TP-Link Tether

XDA-Developers перечислил пять вещей, которые ваш маршрутизатор, вероятно, делает без вашего ведома: UPnP открывает порты по требованию, WPS принимает восьмизначный PIN через Wi-Fi, удаленное администрирование открыто на WAN, телеметрия поставщику и DNS указывает на провайдера. Каждый из них — это значение по умолчанию, установленное производителем для удобства; каждый ослабляет периметр сети. Исправить их можно за небольшой вечер работы на странице администратора маршрутизатора или за больший вечер, заменив прошивку на ту, которую вы контролируете.

Мы протестировали 7 настольных приложений и прошивок, которые либо заменяют исходную прошивку маршрутизатора, либо запускают брандмауэр перед ней, либо проверяют имеющиеся маршрутизаторы. Список охватывает две долгоживущие открытые прошивки (OpenWrt, DD-WRT), промежуточный путь для владельцев Asus, которые хотят поддерживаемый форк исходной версии (AsusWRT-Merlin), две операционные системы маршрутизатора на базе BSD, которые используют домашние лаборатории (pfSense, OPNsense), платформу тестирования пентеста маршрутизаторов, которую использует каждый исследователь безопасности (RouterSploit), и сканер сети, который ловит ошибки конфигурации с любого ноутбука (Nmap). Все работает на Windows, macOS или Linux; несколько также могут прошить прямо на поддерживаемый маршрутизатор.

На что обратить внимание при укреплении маршрутизатора

Быстрое сравнение

Приложение Лучше всего для Работает на Тип Стоимость
OpenWrt Полнофункциональная замена прошивки 1000+ поддерживаемых маршрутизаторов Прошивка Бесплатно (открытый исходный код)
DD-WRT Самая широкая поддержка оборудования Очень широкий список Прошивка Бесплатно (открытый исходный код)
AsusWRT-Merlin Владельцы Asus, которые хотят остаться близко к исходной версии Большинство потребительских маршрутизаторов Asus Форк прошивки Бесплатно (открытый исходный код)
pfSense Маршрутизатор x86 или старый ПК в качестве брандмауэра Любая машина x86 Операционная система маршрутизатора Бесплатно (открытый исходный код, платный уровень CE)
OPNsense Форк pfSense с более быстрым ритмом выпусков Любая машина x86 Операционная система маршрутизатора Бесплатно (открытый исходный код)
RouterSploit Аудит собственного маршрутизатора Windows, macOS, Linux Платформа Бесплатно (открытый исходный код)
Nmap Сканирование портов, которые маршрутизатор фактически открывает Windows, macOS, Linux Сканер Бесплатно (открытый исходный код)

1. OpenWrt — лучшая замена прошивки

OpenWrt — это эталонная открытая прошивка маршрутизатора. Она поддерживает более тысячи устройств, поставляется с современным пользовательским интерфейсом Linux и выводит перед вами каждый параметр, который поддерживает базовое оборудование. UPnP отключен по умолчанию. WPS не скомпилирован. Удаленное администрирование является опциональным. SSH включен. Пользовательские поставщики DNS, DoH, VLAN для каждого устройства, WireGuard VPN сервер и управление пропускной способностью для каждого клиента — все это один установка пакета.

Где она отстает: Требует поддерживаемого маршрутизатора; неправильная прошивка кирпичит устройство. Не для людей, которые боятся файла конфигурации. Особенности оборудования, специфичные для производителя (Asus AiMesh, возможности Netgear Nighthawk), не сохраняются после прошивки.

Цены:

Платформы: Windows, macOS, Linux (инструменты прошивки); прошивка работает на маршрутизаторе

Загрузка: openwrt.org/downloads

Итог: Лучший выбор, если ваш маршрутизатор в списке поддерживаемых и вы хотите максимальный контроль.

