Einstellungen zum Absichern von Router und Wi-Fi gegen Angriffe und Eindringlinge

- Zugriff auf das Kontrollpanel
- Ändern der Administrationsdaten
- Deaktivieren von verwundbaren Protokollen und offenen Ports
- Schließen der Sicherheitslücken der gemeinsamen USB-Ports
- Überprüfen der externen Netzaussetzung
- Wählen der geeigneten Verschlüsselungsstandards
- Isolieren der Smart-Home-Geräte in einem separaten Netzwerk
- Filtern der Inhalte durch Ändern der DNS-Server
- Weitere Schutz-Einstellungen
Modemkonfiguration ist entscheidend für den Datenschutz. Tipps zur Sicherheit umfassen Passwortänderungen, Deaktivierung von unsicheren Protokollen und Nutzung von WPA3-Verschlüsselung.
Der vom Internetanbieter bereitgestellte Modem wird normalerweise aus der Verpackung genommen, an die Steckdose angeschlossen und in einer Ecke des Hauses vergessen. Die Provider konfigurieren diese Geräte mit dem einzigen Ziel, dass sie sofort funktionieren, um Rückrufe beim Kundenservice zu vermeiden. Der Datenschutz und der Schutz vor externen Bedrohungen treten dabei vollkommen in den Hintergrund. Die Voreinstellungen lassen Kameras, Computer und persönliche Daten ständig gewerblichen Bots ausgesetzt.
Die bereitgestellten Geräte verbergen oft Fallen in Form von veralteter Firmware und standardmäßig aktivierten Freigabefunktionen. Viele Anbieter sperren die Benutzeroberflächen, um zu verhindern, dass Benutzer erweiterte Einstellungen ändern; sie müssen sich mit ineffektiven Barrieren zufriedengeben. Die Kontrolle über die eigene Hardware zurückzugewinnen, wird zum einzigen Weg, um zu verhindern, dass die Internetverbindung zu Hause zu einem offenen Tor ins Internet wird.
Zugriff auf das Kontrollpanel
Nachdem wir das Modem mit allen Kabeln verbunden und eingeschaltet haben, müssen wir sofort auf das Kontrollpanel zugreifen, um zu überprüfen, ob die Internetverbindung korrekt konfiguriert ist und um auf die Wi-Fi-Einstellungen zuzugreifen.
Für diesen Schritt empfehlen wir immer, einen Laptop über Ethernet mit dem neuen Router zu verbinden, um alles zu konfigurieren, ohne sich mit dem standardmäßig vom Gerät angebotenen Wi-Fi-Netz zu verbinden (das oft ohne Passwort und mit einem seltsamen Namen bereitgestellt wird).
Sobald ein Notebook über ein Ethernet-Kabel verbunden ist, greifen wir auf das Betriebssystem zu, öffnen einen beliebigen Browser (Chrome oder Edge sind in Ordnung) und geben eine der folgenden IP-Adressen in die Adressleiste (oben) ein:
- 192.168.1.1
- 192.168.0.1
- 192.168.1.254
Wenn wir mit einer dieser Adressen nicht auf das System zugreifen können, empfehlen wir, das Benutzerhandbuch des Routers zu prüfen, um die Zugang-IP-Adresse zu finden, oder die Eingabeaufforderung von Windows zu verwenden, um die IP-Adresse des Gateways herauszufinden.
Der Benutzername und das Passwort für den Zugriff auf das Administrationspanel des Modems befinden sich üblicherweise auf der Unterseite des Modems oder im Benutzerhandbuch. Normalerweise ist der Benutzername und das Passwort admin-admin, aber wenn dies nicht funktioniert, können wir die Liste der Standard-Logins und -Passwörter für Modems konsultieren.
Einige Router lassen auch beim ersten Start eine persönliche Passwortwahl zu, um ein sichereres Passwort anstelle des einfachen "admin" zu generieren: Wählen wir ein ausreichend langes Passwort, das wir uns leicht merken können (da für ein Zurücksetzen das vollständige Zurücksetzen des Modems erforderlich ist, mit Verlust aller Anpassungen).
Nachdem wir die richtigen Anmeldedaten eingegeben haben, begrüßt uns der Willkommensbildschirm des Konfigurationspanels des Routers.
Ändern der Administrationsdaten
Der häufigste Fehler besteht darin, den Schlüssel für das drahtlose Netzwerk mit dem Passwort für den Zugriff auf das Kontrollpanel zu verwechseln. Das Etikett, das unter dem Gerät geklebt ist, enthält fast immer beide Anmeldedaten in Klartext. Jeder, der physischen Zugriff auf den Raum hat, wie ein Gast, ein Kurier oder ein Arbeiter, kann dieses Etikett in einem Augenblick fotografieren.
