Защищая дом, я думаю не только о замках на дверях. Ту же логику я переношу и на домашнюю сеть: всё, что относится к жилой части дома, отделяю от умных устройств, а то, что должно быть заперто, действительно запираю. Главная ошибка в сетевой безопасности обычно в том, что после первой настройки человек успокаивается и перестаёт воспринимать сеть как нечто живое и меняющееся.
Домашняя сеть для меня — дом с парадным и служебным входом
Глядя на домашнюю сеть, я всегда представляю её в виде дома. Компьютеры, телефоны и рабочие устройства относятся к жилой части. Камеры, дверные звонки, телевизоры, голосовые ассистенты и другие умные устройства — это скорее служебный вход, и пускать через него стоит только туда, куда им действительно нужно. Такой простой образ помогает и тем, кто не хочет погружаться в технические детали.
Частая ошибка — держать всё в одной куче. Как только камера или другое дешёвое устройство оказывается в одной сети с интернет-банком, рабочим ноутбуком и телефонами членов семьи, вы открываете одному слабому месту доступ ко всему дому. Поэтому я говорю о разделении сетей, а не о косметической смене названия Wi-Fi.
Тот же принцип действует и в физической охране. Вы же не хотите, чтобы каждый, кто вошёл через боковую дверь, сразу оказывался в гостиной. С сетью то же самое. Важно не только то, что устройство работает, но и к чему именно у него есть доступ и куда оно может само выходить наружу.
Первым делом — запереть то, что открыто с завода
Первый и самый важный шаг — сменить заводской пароль администратора роутера и заводской пароль Wi-Fi. Заводские учётные данные для миллионов одинаковых устройств общеизвестны, и это именно тот ключ, который никто не должен оставлять под ковриком. Оставляя роутер с заводскими настройками, вы без нужды облегчаете задачу злоумышленнику.
Сразу после этого я включаю WPA3, если устройство его поддерживает. На новых роутерах это правильный выбор, а если часть домашних устройств WPA3 пока не поддерживает, имеет смысл переходный режим WPA2/WPA3. Цель понятна: самое надёжное доступное шифрование без лишних сбоев в работе домашней техники.
Одновременно я отключаю WPS. Это типичный пример функции, которая должна упрощать подключение, но при безопасной настройке её лучше не трогать. Не менее важным я считаю своевременно обновлять прошивку роутера и не пользоваться устройством после окончания его поддержки. Роутер без обновлений — постоянная дыра в стене.
- сменить пароль администратора роутера
- сменить пароль Wi-Fi на длинный и уникальный
- включить WPA3 или переходный режим WPA2/WPA3
- отключить WPS
- включить автоматическое обновление прошивки
Умные устройства (IoT) я отделяю так же строго, как служебные помещения в доме
Устройствам интернета вещей (IoT) место в отдельной сети. На практике достаточно трёх сетей: основной, гостевой и сети для умных устройств. Если роутер поддерживает VLAN, я ими пользуюсь. Если нет, помещаю умные устройства хотя бы в отдельную гостевую сеть Wi-Fi. Там, где устройствам не нужно обмениваться данными друг с другом, я включаю изоляцию клиентов — с учётом того, что управлять ими тогда придётся через облако производителя, а не по локальной сети. Без этого разделение существует только в меню настроек, а на деле не работает.
В такой сети камеры, звонки, телевизоры, голосовые ассистенты и умная бытовая техника находятся вместе, но из неё нет пути в основную часть дома. Если взломают одну дешёвую лампочку или плохо защищённый дверной звонок, проблема, как правило, останется в этой части, а добраться до рабочего компьютера или банковского приложения будет гораздо сложнее. В этом и состоит разница между закрытой дверью и открытым коридором.
Если роутер позволяет, я добавляю ещё и правило файрвола: сеть IoT не может сама устанавливать соединения с основной сетью, тогда как из основной сети управлять IoT-устройствами можно. Так сохраняется удобство управления, но умная розетка не превращается в проход через весь дом.
