家里设路由器时,很多人把 Wi-Fi 口令和管理口令设成同一个,理由是好记。这两串字符看着差不多,实际开的是两扇不同的门,而且它们的后果不在一个量级上。
两串口令各自能做什么
Wi-Fi 口令(WPA2 或 WPA3 里的预共享密钥)只负责一件事:让一台设备能接入这个无线网络。拿到它的人能上网,在没开隔离的网络里还能看到同网段的其他设备,但他改不了路由器的任何设置。
管理口令开的是路由器后台(地址通常是 192.168.1.1、192.168.0.1 或者厂商自己的域名)。拿到它就能改 DNS、加一条端口映射、关掉 WPA3、把访客网络的设备隔离关上、或者直接把路由器恢复出厂。前两项的实际危害很直接:改 DNS 能让全家电脑访问特定网站时被带到假页上;开一个端口映射,能把家里某台几乎没防护的设备直接放到公网上。
所以两串口令设成一样时,真正的问题不是“被人猜到 Wi-Fi 口令”,而是“凡是知道 Wi-Fi 口令的人,都已经拿着一把能进后台的钥匙”。家里的来客、装修师傅、智能设备配网时输过这串字的,都算在这个范围里。还有一个现实前提:多数路由器对已经连入无线的设备开放后台地址,也就是说进了 Wi-Fi 就能在地址栏里试管理口令。
分开还有一个附带好处:这两串字符的变更代价不一样。改管理口令不需要任何设备重新连接,改 Wi-Fi 口令却要把家里所有设备重连一遍,智能家电尤其麻烦。把它们设成一样的人往往只是为了少记一串,结果是两件事绑在一起,谁也不敢改。
设完还要确认的三个开关
- 确认默认口令已经换过。有些机器出厂时后台用的就是机身贴纸上那串,不记得改过就在浏览器里登一次看看;如果还能直接进去,就当场改掉。
- 关掉“从互联网访问管理页面”一类的远程管理选项。它只在你从外面改设置时才有用,而这是被批量扫描重点看的一个入口。
- 把设备隔离或访客网络开着。来客设备、智能家电与存文件的电脑、NAS 不在同一层,需要时再临时关闭。
另外两个容易没想到的地方:如果家里是光猫拨号,光猫自己还有一个后台,口令又是独立的一串,不要拿 Wi-Fi 口令去套;如果用了厂商的云服务或者 APP 管理,那里多了一个账号,能开两步验证就开上,它的风险跟前面两串口令无关但入口更多。
两串口令不要求多长,但确实建议分开:把管理口令设成一条只有你和家里主要成员知道的、不出现在任何纸张和设备配网界面的字符,Wi-Fi 口令可以相对宽松一点以便告知来客。这不是把两件事都变难,而是把“能改整个网络的那一个”单独圈出来。