ji. Když ne, dám chytrá zařízení aspoň do oddělené hostovské Wi-Fi. Izolaci klientů zapínám tam, kde spolu zařízení nemusí komunikovat — a počítám s tím, že ovládání pak poběží přes cloud výrobce, ne po místní síti. Bez toho je oddělení jen napsané v menu, ale ve skutečnosti nefunguje.

V takové síti jsou kamery, zvonky, televize, asistenti i chytré spotřebiče pohromadě, ale nevede z nich cesta do hlavní části domu. Když se kompromituje jedna levná žárovka nebo jeden slabý zvonek, zůstane problém zpravidla jen v této části a na pracovní počítač nebo bankovní aplikaci se dostane mnohem hůř. To je přesně ten rozdíl mezi uzavřenými dveřmi a otevřenou chodbou.

Kde to router umí, nastavuji i firewallové pravidlo. Síť pro IoT nesmí sama iniciovat spojení do hlavní sítě, zatímco hlavní síť smí IoT zařízení ovládat. Tím zachovám pohodlí ovládání, ale neudělám z chytré zásuvky průchod do celé domácnosti.

Bezpečná domácí síť začíná u routeru a pořádku
Bezpečná domácí síť stojí na vrstvení opatření, ne na jednom zázračném přepínači.

UPnP, vzdálená správa a kamery jsou místa, kde lidé nejčastěji poleví

CISA doporučuje vypnout UPnP a já se k tomu přidávám bez výhrad. UPnP je pohodlné, ale malware uvnitř sítě ho dokáže zneužít k otevření portů do internetu a obejití ochrany routeru. Smysl má jen tam, kde konkrétní aplikace vyžaduje automatické otevírání portů — a i pak ho zapínám jen dočasně, s ověřením, co přesně otevřel, a po dokončení zase vypnu.

Stejně tak vypínám vzdálenou správu routeru z internetu. Bez ní router svou přihlašovací stránku do internetu vůbec nenabízí. U chytrých kamer a rekordérů dávám pozor dvakrát. Levné modely bývají hlavní vektor, protože útoky často míří na výchozí nebo slabá hesla.

Botnet Mirai postavil část své síly právě na takových údajích a podobné varianty je používají dál. U kamer proto po instalaci měním výchozí heslo, hlídám aktualizace a samotné kamery zbytečně nevystavuji přímo do internetu. Přístup řeším nejraději přes VPN; když zbývá jen cloudová aplikace výrobce, nejdřív si prověřím jeho bezpečnostní reputaci, podporu a nastavení účtu. Otevřeným portem nikdy.

Do stejné logiky patří i šifrovaný DNS. DoH nebo DoT skryje před pozorovateli na síti a často i před poskytovatelem internetu, které domény navštěvujete. Zároveň ale neudělá provoz neviditelným, protože cílové IP adresy a často i jméno serveru přes TLS SNI zůstávají vidět.

Když přijde technik, držím si kontrolu nad účty i přístupy

Velké riziko nemusí přijít jen z internetu. Vybavuji si případ technika bezpečnostní firmy ADT, který se během instalací přidával jako uživatel na účty zákazníků — podle přiznání viny se pak do kamer ve zhruba dvou stech domácností opakovaně přihlašoval po několik let. Ukazuje to, že hrozba nemusí být jen anonymní útočník zvenčí, ale i dodavatel s legitimním přístupem.

Při instalaci kamer, alarmu nebo jiné externí služby proto trvám na tom, aby technik po dokončení neměl trvalý přístup. Po instalaci kontroluji seznam uživatelů a oprávnění. Když někdo měl přístup k systému jen kvůli montáži, nemá v něm zůstat jen proto, že se to nikomu nechce řešit.

Stejný režim držím i u rodiny. Pokud někdo nastavuje síť, kameru nebo alarm, musí být jasné, kdo má administrátorské oprávnění, kdo má běžný přístup a co je skutečně nutné pro provoz. Není to nedůvěra. Je to standardní disciplína, kterou bych použil i u fyzických klíčů.

Závěr: bezpečná domácí síť je rutina, ne jednorázový zásah

Když to shrnu, domácí síť chráním stejně jako dům. Zamknu výchozí vstupy, oddělím služební část od obytné, vypnu zbytečně otevřené funkce a hlídám aktualizace. Tím snížím šanci, že se z jedné slabé části stane problém pro celou domácnost.

Pokud chcete mít doma pořádek v routeru, IoT i přístupech, můžeme to projít nezávazně a věcně. Neprodávám strach. Pomáhám nastavit síť tak, aby byla praktická, přehledná a méně zranitelná.

„Domácí síť je hranice, za kterou pouštím jen to, čemu věřím — a i uvnitř každé zařízení držím ve svém pruhu.“ — Robert Václavík

Součást série o digitální diskrétnosti

Postupně rozebíráme do hloubky vše, co jsme zmínili v úvodním testu Digitální expozice. Co už vyšlo:

Líbil se Vám článek?Sdílejte ho
Sdílet na Facebooku

Chcete svou digitální diskrétnost probrat osobně?

Pro sebe, rodinu nebo firmu — diskrétně a na míru Vaší situaci. První konzultace je nezávazná a důvěrná.