در ژوئیهٔ ۲۰۲۶، اناسای، سیسیا، افبیآی و سازمانهای همکار از ۱۲ کشور دیگر، یک هشدار مشورتی منتشر کردند: مرکز ۱۶ افاسبی روسیه از تجهیزات شبکهای با پیکربندی ضعیف در بخشهای انرژی، بهداشت، خدمات مالی، ارتباطات و دیگر حوزهها سوءاستفاده میکند.
این هشدار مشورتی چندین اقدام برای مقاومسازی شبکه پیشنهاد میکند؛ اما پنج اصلاح مشخص دارد که هر مالک روتر سیسکو باید فوراً انجام دهد.
این راهنما برای مدیران شبکه نوشته شده و تمرکز زیادی بر تجهیزات سیسکو دارد؛ بنابراین همهٔ توصیههای آن مستقیماً برای روتر خانگی قابل اجرا نیستند. بااینحال، هر کسی که روتر سیسکو دارد باید آن را با دقت بخواند.
سرویسهای مدیریتی بلااستفاده را خاموش کنید
اگر از آن استفاده نمیکنید، چرا فعال است؟

نخستین توصیهٔ این هشدار مشورتی، استفاده از SNMPv3 بهجای نسخههای قدیمی SNMP است که به رشتههای جامعهٔ رمزنگارینشده وابستهاند. این توصیه برای سازمانهایی با تجهیزات شبکهای فراوان مفید است؛ اما ممکن است SNMP در روتر خانگی شما اصلاً فعال نباشد.
درس کلی این است که به سرویسهای فعال روترتان دقت کنید. بسته به مدل، این سرویسها ممکن است شامل SNMP، SSH، تلنت، FTP، اشتراکگذاری فایل USB، قابلیتهای سرور رسانهای یا دیگر سرویسهای اختیاری باشند که طی سالها فعال کردهاید. اگر واقعاً از سرویسی استفاده میکنید، آن را فعال نگه دارید و از امنبودن تنظیماتش مطمئن شوید. اما اگر شش ماه پیش آن را برای کاری فعال کردهاید و دیگر به آن نیازی ندارید، دلیلی برای ادامهٔ فعالیتش وجود ندارد.
تنظیمات ناشناختهٔ روتر ارائهشده از سوی ISP را بیدلیل غیرفعال نکنید؛ زیرا ارائهدهندگان ممکن است برای عیبیابی، پیکربندی یا بهروزرسانی از برخی سرویسها استفاده کنند. روی ویژگیهایی تمرکز کنید که خودتان فعال کردهاید و دیگر به آنها نیازی ندارید. همچنین، بررسی پورتها و سرویسهایی که روتر در معرض دسترسی قرار میدهد مفید است؛ بهجای آنکه صرفاً بهدلیل تغییرندادن تنظیمات، فرض کنید چیزی در دسترس نیست.
گذرواژههای پیشفرض و تکراری روتر را حذف کنید
دوران admin مدتهاست تمام شده است

اعتبارنامههای قوی و یکتا نیز یکی از توصیههای اناسای است که همچنان اهمیت خود را حفظ کرده است. گذرواژهٔ مدیر روتر بهآسانی فراموش میشود، زیرا شاید هر چند سال یکبار به آن نیاز پیدا کنید. اگر گذرواژهتان هنوز admin است، کوتاه و قابلپیشبینی است یا همان گذرواژهای است که در جاهای دیگر استفاده میکنید، آن را تغییر دهید.
گذرواژهٔ مدیر روتر با گذرواژهٔ Wi‑Fi تفاوت دارد. گذرواژهٔ Wi‑Fi دسترسی به شبکه را کنترل میکند؛ اما گذرواژهٔ مدیر از تنظیمات کل شبکه، از جمله DNS، قوانین فایروال، انتقال پورت و پیکربندی بیسیم، محافظت میکند.
گذرواژهای که روی روتر چاپ شده، لزوماً مشکلساز نیست. روترهای جدید اغلب با گذرواژههای تولیدشده و یکتا عرضه میشوند. مشکل اصلی، اعتبارنامههای مشترک کارخانهای است؛ زیرا گذرواژههای پیشفرض ممکن است عمومی شوند. استفاده از گذرواژهای که در جاهای دیگر تکرار کردهاید نیز خطرناک است.
از مدیر گذرواژه برای تولید و ذخیرهٔ یک گذرواژهٔ یکتای مدیر استفاده میکنم. این کار چند دقیقه بیشتر زمان نمیبرد و یک نقطهضعف قابلاجتناب را از میان برمیدارد.
ویژگیهای قدیمی را پس از پایان تنظیمات غیرفعال کنید
WPS نباید از سال ۲۰۱۲ باقی مانده باشد