UPnP, удалённое управление и камеры: здесь чаще всего теряют бдительность
Американское агентство по кибербезопасности CISA рекомендует отключать UPnP, и я полностью с этим согласен. UPnP удобен, но вредоносная программа внутри сети может использовать его, чтобы открыть порты в интернет и обойти защиту роутера. Он оправдан лишь там, где конкретному приложению нужно автоматическое открытие портов, — и даже тогда я включаю его только временно, проверяю, что именно он открыл, а после завершения снова отключаю.
Точно так же я отключаю удалённое управление роутером из интернета. Когда оно выключено, роутер вообще не показывает свою страницу входа в интернете. К умным камерам и видеорегистраторам я отношусь вдвойне осторожно. Дешёвые модели часто становятся главным вектором атаки, ведь злоумышленники нередко делают ставку на заводские или слабые пароли.
Ботнет Mirai отчасти и набрал силу именно за счёт таких учётных данных, а похожие варианты используют их до сих пор. Поэтому после установки камер я меняю заводской пароль, слежу за обновлениями и без необходимости не открываю камеры напрямую в интернет. Для удалённого доступа предпочитаю VPN; если остаётся только облачное приложение производителя, сначала проверяю его репутацию в вопросах безопасности, поддержку и настройки учётной записи. Через открытый порт — никогда.
В ту же логику вписывается и шифрованный DNS. DNS поверх HTTPS (DoH) или DNS поверх TLS (DoT) скрывает от наблюдателей в сети, а часто и от интернет-провайдера, какие домены вы посещаете. Но трафик он невидимым не делает: IP-адреса назначения, а часто и имя сервера через TLS SNI остаются на виду.
- отключить UPnP, если он не нужен ни одному приложению
- отключить удалённое управление роутером
- сменить заводские пароли на камерах и других IoT-устройствах
- не открывать доступ к камерам из интернета через проброс портов
- следить за обновлениями и на конечных устройствах
Когда приходит техник, контроль над учётными записями и доступом остаётся за мной
Серьёзный риск может исходить не только из интернета. Мне вспоминается случай техника охранной компании ADT, который во время установок добавлял себя пользователем в учётные записи клиентов. Признав вину, он подтвердил, что затем на протяжении нескольких лет неоднократно подключался к камерам примерно в двухстах домах. Это показывает, что угроза — не обязательно анонимный злоумышленник извне: ею может быть и подрядчик с законным доступом.
Поэтому при установке камер, сигнализации или другой услуги сторонней компании я настаиваю, чтобы по окончании работ у техника не оставалось постоянного доступа. После установки я проверяю список пользователей и их права. Если доступ к системе был нужен человеку только для монтажа, ему незачем оставаться в ней лишь потому, что никому не хочется этим заниматься.
Тех же правил я придерживаюсь и в семье. Если кто-то настраивает сеть, камеру или сигнализацию, должно быть ясно, у кого права администратора, у кого обычный доступ и что действительно нужно для повседневной работы. Это не недоверие. Это обычная дисциплина, которую я применил бы и к физическим ключам.
- удалить лишние учётные записи после установки
- проверить список пользователей и их права
- оставить в системе только действительно необходимый доступ
Итог: безопасная домашняя сеть — это рутина, а не разовая настройка
Если коротко, домашнюю сеть я защищаю так же, как дом. Запираю заводские входы, отделяю служебную часть от жилой, отключаю без нужды открытые функции и слежу за обновлениями. Так снижается вероятность того, что одно слабое место создаст проблему для всего дома.
Если вы хотите навести порядок в роутере, умных устройствах и правах доступа у себя дома, мы можем спокойно и по существу разобрать это на консультации, которая ни к чему не обязывает. Я не продаю страх. Я помогаю настроить сеть так, чтобы она была удобной, понятной и менее уязвимой.
«Домашняя сеть — это граница: я пропускаю за неё только то, чему доверяю, и даже внутри держу каждое устройство в отведённой ему полосе» — Robert Václavík





