隨著路由器智能化的發(fā)展,為了應對多功能物聯(lián)網(wǎng)(IoT)設備的場景化應用,增加了、無線接入點、VPN,用戶訪問控制、流量控制、遠程監(jiān)控數(shù)據(jù)等。隨著這種日益增加的復雜性,從工業(yè)路由器的操作功能和管理到其硬件和Web應用程序,在不同級別引入了更多的安全風險。路由器多年來一直存在安全問題,而工業(yè)路由器在一定程度上做了硬件防護,可以防止惡意事件的發(fā)生率。
受損的家庭路由器可以使用戶面臨重大后果:信息甚至身份盜用,惡意網(wǎng)站和廣告,VoIP欺詐等,工業(yè)路由器在一定程度上有屏蔽廣告,防止惡意功能的安全性。
網(wǎng)絡犯罪分子還可以利用受損的家庭路由器進行營利性分布式拒絕服務攻擊(DDoS)或作為租用僵尸網(wǎng)絡的一部分獲利。僵尸網(wǎng)絡已經(jīng)變得非常有利可圖 - 根據(jù)2016年在法國地下的列表,租用每天100-150機器人的僵尸網(wǎng)絡成本為700元左右。
將受損路由器變?yōu)榻┦绦虻挠脩粼趲捹Y源方面受到的影響最小。雖然有些人可能沒有注意到他們的路由器被用于非法目的,但其影響是嚴重且普遍的。遭受DDoS攻擊的服務和企業(yè)必須應對可能造成的金錢損失,聲譽受損以及客戶服務中斷等問題。去年國際著名的Twitter網(wǎng)站就受此影響。
受到妥協(xié)的用戶在無意識的狀態(tài)下參與,但可以通過保護其家用路由器來采取一些有效措施來防止此類攻擊。
而使用工業(yè)路由器作為家用,可以選擇不需要在惡劣條件下的硬件保護,比如可以選擇沒有鈑金外殼(即普通ABS塑料外殼)、對于靜電防護、防浪涌等硬件防護不用太高級別,需要軟件看門狗等保護聯(lián)網(wǎng)安全性即可。例如,在工業(yè)路由器上設置好密碼后,就進行遠程管理功能的設置,修改路由器的出廠默認設置的功能,減少惡意攻擊,避免通過默認功能或密碼輕易侵入路由器設置的網(wǎng)絡。
當然在選擇路由器上也是一個技術活。為了管理這些風險,用戶應該:
1、選擇可靠的工業(yè)路由器。為了完全保護家用聯(lián)網(wǎng)目標,因此最好從具有一流安全功能且沒有任何惡意軟件的設備開始。避免使用含有不安全或惡意配置的路由器。相反,從可靠的供應商處投資可靠的低成本工業(yè)路由器。許多工業(yè)路由器都具有內(nèi)置的安全功能,如Web威脅防護和檢測惡意網(wǎng)絡流量的能力,并且可以防止后門和其他惡意軟件。
2、初始聯(lián)網(wǎng)就更改默認密碼。 選擇可靠的工業(yè)路由器后,下一步涉及更改默認憑據(jù)。請記住,某些路由器具有用戶訪問控制,允許多個登錄帳戶(通常標記為“admin”和“user”)與默認密碼配對。更改密碼,并使用長度超過20個字符的密碼進行無線訪問。此外,選擇Wi-Fi保護訪問(WPA)2-高級加密標準(AES)作為家庭路由器的無線加密方案。
惡意行為者也在不斷探索并發(fā)現(xiàn)家庭路由器系統(tǒng)中的新漏洞。他們可以輕松使用在線工具查找易受攻擊的路由器 - 有一個眾所周知的公共搜索引擎,列出了可以利用的已知漏洞。用戶可以通過以下方式保護自己免受已知漏洞:
1、保持更新。工業(yè)路由器制造商將路由器的固件與操作系統(tǒng)、驅(qū)動程序、服務守護程序,管理程序和默認配置打包在一起 - 所有這些都需要定期更新。強烈建議用戶應用供應商提供的最新修補程序,因為未修補的漏洞是威脅的常用入口點。
2、更改管理訪問頁面上的設置。完全保護您的家庭路由器需要用戶登錄管理訪問頁面并執(zhí)行以下步驟:
請勿在家用路由器上使用以“.1”,“。100”或“.254”結(jié)尾的IP地址。請改用隨機數(shù)字。
在管理頁面上實施安全套接字層(SSL)(HTTPS)。
關閉對管理頁面的無線訪問。仍然可以使用以太網(wǎng)電纜訪問它。
禁用任何遠程管理功能,包括從WAN訪問Telnet和Web管理頁面。
如果不使用,請禁用通用即插即用(UPnP)功能。
為您的客人配置“訪客網(wǎng)絡”。不要讓它們連接到家庭/商業(yè)設備的同一網(wǎng)絡。
禁用Wi-Fi保護設置(WPS)
檢查DNS設置。定期檢查工業(yè)路由器的DNS設置有助于降低安全風險。為此,請登錄路由器的管理頁面并搜索DNS設置。用戶可以發(fā)現(xiàn)路由器將查詢轉(zhuǎn)發(fā)到的DNS服務器的IP地址。有了這些信息,像WHOIS這樣的網(wǎng)站可以幫助用戶確定IP地址是否是惡意的。遺憾的是,一旦家庭路由器遭到入侵,基于網(wǎng)站的測試可能不可靠。