Sobald man im Panel ist, kann ein böswilliger Angreifer durch Eingabe der lokalen IP-Adresse im Browser den Internetverkehr umleiten oder die Türen nach außen öffnen. Es ist zwingend erforderlich, das Standardadministrationspasswort sofort durch eine komplexe Zeichenfolge zu ändern. Viele automatisierte Angriffe probieren die Standardkombinationen der verschiedenen Hersteller aus, um die Geräte im Haushalt zu übernehmen und die Basisschutzmaßnahmen zu umgehen.
Deaktivieren von verwundbaren Protokollen und offenen Ports
Die Annehmlichkeit einer schnellen Verbindung stellt die Achillesferse moderner Netzwerke dar. Das WPS-System, das entwickelt wurde, um Drucker oder Repeater durch Drücken einer Taste zu verbinden, verwendet einen achtstelligen PIN. Entschlüsselungssoftware benötigt nur wenige Minuten, um diesen Code durch Brute-Force-Angriffe zu erraten und somit das Hauptpasswort des WiFi völlig zu umgehen. Die WPS-Option sollte in den WLAN-Einstellungen gesucht und ohne Zögern deaktiviert werden.
Ein weiterer Dienst, den Sie sofort deaktivieren sollten, heißt UPnP. Diese Funktion ermöglicht es Anwendungen und Spielkonsolen, die Firewall-Porte autonom zu öffnen, um mit externen Quellen zu kommunizieren. Ein von Malware befallener Computer kann UPnP ausnutzen, um das Gerät zu einem Angriffsknoten zu machen und Befehle von entfernten Servern zu empfangen. Wenn Sie diese Option deaktivieren, muss jede Portöffnung manuell vom Benutzer genehmigt und konfiguriert werden.
Schließen der Sicherheitslücken der gemeinsamen USB-Ports
Viele moderne Geräte verfügen über USB-Ports auf der Rückseite, die dazu gedacht sind, Festplatten oder Drucker anzuschließen und sie mit allen über WiFi verbundenen Computern zu teilen. Die Hersteller implementieren oft veraltete Dateifreigabeprotokolle, um die Kompatibilität mit alten Betriebssystemen sicherzustellen. Die Aktivierung der Freigabe über SMBv1 ist gleichbedeutend mit der Einladung für Ransomware, jedes Dokument auf den Netzwerklaufwerken zu verschlüsseln.
Wenn Sie kein direkt an das Modem angeschlossenes Festplattenlaufwerk verwenden, sollten die Samba-, FTP- und DLNA-Media-Server-Funktionen im Kontrollpanel deaktiviert werden. Diese Dienste aktiv zu lassen, ohne sie zu nutzen, setzt die lokale Infrastruktur unnötigen, bekannten Sicherheitsanfälligkeiten aus, die von Updates nie behoben wurden.
Überprüfen der externen Netzaussetzung
Es reicht nicht aus, die internen Optionen zu ändern, um sicherzustellen, dass man von außen unsichtbar ist. Einige Modelle lassen die Antwort auf Pings aktiviert, sodass jeder erkennen kann, dass unsere Netzwerkadresse aktiv ist und Anfragen empfangen kann. Um die tatsächliche Abschottung aller Kommunikationswege zu testen, indem wir uns mit einem alten, aber unschlagbaren Online-Audit-Tool verbinden.
Die Seite heißt ShieldsUP! und wird von den Forschern der Gibson Research Corporation betrieben. Durch Drücken des Testknopfs für gängige Ports simuliert das System einen aggressiven Scan unseres Netzwerks. Ein perfektes Ergebnis zeigt alle Blockierungen in Grün, was auf den unsichtbaren oder stealth Modus hinweist. Das Auftreten von roten oder blauen Blockierungen signalisiert, dass die interne Firewall dabei versagt, externe Verbindungen abzuwehren.
Wählen der geeigneten Verschlüsselungsstandards
Die Art der Verschlüsselung, die für die Datenübertragung über die Luft eingestellt ist, bestimmt die Widerstandsfähigkeit des Netzwerks gegen Abfänger. Die korrekte Bezeichnung zu wählen, macht den Unterschied zwischen einer sicheren und einer von Nachbarn mit bösartiger Software lesbaren Übertragung.
- WPA3 ist der neueste und effektivste Standard. Er verhindert Angriffe, die auf Wörterbuchangriffen basieren, indem er wiederholte Versuche, das Passwort zu erraten, blockiert. Er muss zwingend ausgewählt werden, wenn alle Smartphones und Computer im Haus Netzwerke der neuen Generation unterstützen.
- WPA2-AES stellt die sichere Alternative für ältere Geräte dar, die WPA3 nicht unterstützen können. Die AES-Verschlüsselung bietet ein solides Schutzniveau, vorausgesetzt, dass ein Passwort mit mindestens sechzehn gemischten Zeichen verwendet wird.
- TKIP und WEP sollten unter keinen Umständen verwendet werden. Viele günstige Router bieten weiterhin den gemischten WPA/WPA2 TKIP-Modus an. Diese Abkürzungen verstecken seit Jahrzehnten gehackte Algorithmen, die die Bandbreitengeschwindigkeit drastisch verlangsamen und die Verbindung innerhalb weniger Minuten mit kostenlosen Programmen abfangbar machen.
