AmervoxBluetooth, czujniki cofania, alarmy 24V i CarPlay/Android Au

Bezpieczna konfiguracja Wi-Fi w domu krok po kroku

Bezpieczeństwo · Amervox

Bezpieczna konfiguracja Wi-Fi w domu to podstawa, jeśli nie chcesz, żeby sąsiad albo ktoś z ulicy siedział Ci w sieci. Większość tanich routerów TP-Link, Keenetic czy Tenda wychodzi z fabryki z domyślnym hasłem „admin” i otwartym WPS. Wystarczy kilka minut, żeby ktoś z zewnątrz przejął panel administracyjny. Zmiana loginu i hasła do routera na coś naprawdę mocnego to pierwsza rzecz, którą powinieneś zrobić po wyjęciu urządzenia z pudełka. Kosztuje Cię to tylko 10 minut, a daje spokój na lata.

WPA3 to obecnie najbezpieczniejszy standard szyfrowania dostępny w routerach Wi-Fi 6 i Wi-Fi 6E. Jeśli Twój sprzęt (np. Asus RT-AX57 czy TP-Link Archer AX55) go obsługuje, włącz WPA3-Personal bez wahania. Starsze urządzenia nadal mogą łączyć się przez WPA2-AES, ale nigdy nie wracaj do WEP ani WPA-TKIP – oba protokoły da się złamać w kilka minut za pomocą narzędzi dostępnych za darmo. Silne hasło do sieci minimum 12 znaków z mieszanką liter, cyfr i znaków specjalnych powinno być standardem w każdym domu.

Mężczyzna konfiguruje router TP-Link Archer w domowym biurze, na ekranie widoczny panel administracyjny z ustawieniami WPA3

Zmiana domyślnego hasła do panelu routera

Po zalogowaniu się do routera (zwykle pod adresem 192.168.0.1 lub 192.168.1.1) natychmiast zmień login i hasło administratora. Zamiast „admin/admin” ustaw np. „adm2025!Xv9k”. To podstawowa bariera. Atakujący, który zna model routera, potrafi w kilka sekund zgadnąć domyślne dane. Po zmianie zapisz nowe dane w menedżerze haseł, np. Bitwarden lub 1Password. Bez tego ryzykujesz, że ktoś z zewnątrz zmieni ustawienia całej sieci.

Wybór szyfrowania – tylko WPA3 lub WPA2-AES

W menu Wireless ustaw szyfrowanie na WPA3-Personal, a jeśli masz starsze urządzenia IoT – włącz tryb WPA2/WPA3 Mixed z AES. Unikaj WPA-TKIP jak ognia, bo jest podatny na ataki downgrade. WEP jest tak słaby, że nawet studenci łamią go w laboratorium w mniej niż 60 sekund. Routery Xiaomi, Mercusys i Honor od 2023 roku domyślnie oferują WPA3, więc warto z tego korzystać.

Wyłączenie WPS i zdalnego zarządzania

WPS to jedna z największych dziur w domowych routerach. Wyłącz go całkowicie w ustawieniach Wireless. Podobnie wyłącz zdalne zarządzanie (Remote Management) oraz dostęp przez WAN. Nie ma żadnego powodu, żeby panel routera był widoczny z internetu. Po tej operacji Twój router TP-Link Archer lub Asus ZenWiFi staje się znacznie trudniejszy do zdalnego ataku.

Osobna sieć dla gości i urządzeń IoT

Stwórz drugą sieć SSID o nazwie „Goście-5G” lub „IoT”, z innym hasłem i przypisaną do osobnej sieci VLAN jeśli router to umożliwia. Wszystkie inteligentne żarówki Philips Hue, odkurzacze Roborock, gniazdka Shelly i kamery Ezviz powinny łączyć się tylko tam. Dzięki temu nawet jeśli ktoś zhakuje żarówkę za 89 zł, nie dostanie się do Twoich komputerów i dysków NAS.

Aktualizacje firmware i silne hasło do Wi-Fi

Sprawdzaj aktualizacje firmware co 3-4 miesiące. Nowe wersje dla routerów Keenetic, Netgear i Synology często łatają poważne luki bezpieczeństwa. Hasło do głównej sieci musi mieć minimum 12 znaków, najlepiej 16-20. Unikaj nazw sieci zawierających nazwisko, adres czy datę urodzenia – zostaw neutralne „SiećDomowa” lub „WiFi-5G”. Nazwa SSID jest widoczna publicznie, więc nie dawaj atakującym dodatkowych informacji.

UPnP, lista urządzeń i dodatkowe zabezpieczenia

UPnP włączaj tylko wtedy, gdy naprawdę potrzebujesz – np. do konsoli PlayStation 5 lub Xbox Series X. W pozostałych przypadkach lepiej wyłączyć, bo otwiera porty automatycznie. Regularnie sprawdzaj listę podłączonych urządzeń w panelu routera. Większość modeli pokazuje adresy MAC, nazwy hostów i czas połączenia. Jeśli widzisz nieznany sprzęt, natychmiast zmień hasło do sieci i włącz filtrację MAC.

  • Zmiana domyślnego hasła administratora routera powinna być pierwszym krokiem po jego uruchomieniu.
  • WPA3-Personal jest wyraźnie bezpieczniejszy od WPA2-AES i warto go używać tam, gdzie to możliwe.
  • WPS należy wyłączyć na stałe we wszystkich domowych routerach.
  • Osobna sieć dla gości i urządzeń IoT ogranicza ryzyko rozprzestrzeniania się ataku.
  • Firmware routera trzeba aktualizować regularnie, najlepiej co kilka miesięcy.
  • Hasło do sieci Wi-Fi musi mieć minimum 12 znaków i nie może zawierać danych osobowych.
Ustawienie Zalecana wartość Dlaczego
Hasło admina 16+ znaków Brak domyślnych haseł
Szyfrowanie WPA3 lub WPA2-AES WEP i TKIP są złamane
WPS Wyłączony Łatwy atak brute-force
Remote Mgmt Wyłączone Brak dostępu z internetu
Sieć gościnna Włączona Izolacja IoT i gości
UPnP Wyłączone Ograniczenie otwartych portów

Prawidłowo zabezpieczona sieć Wi-Fi w domu to nie czarna magia, tylko zestaw kilku konkretnych zmian, które zajmują najwyżej pół godziny. Po ich wprowadzeniu możesz spać spokojnie, nawet gdy w bloku mieszka paru amatorów cudzych danych. Warto to zrobić raz dobrze, niż później tłumaczyć się przed rodziną, dlaczego ktoś czyta ich wiadomości.