در جولای ۲۰۲۶، آیاسای، سیآیاسای، افبیآی و سازمانهای شریک از ۱۲ کشور دیگر یک مشورت هشداردهنده منتشر کردند که مرکز ۱۶ افاسبی روسیه تجهیزات شبکهٔ پیکربندینشدهٔ ضعیف را در حوزههای انرژی، بهداشت، خدمات مالی، ارتباطات و سایر بخشها سوءاستفاده میکند
این مشورت شامل چندین اقدام سختسازی میشود و پنج اصلاح خاص وجود دارد که هر صاحب روتر سیسکو باید فوراً بهکار گیرد
راهنمایی برای مدیران شبکه نوشته شده و بهشدت به تجهیزات سیسکو اشاره دارد؛ بنابراین نمیتوانید تمام توصیهها را مستقیماً به روتر خانگی اعمال کنید — اما هر کسی که روتر سیسکو دارد باید بهدقت به آن توجه کند
خاموشکردن سرویسهای مدیریتی که استفاده نمیکنید
اگر استفاده نمیکنید، چرا فعال است؟

اولین توصیهٔ مشورت استفاده از SNMPv3 بهجای نسخههای قدیمی SNMP است که بر رشتههای جامعهٔ رمزنگاری‑نشده وابستهاند. این توصیه برای سازمانهای با تجهیزات متعدد شبکه مفید است، اما ممکن است روتر خانگی شما SNMP را روشن نداشته باشد
درس کلی این است که به سرویسهای فعال روی روتر دقت کنید. بسته به مدل، ممکن است شامل SNMP، SSH، تلنت، FTP یا اشتراکگذاری فایل USB، قابلیتهای سرور رسانهای یا سایر سرویسهای اختیاری باشد که در طول سالها فعال کردهاید. اگر واقعاً از سرویس استفاده میکنید، آن را دست نخورده بگذارید و تنظیماتش امن باشد. اگر شش ماه پیش برای کاری روشن کردهاید و دیگر استفاده نمیکنید، دلیل زیادی برای ادامهٔ کار آن نیست
تنظیماتی که در روتر ارائهشده توسط ISP نمیشناسید را بهناطق خاموش نکنید؛ چون ارائهدهندگان ممکن است برای تشخیص، تهیه یا بهروزرسانی از برخی سرویسها استفاده کنند. به ویژگیهایی که خودتان فعال کردهاید و دیگر نیازی به آن ندارید چسبید. همچنین بررسی پورتها و سرویسهای نمایانسازی شده توسط روتر میتواند مفید باشد، بهجای اینکه فقط بهدلیل عدم تنظیم جدید فرض کنید هیچچیزی در دسترس نیست
حذف رمزهای پیشفرض و تکراری روی روتر
admin دورهٔ طولانیای داشت

اعتبارهای قوی و یکتا نیز یکی دیگر از توصیههای آیاسای است که تقریباً بیتغییر باقی مانده. رمزهای مدیر روتر آسان فراموش میشوند چون شاید هر چند سال یکبار استفاده کنید. اگر هنوز admin، کوتاه، پیشبینیپذیر یا همان رمزی که در جاهای دیگر بهکار میبرید باشد، آن را عوض کنید
رمز مدیر روتر با رمز Wi‑Fi شما متفاوت است. رمز Wi‑Fi دسترسی به شبکه را تعیین میکند. رمز مدیر تنظیمات کل شبکه را محافظت میکرد، شامل DNS، قوانین فایروال، انتقال پورت و پیکربندی بیسیم
رمزی که روی روتر چاپ شده بهخودی مشکل نیست. روترهای جدید اغلب با رمز تولیدی یکتا میآیند. مشکل بزرگ، اعتبار کارخانهای مشترک است؛ چون رمزهای پیشفرض میتوانند عمومی شوند یا رمزی که در جاهای دیگر تکرار کردهاید
از مدیر رمز عبور برای تولید و ذخیرهٔ رمز یکتای مدیر استفاده میکنم. این کار چند دقیقه زمان میگیرد و یک نقطه ضعف قابلاجتناب را برطرف میکند
غیرفعالکردن ویژگیهای قدیمی پس از پایان تنظیمات
WPS نمیتواند تا سال ۲۰۱۲ ادامه یابد

مشورت آیاسای بهطور خاص به سیسکو اسمارت اینستال اشاره دارد؛ ویژگی پروویژنینگ بدون لمس برای کمک به سازمانها در پیکربندی تجهیزات جدید شبکه. سیسکو توصیه میکند اسمارت اینستال را زمانی که لازم نیست غیرفعال کنید و پیادهسازیهای نمایان در مسایل جدی امنیتی، از جمله آسیبپذیریهای قابل بهرهبرداری از راه دور، نقش داشتهاند
احتمالاً روتر خانگی شما معادل مستقیم سیسکو اسمارت اینستال ندارد. دابلیوپیاس واضحترین مثال مصرفکننده است. این ویژگی برای سادهسازی اتصال دستگاهها به Wi‑Fi طراحی شد، بهویژه وقتی وارد کردن رمز طولانی مشکل بود. مشکل این است که دابلیوپیاس مبتنی بر PIN میتواند رمز Wi‑Fi قدرتمند را بهدلیل ضعفهای مستند بروت فورس زیر پا بگذارد
اگر تمام دستگاههایتان متصلاند و دیگر از دابلیوپیاس استفاده نمیکنید، فعال نگه داشتن آن سودی ندارد. همین امر برای سایر ویژگیهای راحتی که در زمان تنظیم روشن کردهاید و فراموش کردهاید صدق میکند. ابتدا عملکرد آنها را بیابید، سپس آنهایی را که واقعاً استفاده نمیکنید غیرفعال کنید
رابط مدیر را از اینترنت عمومی دور نگه دارید
نیازی به تبلیغ درب ورودی نیست