Isolieren der Smart-Home-Geräte in einem separaten Netzwerk
Intelligente Glühbirnen, Robotersauger und günstige Kameras erhalten selten Updates von ihren chinesischen Herstellern. Diese kleinen Geräte werden zum idealen Ziel für diejenigen, die versuchen, in das Hauptnetzwerk einzudringen. Glücklicherweise bieten fast alle Systeme die Möglichkeit, ein zusätzliches Gäste-WLAN zu erstellen.
Durch die Aktivierung dieser zweiten WLAN-Übertragung wird ein vollständig isolierter Kanal erzeugt. Alle Smart-Home-Geräte sollten in diesem Perimeter angeschlossen werden. Wenn ein Cyberkrimineller die Software einer intelligenten Steckdose hacken sollte, würde er in diesem separaten virtuellen Raum eingesperrt sein, ohne dass er die Möglichkeit hätte, auf den Computer zuzugreifen, auf dem wir unsere Bankdokumente oder das Unternehmens-NAS aufbewahren.
Filtern der Inhalte durch Ändern der DNS-Server
Die Anbieter setzen ihre eigenen Internet-Adressübersetzer ein, um den Datenverkehr zu überwachen und staatliche Sperren anzuwenden. Ändern Sie...
DNS-Server direkt in der LAN-Konfiguration bieten einen doppelten Vorteil: Sie beschleunigen die Auflösung von Websites und fügen einen formidablen Schutz gegen Betrug hinzu.
Anstatt die Standardserver zu verwenden, sorgt die Eingabe der IPv4- und IPv6-Adressen von Quad9 für eine präventive Sperrung gefährlicher Domains. Diese gemeinnützige Organisation aus der Schweiz analysiert Anfragen in Echtzeit und verhindert, dass Geräte bekannte Seiten erreichen, die Viren oder Phishing-Kampagnen verbreiten. Der Filter wirkt im Voraus und schützt gleichzeitig alle Tablets und Fernseher im Haushalt, ohne dass zusätzliche Anwendungen auf den einzelnen Geräten installiert werden müssen.
Um mehr zu erfahren, können wir unsere Anleitungen lesen, wie man den Modem für TIM, Fastweb, Vodafone, Wind konfiguriert und wie man die Konfiguration für ONT und Parameter der Glasfaserverbindung vornimmt.
Weitere Schutz-Einstellungen
Jetzt, da auch die drahtlosen Netzwerke bereit sind, nutzen wir das Konfigurationspanel, um (wo möglich) andere Einstellungen zur Erhöhung der Sicherheit von Wi-Fi-Verbindungen zu konfigurieren:
- Aktivierung des Gäste-Netzwerks: Wir können ein weiteres Wi-Fi-Netzwerk erstellen, das für Gäste reserviert ist, damit wir sie in einem separaten Netzwerk von privaten Geräten verbinden können;
- Blockierung der MAC-Adressen: Um die Sicherheit zu erhöhen, können wir auch einen MAC-Adressfilter anwenden, um nur autorisierte Geräte zuzulassen;
- Aktivierung des unsichtbaren Netzwerknamens: Mit modernen Modems können wir auch die Übertragung des Netzwerknamens (d.h. das SSID) deaktivieren, sodass unser Netzwerk von außen nicht sichtbar ist (nur wer den Namen des Netzwerks kennt, kann ihn manuell eingeben, um sich zu verbinden).
- Deaktivierung der Fernverwaltung. Es muss immer überprüft werden, dass Optionen wie Fernverwaltung oder WAN-Zugang rigoros deaktiviert sind. Das Einstellungspanel sollte ausschließlich auf Geräte reagieren, die physisch über das Ethernet-Kabel oder das lokale WiFi verbunden sind.
- Regelmäßige Firmware-Updates. Eigentümermodems müssen regelmäßig aktualisiert werden, indem die Dateien von der Website des Herstellers heruntergeladen werden. Die von den Anbietern bereitgestellten Geräte aktualisieren sich über Nacht selbst, aber oft werden diese Patches mit mehreren Monaten Verzögerung veröffentlicht, nachdem die Schwachstelle öffentlich bekannt wurde.
Wenn wir befürchten, dass jemand bereits in unser Netzwerk eingedrungen ist, empfehlen wir, zu lesen, wie man die mit dem Wi-Fi-Netzwerk verbundenen IPs von Android oder iPhone sieht.
In einem anderen Leitfaden haben wir die Haupoptionen für das WLAN-Modem: Zugriff und Konfiguration über das Web vorgestellt, die wir nutzen können, um das Surferlebnis zu verbessern.
In einem weiteren Artikel haben wir über die kostenlosen Programme zur Netzwerkanalyse und zur Fehlerbehebung gesprochen und wie man manuell Konfigurationsfehler in einem Heimnetzwerk behebt.

Schreibe einen Kommentar