2. DD-WRT — лучшая поддержка широкого оборудования

DD-WRT — это более старая альтернатива прошивки и охватывает более широкий список оборудования, чем OpenWrt, особенно старые маршрутизаторы Netgear, Linksys и D-Link. Набор функций близок к OpenWrt: отключить UPnP, отключить WPS, запустить сервер WireGuard или OpenVPN, и указать DNS где угодно.

Где она отстает: Более старая кодовая база; некоторые сборки отстают от OpenWrt в патчах безопасности. Веб-интерфейс выглядит устаревшим. Документация разбросана по старым потокам форумов.

Цены:

Платформы: Windows, macOS, Linux (прошивка); прошивка работает на маршрутизаторе

Загрузка: dd-wrt.com/support/router-database

Итог: Лучший выбор, когда OpenWrt не имеет вашу модель, но DD-WRT имеет.

3. AsusWRT-Merlin — лучший для владельцев Asus

AsusWRT-Merlin — это поддерживаемый форк исходной прошивки Asus, сохраняющий AiMesh, Trend Micro AiProtection и набор функций Asus, добавляя при этом опции укрепления, пользовательские скрипты, улучшенную обработку DNS и исправления от сообщества. Для владельцев Asus, которые хотят функции исходной версии без исходных значений по умолчанию, это наименее разрушительный путь.

Где она отстает: Только маршрутизаторы Asus. Не устраняет телеметрию производителя так тщательно, как OpenWrt.

Цены:

Платформы: Windows, macOS, Linux (прошивка через веб-интерфейс маршрутизатора); прошивка работает на маршрутизаторе

Загрузка: asuswrt.lostrealm.ca (зеркало asuswrt.lostrealm.ca)

Итог: Лучший выбор для владельцев Asus, которые хотят функции экосистемы и лучшие значения по умолчанию.

4. pfSense — лучшая платформа маршрутизатора x86

pfSense работает на любом оборудовании x86 (старый ПК, небольшой безвентиляторный корпус, Protectli) и становится выделенным маршрутизатором и брандмауэром. Набор функций корпоративного уровня: полнофункциональный брандмауэр, обнаружение/предотвращение вторжений через Suricata, VPN сервер, управление трафиком, VLAN, портальные страницы. Гораздо больше, чем нужно домашней сети, и именно то, что нужно домашней лаборатории.

Где она отстает: Требует выделенное оборудование. Кривая обучения крутая. Netgate (производитель) перемещал функции между бесплатными и платными изданиями на протяжении лет; бесплатное издание Community Edition по-прежнему охватывает большинство потребностей.

Цены:

Платформы: Работает на любой машине x86

Загрузка: pfsense.org/download

Итог: Лучший выбор, если запасной ПК может стать входной дверью сети.

5. OPNsense — лучшая альтернатива pfSense

OPNsense разветвился от pfSense в 2015 году из-за разногласий в лицензировании и управлении и доставляет более быстрый ритм выпусков с тех пор. Паритет функций близок (некоторые функции только pfSense существуют и наоборот); веб-интерфейс чище и доступнее.

Где она отстает: Немного меньшее сообщество, чем pfSense. Некоторые сторонние руководства по-прежнему предполагают терминологию pfSense.

Цены:

Платформы: Работает на любой машине x86

Загрузка: opnsense.org/download

Итог: Лучший выбор, если ритм выпусков pfSense или история управления вам не подходят.

6. RouterSploit — лучший для проверки вашего маршрутизатора

RouterSploit — это платформа в стиле Metasploit для уязвимостей маршрутизаторов: доступная база данных эксплойтов, учетных данных и ошибок конфигурации против потребительских маршрутизаторов. Запустите против IP вашего маршрутизатора, чтобы увидеть, что может использовать ближайший злоумышленник; инструмент — это то же самое, что использует исследователи безопасности для опубликования советов производителей.

Где она отстает: Работает против устройств, поэтому полезна только при наличии разрешения (только ваша сеть). Охват широк, но не исчерпывающ; результат “нет совпадений” не означает, что маршрутизатор в безопасности, только то, что RouterSploit ничего не распознал.

