首页  /  博客  /  数字隐私与低调防护
创始人分析·系列第 5 部分

安全的家庭网络:从路由器和清晰配置开始

  ·  5 分钟阅读  ·  8 分钟聆听
罗伯特·瓦茨拉维克 — Bodyguard Group ®
听文章音频版0:00 / 8:09

当我保护一个家庭时,我不仅仅处理门锁。我将同样的逻辑应用到家庭网络中:属于房子主要部分的东西,我与智能设备分开,而应该锁定的东西,我真正锁定。在网络安全中,最大的错误通常是人们在初始设置后放松并不再将把网络视为日常生活空间的一部分。

我将家庭网络视为有前门和服务入口的房子

当我看到安全的家庭网络时,我总是把它想象成一座房子。电脑、电话和工作设备属于起居区。摄像头、门铃、电视、助手和其他智能设备更像是一个服务入口,只应该引导他们真正需要去的地方。这个简单的图像也可以帮助那些不想迷失在技术细节中的人。

一个常见的错误是将所有东西都放在一堆。一旦相机或其他廉价组件与网上银行、工作笔记本电脑和家庭电话位于同一网络上,您就可以通过一个弱点访问整个房子。这就是为什么我谈论分离,而不是对 Wi-Fi 名称进行表面更改。

同样的原则也适用于实物保护。您不希望每个从侧门进来的人都直接走进客厅。网络也是如此。重要的不仅是设备能否正常工作,还在于它可以访问什么内容以及可以在哪里调用。

第一步是锁定默认打开的内容

第一步也是最重要的一步是更改路由器的默认管理员密码和默认 Wi-Fi 密码。数以百万计的相同设备的默认凭据是公开的,这正是任何人都不应该留在门垫下的密钥。任何将路由器保留为出厂设置的人都会使攻击者的工作变得不必要的容易。

之后,如果设备允许,我会启用 WPA3。在较新的路由器上,这是正确的选择,如果部分家庭仍然无法处理 WPA3,则 WPA2/WPA3 过渡模式是有意义的。目标很明确:使用尽可能最强的加密,而不会不必要地破坏家庭的运作方式。

同时,我禁用WPS。这是一个旨在使连接更容易的功能的典型示例,但在安全设置中最好将其放在一边。我还认为保持路由器固件更新至关重要,不要让设备在支持结束后瘫痪。未打补丁的路由器是墙上的永久性洞。

我将物联网严格划分为房屋内的服务区域

IoT 设备属于单独的网络。实际上,主网络、访客网络和智能设备网络就足够了。如果路由器支持VLAN,我就使用它。如果没有,我至少将智能设备放置在单独的访客 Wi-Fi 上。我在设备不需要相互通信的地方启用客户端隔离,并且我接受控制将通过制造商的云而不是本地网络运行。没有它,分离只是写在菜单上,实际上不起作用。

在这种网络上,摄像头、门铃、电视、助手和智能电器坐在一起,但没有从它们到房子主要部分的路径。如果一个安全能力较弱的智能灯泡或一个微弱的门铃受到损害,问题通常会出现在该区域,并且很难通过工作计算机或银行应用程序来解决。这正是关闭的门和开放的走廊之间的区别。

在路由器允许的情况下,我还设置了防火墙规则。物联网网络不得发起与主网络的连接,而主网络可以控制物联网设备。这样既保留了控制的便利性,又无需将智能插头变成贯穿整个家庭的通道。

安全的家庭网络:从路由器和清晰配置开始
安全的家庭网络取决于分层措施,而不是依靠一台神奇的交换机。

UPnP、远程管理和摄像头是人们最常忽视标准的地方

CISA 建议禁用 UPnP,我完全同意。 UPnP 很方便,但网络内部的恶意软件可能会滥用它来打开互联网端口并绕过路由器的保护。只有在特定应用程序需要自动打开端口的情况下,它才有意义,即使如此,我也只是暂时启用它,准确验证它打开的内容,然后再次将其关闭。

我还禁用了来自互联网的远程路由器管理。如果没有它,路由器根本不会向互联网提供登录页面。对于智能相机和录音机,我更加谨慎。廉价模型通常是主要载体,因为攻击经常针对默认或弱密码。

Mirai 僵尸网络曾大量利用默认凭据,并且类似的变体仍然使用它们。因此,对于相机,我会在安装后更改默认密码,查看更新并避免将相机直接暴露在互联网上,除非确实需要。我更喜欢通过 VPN 处理访问;如果只剩下制造商的云应用程序,我首先检查其安全声誉、支持和帐户设置。切勿将设备通过开放端口直接暴露在互联网上。

加密DNS也属于同样的逻辑。 DoH 或 DoT 向网络上的观察者隐藏您访问的域,通常也向互联网提供商隐藏。同时,它不会使流量变得不可见,因为目标 IP 地址和通常通过 TLS SNI 的服务器名称仍然可见。

当技术人员到达时,我可以控制帐户和访问权限

主要风险不一定仅来自互联网。我记得 ADT 安全公司技术人员在安装过程中将自己添加为客户帐户的用户的案例。根据他的认罪陈述,他随后在几年内反复登录了大约 200 个家庭的摄像头。这表明威胁不一定是来自外部的匿名攻击者,也可能是具有合法访问权限的供应商。

因此,当安装摄像头、警报器或其他外部服务时,我坚持要求技术人员在工作完成后没有永久访问权限。安装后,我检查用户和权限列表。如果有人只是为了安装工作而访问该系统,那么他们不应该仅仅因为没有人愿意处理它而留在其中。

我在家里也遵守同样的纪律。如果有人设置网络、摄像头或警报器,必须明确谁拥有管理权限、谁拥有普通访问权限以及操作真正需要的内容。这不是不信任。这是我也适用于物理按键的标准规则。

结论:安全的家庭网络是一种常规,而不是一次性干预

总之,我保护家庭网络就像保护房屋一样。我锁定默认入口点,将服务区与生活区分开,禁用不必要的开放功能并监视更新。这减少了某个薄弱环节成为整个家庭问题的可能性。

如果您希望在家中通过路由器、物联网和访问权限获得正确的秩序,我们可以通过事实、无义务的咨询来进行解决。我不出售恐惧。我帮助建立了一个网络,使其实用、清晰且不易受到攻击。

“家庭网络是一个边界,我只允许我信任的东西超出这个边界,即使在家庭网络内部,我也让每个设备都在自己的通道中。” — 罗伯特·瓦茨拉维克

数字隐私与低调防护系列的一部分

我们正在逐步深入研究我们在开放数字曝光测试中提到的所有内容。已经发布:

你喜欢这篇文章吗?分享一下
在脸书上分享

想当面讨论您的数字隐私与暴露风险吗?

为您自己、您的家人或您的公司,根据您的具体情况谨慎定制。第一次咨询是无义务且保密的。