این توصیه علاوه بر این، مسدودسازی ترافیک مدیریتی نظیر TFTP، Smart Install و SNMP از دسترسی به تجهیزات شبکه از خارج را مگر در صورت وجود دلیل مشخص، پیشنهاد میکند.
در روترهای خانگی معادل نزدیک، مدیریت از سمت WAN است. به تنظیمی به نام مدیریت از راه دور، مدیریت از راه دور، دسترسی وب از WAN یا مشابه آن بگردید. این تنظیم تعیین میکند آیا صفحهٔ تنظیمات روتر از اینترنت قابل دسترسی است یا فقط از دستگاههای متصل به شبکه منزل.
اگر هرگز در زمان غیبت از روتر خود مدیریت نمیکنید، دلیل کمی برای باز گذاشتن این درب وجود دارد. VPN به شبکه منزل مسیر ایمنتری است وقتی روتر از آن پشتیبانی کند، و دسترسی از راه دور ارائهشده توسط تولیدکننده حداقل باید از رمز عبور قوی و احراز هویت چند عاملی استفاده کند.
موضوع اینجا تعداد ویژگیهای مدیریتی روتر نیست؛ بلکه اینکه چه کسی میتواند به آنها دسترسی داشته باشد.
در واقع، بهروزرسانیهای firmware را نصب کنید
نقطهای میرسد که firmware قدیمی تبدیل به ریسک میشود

پیشنهاد نهایی سرخط، کمهیجانترین است: دستگاههای شبکه را بهروز نگه دارید. روترها نیز بهروزرسانیهای منظم firmware نیاز دارند، زیرا این بهروزرسانیها میتوانند آسیبپذیریهای امنیتی را همانند بهروزرسانیهای گوشی یا رایانه رفع کنند. برخی روترها بهصورت خودکار نصب میکنند، برخی دکمهٔ بهروزرسانی میطلبند، و مدلهای تامینشده توسط ISP ممکن است مستقیماً از سوی ارائهدهنده دریافت شوند.
ارزش دارد بررسی کنید روتر شما در چه دستهای قرار دارد. تنظیمات روتر را باز کنید و به نسخهٔ firmware، کنترلهای بهروزرسانی و گزینهٔ بهروزرسانی خودکار نگاه کنید. اگر روتر از بهروزرسانی خودکار پشتیبانی میکند، فعالسازی آن از حافظهتان پس از آن صرفهجویی میکند.
نگرانی بیشتر من اگر روتر بهطور کامل دریافت بهروزرسانی را متوقف کرده باشد، میشود. مشاورهٔ NSA بهطور خاص توصیه میکند تجهیزات شبکه در پایان عمر (end‑of‑life) را با سختافزار پشتیبانیشده جایگزین کنید. روتر پشتیبانینشده شبانهروز خطرناک نمیشود؛ مشکل این است که پس از توقف پشتیبانی، آسیبپذیریهای تازه کشفشده انباشته میشوند.
اگر چندین سال بهروزرسانی دریافت نکرده است، بررسی کنید آیا روتر به وضعیت پایان عمر رسیده است یا خیر. وضعیت end‑of‑life دلیل قاطعتری برای تعویض روتر است نسبت به صرفاً خواستن جدیدترین استاندارد Wi‑Fi.
نیازی نیست خانهتان را همچون مرکز دادهای راهاندازی کنید
NSA این مشاوره را برای سازمانهایی که تجهیزات شبکه جدی دارند نوشت، نه برای افرادی که سعی میکنند روتر پشت تلویزیون را امن کنند. عادات مفید همچنان قابل اعمالند.
از رمز عبور مدیریتی مناسب استفاده کنید، ویژگیهای مدیریتی و راهاندازی که استفاده نمیکنید را غیرفعال کنید، رابط مدیریتی را از اینترنت عمومی دور نگه دارید مگر ضرورت، و اطمینان حاصل کنید روتر همچنان بهروزرسانیهای امنیتی دریافت میکند.
برای اکثر شبکههای خانگی، این کار مقدار کمی زمان میبرد برای دستگاهی که بین تمام گجتها و اینترنت قرار دارد.
منبع: این مطلب ترجمه و بومیسازی مقالهای از MakeUseOf به قلم Oluwademilade Afolabi است. مشاهده مقاله اصلی