家庭网络里最先被攻破的往往不是你的电脑,而是那台五年没动过固件的打印机、客厅那个机顶盒,还有书房抽屉里还能开机的老笔记本。它们补不了补丁,所以只能靠网络布局来防。
先列出你家有哪几类“补不上”的设备
| 设备 | 为什么补不上 | 它的真实风险 |
|---|---|---|
| 打印机与一体机 | 固件更新入口隐蔽,多数人一没更新过 | 默认口令加开放管理页,是进入内网的常见跳板 |
| 老笔记本、工控机 | 系统已经停止支持 | 只要联网,扫描就是自动的,不需要人针对你 |
| 摄像头与录像机 | 厂商更新周期长而且不通知 | 管理端被公网直接访问 |
| 智能家电 | 基本没有更新机制 | 风险在于它能在内网里自由访问其他设备 |
不确定有哪些设备在内网里,先从自己这台机器看一眼,再看路由器的已连接设备列表:
# 先看局域网里现在有哪些地址(列表不全,但数量能心里有数)
arp -a
# 再看自己这台机器正在共享出去哪些目录
Get-SmbShare | Select-Object Name, Path
两个列表合起来基本就是全部。常见惊喜是:一个多年前的网络硬盘、一个早期装的摄像头,或者某个已经搬走的客人留下的设备。
隔离的四层做法,按成本从低到高
| 做法 | 难度 | 挡住什么 | 代价 |
|---|---|---|---|
| 把这类设备接到访客网络 | 低 | 它访问不到你家内网其他设备 | 部分路由器访客网内部也不互通,投屏可能失效 |
| 单独一个 SSID 并关掉允许访问局域网 | 低到中 | 同上,但可控性更高 | 需要路由器支持该选项 |
| 加一台二级路由,设备挂在它后面 | 中 | 主网看得到二级网,反过来不行 | 多一层 NAT,端口转发变麻烦 |
| 划 VLAN 并按设备放行 | 高 | 精确到只允许打印机访问必要服务 | 需要管理型交换机和一定知识 |
对普通家庭,第一层就能解决八成风险。真正需要后两层的是两种人:家里设备多且需要精细控制的人,以及把旧设备用在业务上的人。
不隔离也行:五条兜底配置
| 配置 | 建议 | 为什么 |
|---|---|---|
| 关掉 WPS | 必做 | 它的 PIN 机制已被普遍证明不可靠,而你现在几乎用不到它 |
| 关掉 UPnP | 建议 | 应用会自己在路由器上开洞,把内网服务静默放到公网 |
| 关掉公网侧管理页 | 必做 | 路由器与打印机的管理页能从天上访问,是一类很旧的事故 |
| 改掉默认管理口令 | 必做 | 大量扫描是拿默认口令清单直接试,不是针对你 |
| 关掉用不到的局域网发现 | 按需 | 共享、投屏、设备发现都是内网横向移动的通道 |
这五条在路由器里五分钟能设完,收益比装任何一款家庭安全软件都高,因为它防的是那台根本不会被扫描的打印机。
常见反对:这样做会不会把功能弄坏
会,主要坏在三类地方。一是投屏与音频广播:设备被隔到访客网以后就找不到电视了,解法是把需要互找的设备放在同一个网,只把补不了补丁的扔去访客网。二是家电 App 配网:很多设备靠局域网广播发现,隔离后配不上,需要临时并回主网配完再改回去。三是老旧打印驱动靠共享发现,隔离后得手动填 IP。
这三类麻烦都是一次性的,而它们换到的是常年有数的提心吊胆。真觉得麻烦,至少把第二层做掉:只关掉 UPnP、WPS 和公网侧管理页,不动网络结构。
旧系统设备的三条原则
一,能断网就断网。文件靠移动介质传,插之前用现有的安全软件扫一下介质。二,必须联网的(工控软件要验证、旧打印机要共享),给它单独的隔离层,并只放行它真正要访问的那一台设备。三,不管它多好用,不要拿它上网银、也不要拿它当主力机:系统停止支持意味着浏览器也不再更新,而浏览器才是家里真正的入口。
最后一句
家庭安全现在的重心已经从“把自己的电脑扫干净”移到“别让一个补不了的设备成为进屋的门”。把访客网络用起来、把公网侧的管理入口关掉,这两件事的性价比高于大部分软件防护。