Главная  /  Блог  /  Цифровая конфиденциальность
Разбор от основателя · 5-я часть серии

Безопасная домашняя сеть начинается с роутера и порядка

  ·  5 мин чтения  ·  10 мин прослушивания
Robert Václavík — Bodyguard Group ®
Прослушать статьюаудиоверсия0:00 / 9:40

Защищая дом, я думаю не только о замках на дверях. Ту же логику я переношу и на домашнюю сеть: всё, что относится к жилой части дома, отделяю от умных устройств, а то, что должно быть заперто, действительно запираю. Главная ошибка в сетевой безопасности обычно в том, что после первой настройки человек успокаивается и перестаёт воспринимать сеть как нечто живое и меняющееся.

Домашняя сеть для меня — дом с парадным и служебным входом

Глядя на домашнюю сеть, я всегда представляю её в виде дома. Компьютеры, телефоны и рабочие устройства относятся к жилой части. Камеры, дверные звонки, телевизоры, голосовые ассистенты и другие умные устройства — это скорее служебный вход, и пускать через него стоит только туда, куда им действительно нужно. Такой простой образ помогает и тем, кто не хочет погружаться в технические детали.

Частая ошибка — держать всё в одной куче. Как только камера или другое дешёвое устройство оказывается в одной сети с интернет-банком, рабочим ноутбуком и телефонами членов семьи, вы открываете одному слабому месту доступ ко всему дому. Поэтому я говорю о разделении сетей, а не о косметической смене названия Wi-Fi.

Тот же принцип действует и в физической охране. Вы же не хотите, чтобы каждый, кто вошёл через боковую дверь, сразу оказывался в гостиной. С сетью то же самое. Важно не только то, что устройство работает, но и к чему именно у него есть доступ и куда оно может само выходить наружу.

Первым делом — запереть то, что открыто с завода

Первый и самый важный шаг — сменить заводской пароль администратора роутера и заводской пароль Wi-Fi. Заводские учётные данные для миллионов одинаковых устройств общеизвестны, и это именно тот ключ, который никто не должен оставлять под ковриком. Оставляя роутер с заводскими настройками, вы без нужды облегчаете задачу злоумышленнику.

Сразу после этого я включаю WPA3, если устройство его поддерживает. На новых роутерах это правильный выбор, а если часть домашних устройств WPA3 пока не поддерживает, имеет смысл переходный режим WPA2/WPA3. Цель понятна: самое надёжное доступное шифрование без лишних сбоев в работе домашней техники.

Одновременно я отключаю WPS. Это типичный пример функции, которая должна упрощать подключение, но при безопасной настройке её лучше не трогать. Не менее важным я считаю своевременно обновлять прошивку роутера и не пользоваться устройством после окончания его поддержки. Роутер без обновлений — постоянная дыра в стене.

Умные устройства (IoT) я отделяю так же строго, как служебные помещения в доме

Устройствам интернета вещей (IoT) место в отдельной сети. На практике достаточно трёх сетей: основной, гостевой и сети для умных устройств. Если роутер поддерживает VLAN, я ими пользуюсь. Если нет, помещаю умные устройства хотя бы в отдельную гостевую сеть Wi-Fi. Там, где устройствам не нужно обмениваться данными друг с другом, я включаю изоляцию клиентов — с учётом того, что управлять ими тогда придётся через облако производителя, а не по локальной сети. Без этого разделение существует только в меню настроек, а на деле не работает.

В такой сети камеры, звонки, телевизоры, голосовые ассистенты и умная бытовая техника находятся вместе, но из неё нет пути в основную часть дома. Если взломают одну дешёвую лампочку или плохо защищённый дверной звонок, проблема, как правило, останется в этой части, а добраться до рабочего компьютера или банковского приложения будет гораздо сложнее. В этом и состоит разница между закрытой дверью и открытым коридором.

Если роутер позволяет, я добавляю ещё и правило файрвола: сеть IoT не может сама устанавливать соединения с основной сетью, тогда как из основной сети управлять IoT-устройствами можно. Так сохраняется удобство управления, но умная розетка не превращается в проход через весь дом.

