Базовая безопасность роутера: смена паролей и закрытие доступа извне
Почему роутеры взламывают в первые дни после установки?
Подавляющее большинство взломов маршрутизаторов происходит не из-за сложных уязвимостей, а из-за оставленных стандартных паролей (admin / admin, admin / 1234) и открытых во внешний интернет портов управления (WinBox, SSH, Web-интерфейс).
| Служба | Стандартный порт | Уровень угрозы | Рекомендуемое действие |
|---|---|---|---|
| Telnet | 23 TCP | Критический (передает пароли открытым текстом) | Отключить навсегда |
| Web-интерфейс (HTTP) | 80 TCP | Высокий | Закрыть доступ со стороны WAN-порта |
| Winbox (MikroTik) | 8291 TCP | Высокий при доступе из интернета | Разрешить только из локальной сети или через VPN |
| DNS Proxy (порт 53) | 53 UDP/TCP | Высокий (используется для DNS Amplification DDoS) | Запретить входящие запросы из интернета |
Пошаговый чеклист безопасности роутера (на примере MikroTik RouterOS)
Создание нового администратора и удаление стандартного «admin»
/user add name=syssec_admin password="Complex_P@ssw0rd_2025!" group=full remove adminОтключение неиспользуемых небезопасных сервисов управления
Отключите устаревшие протоколы и ограничьте доступ только доверенной подсетью:
/ip service set telnet disabled=yes set ftp disabled=yes set www disabled=yes set api disabled=yes set api-ssl disabled=yes set winbox address=192.168.88.0/24 set ssh address=192.168.88.0/24Защита от превращения роутера в открытый DNS-релей (Open Relay)
Если включена опция Allow Remote Requests, обязательно заблокируйте внешние DNS-запросы из интернета в файрволе:
/ip firewall filter add chain=input action=drop protocol=udp dst-port=53 in-interface-list=WAN comment="Drop DNS from Internet" add chain=input action=drop protocol=tcp dst-port=53 in-interface-list=WANБлокировка подбора паролей (Brute-Force Protection)
Добавьте правило автоматического внесения в черный список IP-адресов, которые пытаются подобрать пароль по SSH или WinBox более 3 раз подряд.
Совет: Регулярно обновляйте прошивку маршрутизатора (RouterOS Stable / Long-Term) минимум один раз в полгода для закрытия критических уязвимостей безопасности.
Частые вопросы (FAQ)
Как безопасно управлять роутером из дома без открытия портов наружу?
Поднимите на роутере сервер WireGuard или OpenVPN. Сначала подключайтесь к офисному VPN, а затем заходите в панель управления по локальному адресу (например, 192.168.88.1).
Что делать, если я забыл новый пароль администратора?
Восстановить забытый пароль без сброса настроек невозможно в целях безопасности. Потребуется выполнить аппаратный сброс роутера кнопкой Reset к заводским настройкам и восстановить конфигурацию из заранее сохраненного бэкапа.
Чем опасен открытый порт 53 (DNS) на внешнем интерфейсе?
Хакеры используют ваш роутер как усилитель для организации мощных DDoS-атак на другие сайты, в результате чего ваш собственный интернет-канал будет полностью забит мусорным трафиком.
Нужно ли отключать протокол UPnP?
Да, в корпоративной сети функцию UPnP (Universal Plug and Play) рекомендуется отключать, чтобы программы на ПК пользователей не могли бесконтрольно открывать порты наружу.