Цены:

Платформы: Windows, macOS, Linux (Python 3)

Загрузка: github.com/threat9/routersploit

Итог: Лучший выбор для направленного аудита маршрутизатора, который вы владеете.

7. Nmap — лучший сканер сети

Nmap не волнуют конкретные ошибки маршрутизатора; он просто сообщает, какие порты и услуги маршрутизатор открывает. Запустите с ноутбука в LAN против IP маршрутизатора, затем извне сети против IP WAN и сравните, что действительно открыто, с тем, что утверждает страница администратора. Это сравнение обычно ловит отображение UPnP, которое пользователь никогда не авторизовал, или удаленную услугу администрирования, которая должна быть отключена.

Где она отстает: Требует интерпретации; отчет Nmap — это начало, не вердикт. Полные сканы медленные в большом диапазоне IP.

Цены:

Платформы: Windows, macOS, Linux

Загрузка: nmap.org/download

Итог: Лучшая проверка здоровья для любого маршрутизатора до и после любого укрепления.

Как выбрать правильный

Если ваш маршрутизатор в списке поддерживаемых OpenWrt: OpenWrt и проверка с Nmap до и после.

Если OpenWrt не охватывает ваше устройство: DD-WRT первым, затем проверьте форумы производителя на поддерживаемый форк.

Если вы на Asus: AsusWRT-Merlin — это наименее разрушительное обновление.

Если у вас есть запасной ПК или небольшой безвентиляторный корпус: pfSense или OPNsense перед маршрутизатором провайдера, который переходит в режим моста.

Если вы хотите увидеть, что видит злоумышленник: RouterSploit для известных эксплойтов, Nmap для поверхности портов.

Если ничего из списка не прошивает ваш маршрутизатор (комбо модем-маршрутизатор от провайдера, например): поместите укрепленный корпус между ним и LAN, либо pfSense/OPNsense на x86, либо маршрутизатор, поддерживаемый OpenWrt, в режиме точки доступа.

Часто задаваемые вопросы

Безопасно ли прошивать сторонний микропрограммный на свой маршрутизатор?

Да, если вы совпадаете с прошивкой точной модели маршрутизатора и редакцией. Несоответствия кирпичат устройство. Прочитайте страницу устройства OpenWrt или DD-WRT для вашей модели перед началом; используйте инструкции режима восстановления, если прошивка не удается.

Вызовет ли прошивка OpenWrt потерю гарантии маршрутизатора?

Обычно да, согласно условиям большинства производителей. Это имеет значение в первый год. Старые маршрутизаторы, прошедшие гарантию, — обычные цели.

Какие наиболее важные параметры следует изменить на исходной прошивке?

Отключить UPnP, WPS и удаленное администрирование на WAN. Измените пароль администратора по умолчанию. Включите WPA3, если маршрутизатор это поддерживает (WPA2 в противном случае; никогда WEP или WPA). Укажите DNS на пользовательского провайдера (Quad9, Cloudflare 1.1.1.1 или локальный Pi-hole).

Мне действительно нужен pfSense дома?

Нет, если приличный маршрутизатор Wi-Fi справляется с работой. pfSense побеждает, когда у вас есть VLAN для изоляции устройств IoT, вы хотите обнаружение вторжений или у вас есть домашняя лаборатория, которая должна выглядеть корпоративно.

DD-WRT все еще стоит использовать?

Да, для оборудования, которое не охватывает OpenWrt. Для чего-либо в списке OpenWrt, OpenWrt имеет более активный ритм безопасности.

Могу ли я запустить OpenWrt как точку доступа Wi-Fi позади моего маршрутизатора провайдера?

Да. Настройте OpenWrt в режиме точки доступа с отключенной маршрутизацией; маршрутизатор провайдера продолжает обрабатывать WAN и OpenWrt предоставляет укрепленный слой Wi-Fi.