Безопасная домашняя сеть начинается с роутера и порядка
Безопасная домашняя сеть держится на нескольких уровнях защиты, а не на одном волшебном переключателе.

UPnP, удалённое управление и камеры: здесь чаще всего теряют бдительность

Американское агентство по кибербезопасности CISA рекомендует отключать UPnP, и я полностью с этим согласен. UPnP удобен, но вредоносная программа внутри сети может использовать его, чтобы открыть порты в интернет и обойти защиту роутера. Он оправдан лишь там, где конкретному приложению нужно автоматическое открытие портов, — и даже тогда я включаю его только временно, проверяю, что именно он открыл, а после завершения снова отключаю.

Точно так же я отключаю удалённое управление роутером из интернета. Когда оно выключено, роутер вообще не показывает свою страницу входа в интернете. К умным камерам и видеорегистраторам я отношусь вдвойне осторожно. Дешёвые модели часто становятся главным вектором атаки, ведь злоумышленники нередко делают ставку на заводские или слабые пароли.

Ботнет Mirai отчасти и набрал силу именно за счёт таких учётных данных, а похожие варианты используют их до сих пор. Поэтому после установки камер я меняю заводской пароль, слежу за обновлениями и без необходимости не открываю камеры напрямую в интернет. Для удалённого доступа предпочитаю VPN; если остаётся только облачное приложение производителя, сначала проверяю его репутацию в вопросах безопасности, поддержку и настройки учётной записи. Через открытый порт — никогда.

В ту же логику вписывается и шифрованный DNS. DNS поверх HTTPS (DoH) или DNS поверх TLS (DoT) скрывает от наблюдателей в сети, а часто и от интернет-провайдера, какие домены вы посещаете. Но трафик он невидимым не делает: IP-адреса назначения, а часто и имя сервера через TLS SNI остаются на виду.

Когда приходит техник, контроль над учётными записями и доступом остаётся за мной

Серьёзный риск может исходить не только из интернета. Мне вспоминается случай техника охранной компании ADT, который во время установок добавлял себя пользователем в учётные записи клиентов. Признав вину, он подтвердил, что затем на протяжении нескольких лет неоднократно подключался к камерам примерно в двухстах домах. Это показывает, что угроза — не обязательно анонимный злоумышленник извне: ею может быть и подрядчик с законным доступом.

Поэтому при установке камер, сигнализации или другой услуги сторонней компании я настаиваю, чтобы по окончании работ у техника не оставалось постоянного доступа. После установки я проверяю список пользователей и их права. Если доступ к системе был нужен человеку только для монтажа, ему незачем оставаться в ней лишь потому, что никому не хочется этим заниматься.

Тех же правил я придерживаюсь и в семье. Если кто-то настраивает сеть, камеру или сигнализацию, должно быть ясно, у кого права администратора, у кого обычный доступ и что действительно нужно для повседневной работы. Это не недоверие. Это обычная дисциплина, которую я применил бы и к физическим ключам.

Итог: безопасная домашняя сеть — это рутина, а не разовая настройка

Если коротко, домашнюю сеть я защищаю так же, как дом. Запираю заводские входы, отделяю служебную часть от жилой, отключаю без нужды открытые функции и слежу за обновлениями. Так снижается вероятность того, что одно слабое место создаст проблему для всего дома.

Если вы хотите навести порядок в роутере, умных устройствах и правах доступа у себя дома, мы можем спокойно и по существу разобрать это на консультации, которая ни к чему не обязывает. Я не продаю страх. Я помогаю настроить сеть так, чтобы она была удобной, понятной и менее уязвимой.

«Домашняя сеть — это граница: я пропускаю за неё только то, чему доверяю, и даже внутри держу каждое устройство в отведённой ему полосе» — Robert Václavík

Часть серии о цифровой конфиденциальности

Шаг за шагом мы подробно разбираем всё, что затронули во вводном тесте «Цифровая приватность». Уже опубликовано:

Понравилась статья?Поделитесь ею
Поделиться в Facebook

Хотите лично обсудить, как защитить свою цифровую конфиденциальность?

Для вас, вашей семьи или компании — деликатно и с учётом вашей ситуации. Первая консультация конфиденциальна и ни к чему не обязывает.