Bezpieczna konfiguracja Wi-Fi w domu krok po kroku
Bezpieczna konfiguracja Wi-Fi w domu to podstawa, jeśli nie chcesz, żeby sąsiad albo ktoś z ulicy siedział Ci w sieci. Większość tanich routerów TP-Link, Keenetic czy Tenda wychodzi z fabryki z domyślnym hasłem „admin” i otwartym WPS. Wystarczy kilka minut, żeby ktoś z zewnątrz przejął panel administracyjny. Zmiana loginu i hasła do routera na coś naprawdę mocnego to pierwsza rzecz, którą powinieneś zrobić po wyjęciu urządzenia z pudełka. Kosztuje Cię to tylko 10 minut, a daje spokój na lata.
WPA3 to obecnie najbezpieczniejszy standard szyfrowania dostępny w routerach Wi-Fi 6 i Wi-Fi 6E. Jeśli Twój sprzęt (np. Asus RT-AX57 czy TP-Link Archer AX55) go obsługuje, włącz WPA3-Personal bez wahania. Starsze urządzenia nadal mogą łączyć się przez WPA2-AES, ale nigdy nie wracaj do WEP ani WPA-TKIP – oba protokoły da się złamać w kilka minut za pomocą narzędzi dostępnych za darmo. Silne hasło do sieci minimum 12 znaków z mieszanką liter, cyfr i znaków specjalnych powinno być standardem w każdym domu.

Zmiana domyślnego hasła do panelu routera
Po zalogowaniu się do routera (zwykle pod adresem 192.168.0.1 lub 192.168.1.1) natychmiast zmień login i hasło administratora. Zamiast „admin/admin” ustaw np. „adm2025!Xv9k”. To podstawowa bariera. Atakujący, który zna model routera, potrafi w kilka sekund zgadnąć domyślne dane. Po zmianie zapisz nowe dane w menedżerze haseł, np. Bitwarden lub 1Password. Bez tego ryzykujesz, że ktoś z zewnątrz zmieni ustawienia całej sieci.
Wybór szyfrowania – tylko WPA3 lub WPA2-AES
W menu Wireless ustaw szyfrowanie na WPA3-Personal, a jeśli masz starsze urządzenia IoT – włącz tryb WPA2/WPA3 Mixed z AES. Unikaj WPA-TKIP jak ognia, bo jest podatny na ataki downgrade. WEP jest tak słaby, że nawet studenci łamią go w laboratorium w mniej niż 60 sekund. Routery Xiaomi, Mercusys i Honor od 2023 roku domyślnie oferują WPA3, więc warto z tego korzystać.
Wyłączenie WPS i zdalnego zarządzania
WPS to jedna z największych dziur w domowych routerach. Wyłącz go całkowicie w ustawieniach Wireless. Podobnie wyłącz zdalne zarządzanie (Remote Management) oraz dostęp przez WAN. Nie ma żadnego powodu, żeby panel routera był widoczny z internetu. Po tej operacji Twój router TP-Link Archer lub Asus ZenWiFi staje się znacznie trudniejszy do zdalnego ataku.
Osobna sieć dla gości i urządzeń IoT
Stwórz drugą sieć SSID o nazwie „Goście-5G” lub „IoT”, z innym hasłem i przypisaną do osobnej sieci VLAN jeśli router to umożliwia. Wszystkie inteligentne żarówki Philips Hue, odkurzacze Roborock, gniazdka Shelly i kamery Ezviz powinny łączyć się tylko tam. Dzięki temu nawet jeśli ktoś zhakuje żarówkę za 89 zł, nie dostanie się do Twoich komputerów i dysków NAS.
Aktualizacje firmware i silne hasło do Wi-Fi
Sprawdzaj aktualizacje firmware co 3-4 miesiące. Nowe wersje dla routerów Keenetic, Netgear i Synology często łatają poważne luki bezpieczeństwa. Hasło do głównej sieci musi mieć minimum 12 znaków, najlepiej 16-20. Unikaj nazw sieci zawierających nazwisko, adres czy datę urodzenia – zostaw neutralne „SiećDomowa” lub „WiFi-5G”. Nazwa SSID jest widoczna publicznie, więc nie dawaj atakującym dodatkowych informacji.
UPnP, lista urządzeń i dodatkowe zabezpieczenia
UPnP włączaj tylko wtedy, gdy naprawdę potrzebujesz – np. do konsoli PlayStation 5 lub Xbox Series X. W pozostałych przypadkach lepiej wyłączyć, bo otwiera porty automatycznie. Regularnie sprawdzaj listę podłączonych urządzeń w panelu routera. Większość modeli pokazuje adresy MAC, nazwy hostów i czas połączenia. Jeśli widzisz nieznany sprzęt, natychmiast zmień hasło do sieci i włącz filtrację MAC.
- Zmiana domyślnego hasła administratora routera powinna być pierwszym krokiem po jego uruchomieniu.
- WPA3-Personal jest wyraźnie bezpieczniejszy od WPA2-AES i warto go używać tam, gdzie to możliwe.
- WPS należy wyłączyć na stałe we wszystkich domowych routerach.
- Osobna sieć dla gości i urządzeń IoT ogranicza ryzyko rozprzestrzeniania się ataku.
- Firmware routera trzeba aktualizować regularnie, najlepiej co kilka miesięcy.
- Hasło do sieci Wi-Fi musi mieć minimum 12 znaków i nie może zawierać danych osobowych.
| Ustawienie | Zalecana wartość | Dlaczego |
|---|---|---|
| Hasło admina | 16+ znaków | Brak domyślnych haseł |
| Szyfrowanie | WPA3 lub WPA2-AES | WEP i TKIP są złamane |
| WPS | Wyłączony | Łatwy atak brute-force |
| Remote Mgmt | Wyłączone | Brak dostępu z internetu |
| Sieć gościnna | Włączona | Izolacja IoT i gości |
| UPnP | Wyłączone | Ograniczenie otwartych portów |
Prawidłowo zabezpieczona sieć Wi-Fi w domu to nie czarna magia, tylko zestaw kilku konkretnych zmian, które zajmują najwyżej pół godziny. Po ich wprowadzeniu możesz spać spokojnie, nawet gdy w bloku mieszka paru amatorów cudzych danych. Warto to zrobić raz dobrze, niż później tłumaczyć się przed rodziną, dlaczego ktoś czyta ich wiadomości.