هشدار مشورتی اناسای بهطور مشخص به سیسکو اسمارت اینستال اشاره میکند؛ قابلیتی برای پیکربندی بدوندخالت که به سازمانها در آمادهسازی تجهیزات شبکهٔ جدید کمک میکند. سیسکو توصیه میکند اسمارت اینستال را هر زمان که نیازی به آن ندارید غیرفعال کنید. استقرارهای در معرض دسترسی نیز در مشکلات جدی امنیتی، از جمله آسیبپذیریهای قابل بهرهبرداری از راه دور، نقش داشتهاند.
احتمالاً روتر خانگی شما معادل مستقیمی برای سیسکو اسمارت اینستال ندارد. دابلیوپیاس روشنترین نمونهٔ مصرفی است. این ویژگی برای آسانکردن اتصال دستگاهها به Wi‑Fi طراحی شد، بهویژه زمانی که واردکردن گذرواژهٔ بلند دشوار بود. مشکل این است که دابلیوپیاس مبتنی بر PIN میتواند بهدلیل ضعفهای مستند در حملات بروتفورس، حتی گذرواژهٔ قدرتمند Wi‑Fi را نیز بیاثر کند.
اگر همهٔ دستگاههایتان متصلاند و دیگر از دابلیوپیاس استفاده نمیکنید، فعال نگهداشتن آن سودی ندارد. همین موضوع دربارهٔ دیگر ویژگیهای راحتی که هنگام تنظیم فعال کردهاید و سپس فراموششان کردهاید نیز صدق میکند. ابتدا کارکرد آنها را بررسی کنید، سپس مواردی را که واقعاً استفاده نمیکنید غیرفعال کنید.
رابط مدیر را از اینترنت عمومی دور نگه دارید
نیازی نیست درِ ورودی را به همه نشان دهید

این توصیه همچنین پیشنهاد میکند، مگر در صورت وجود دلیل مشخص، ترافیک مدیریتی مانند TFTP، Smart Install و SNMP را از دسترسی خارجی به تجهیزات شبکه مسدود کنید.
در روترهای خانگی، نزدیکترین معادل این مورد مدیریت از سمت WAN است. دنبال تنظیمی با نام مدیریت از راه دور، دسترسی وب از WAN یا عنوانی مشابه بگردید. این تنظیم مشخص میکند که صفحهٔ تنظیمات روتر از اینترنت در دسترس باشد یا فقط از دستگاههای متصل به شبکهٔ خانگی.
اگر هیچگاه بیرون از خانه روترتان را مدیریت نمیکنید، دلیلی برای بازگذاشتن این در وجود ندارد. اگر روتر از VPN پشتیبانی میکند، VPN برای دسترسی به شبکهٔ خانگی راه امنتری است. دسترسی از راه دور ارائهشده از سوی سازنده نیز دستکم باید با گذرواژهٔ قوی و احراز هویت چندعاملی محافظت شود.
موضوع، تعداد ویژگیهای مدیریتی روتر نیست؛ موضوع این است که چه کسانی به آنها دسترسی دارند.
بهروزرسانیهای میانافزار را واقعاً نصب کنید
زمانی میرسد که میانافزار قدیمی به یک خطر تبدیل میشود

آخرین پیشنهاد، شاید کمهیجانترین مورد باشد: تجهیزات شبکه را بهروز نگه دارید. روترها نیز به بهروزرسانیهای منظم میانافزار نیاز دارند؛ زیرا این بهروزرسانیها، مانند بهروزرسانیهای گوشی یا رایانه، میتوانند آسیبپذیریهای امنیتی را رفع کنند. برخی روترها بهروزرسانی را خودکار نصب میکنند، برخی به فشردن دکمهٔ بهروزرسانی نیاز دارند و مدلهای ارائهشده از سوی ISP ممکن است بهروزرسانی را مستقیماً از ارائهدهنده دریافت کنند.
باید بررسی کنید روترتان در کدام دسته قرار میگیرد. تنظیمات روتر را باز کنید و نسخهٔ میانافزار، کنترلهای بهروزرسانی و گزینهٔ بهروزرسانی خودکار را بررسی کنید. اگر روتر از بهروزرسانی خودکار پشتیبانی میکند، فعالکردن آن باعث میشود دیگر لازم نباشد این کار را به خاطر بسپارید.
نگرانی اصلی زمانی است که روتر بهطور کامل دریافت بهروزرسانی را متوقف کرده باشد. توصیهٔ اناسای بهطور مشخص پیشنهاد میکند تجهیزات شبکهای را که به پایان عمر (end‑of‑life) رسیدهاند، با سختافزار پشتیبانیشده جایگزین کنید. روتر پشتیبانینشده یکشبه خطرناک نمیشود؛ مشکل این است که پس از توقف پشتیبانی، آسیبپذیریهای تازهکشفشده روی هم انباشته میشوند.
اگر روتر چندین سال است بهروزرسانی دریافت نکرده، بررسی کنید که آیا به وضعیت پایان عمر رسیده است یا نه. وضعیت end‑of‑life دلیل قانعکنندهتری برای تعویض روتر است تا صرفاً تمایل به داشتن جدیدترین استاندارد Wi‑Fi.
نیازی نیست خانهتان را مانند یک مرکز داده راهاندازی کنید
اناسای این هشدار مشورتی را برای سازمانهایی با تجهیزات شبکهای جدی نوشته است، نه برای افرادی که میخواهند روتر پشت تلویزیون را امن کنند. بااینحال، این عادتهای مفید همچنان برای همه کاربرد دارند.
از یک گذرواژهٔ مدیریتی مناسب استفاده کنید، ویژگیهای مدیریتی و راهاندازی بلااستفاده را غیرفعال کنید، مگر در صورت ضرورت رابط مدیریتی را از اینترنت عمومی دور نگه دارید و مطمئن شوید روتر همچنان بهروزرسانیهای امنیتی دریافت میکند.
برای بیشتر شبکههای خانگی، این کار زمان کمی میخواهد؛ درحالیکه از دستگاهی محافظت میکند که میان همهٔ گجتها و اینترنت قرار گرفته است.
منبع: این مطلب ترجمه و بومیسازی مقالهای از MakeUseOf به قلم Oluwademilade Afolabi است. مشاهده مقاله اصلی