چگونه امنیت روتر خود را در برابر حملات افزایش دهیم؟
روتر شما دروازهٔ ورود به اینترنت خانه یا محل کارتان است. همهٔ دستگاههای متصل به شبکه — گوشی، لپتاپ، دوربینهای مداربسته، حتی یخچال هوشمند — از مسیر روتر به اینترنت وصل میشوند. اگر این دروازه آسیب پذیر باشد، مهاجمان میتوانند:
- رمز وایفای شما را بشکنند و از اینترنت شما سوءاستفاده کنند؛
- به فایلهای روی دستگاههای متصل دسترسی پیدا کنند؛
- ترافیک شما را دزدی (Sniff) کنند و اطلاعات کارت بانکی یا پسوردها را بدزدند؛
- دستگاههای شما را به باتنت (Botnet) برای حمله به دیگران تبدیل کنند؛
- حتی فریمور روتر را عوض کنند تا کنترل کامل شبکه را به دست بگیرند.
تأمین امنیت روتر، اولین و مهمترین گام برای امنیت سایبری شخصی و سازمانی است؛ اما طبق آمار، درصد بالایی از کاربران حتی نام کاربری و رمز پیشفرض دستگاه خود را تغییر نمیدهند و همین نقطه ضعف اصلی است.
در این مقاله ۱۵ راهکار عملی، از پایه تا پیشرفته، آموزش داده میشود.
تغییر نام کاربری و رمز پیشفرض (اولین و مهمترین قدم)
اکثر روترهای تولیدکنندگان بزرگ با نام کاربری و رمز پیشفرض ساده مانند admin / admin یا admin / password عرضه میشوند. این اطلاعات به صورت عمومی اینترنت در دسترس است.
راهکار:
- رمز مدیریتی روتر را به یک رمز قوی و یکتا تغییر دهید.
- رمز باید شامل حروف بزرگ و کوچک، اعداد و نمادها باشد و حداقل ۱۲ کاراکتر طول داشته باشد.
- اگر روتر از ورود دو مرحلهای (Two-Factor Authentication) پشتیبانی میکند، حتماً آن را فعال کنید.
نکته: رمز پیشفرض را مرتباً عوض کنید و از استفادهٔ مجدد از همان رمز سایتهای دیگر خودداری کنید.
تغییر نام شبکه وایفای (SSID) و مخفی کردن آن
نام پیشفرض شبکه (مثل TP-Link_XXXX) به مهاجم نشان میدهد چه برندی را هدف بگیرد. بهترین کار:
- انتخاب یک نام خنثی که اطلاعاتی دربارهٔ مدل روتر یا نام خانوادگی شما فاش نکند؛
- غیرفعال کردن «پخش نام شبکه» (SSID Broadcast) اگر کاربری آسان برایتان مهم نیست — البته توجه کنید مخفی کردن SSID سد چندانی در برابر هکرهای حرفهای نیست، فقط برای جلوگیری از حملهٔ کاربران عادی است.
استفاده از رمزنگاری قوی WPA3 یا WPA2
پروتکل رمزنگاری وای فای مهمترین لایهٔ امنیتی ارتباط بیسیم است:
| توصیه | وضعیت | پروتکل |
| ❌ اصلاً استفاده نکنید | غیرایمن و قدیمی | WEP |
| ❌ استفاده نکنید | قدیمی و ضعیف | WPA |
| ✅ حداقل سطح قبول | امن اما کمی آسیبپذیر | WPA2 (AES) |
| ✅ بهترین گزینه | ایمنترین پروتکل فعلی | WPA3 |
🔸 راهکار: اگر روتر شما Mikrotik hAP ax³ و QRT 5 ac است — که از WPA3 پشتیبانی میکنند — حتماً حالت WPA2/WPA3 Personal را فعال کنید تا هم سازگاری با دستگاههای قدیمیتر حفظ شود و هم از پروتکل جدید بهره ببرید.
بهروزرسانی منظم فریمور روتر
سازندگان به طور مرتب باگهای امنیتی (Vulnerabilities) را کشف و وصله میکنند. روترهایی که فریمور به روز ندارند، در برابر حملات شناختهشده آسیب پذیرند.
🔸 راهکار:
- هر چند ماه یکبار نسخهٔ فریمور را چک کنید.
- در Mikrotik از مسیر
System → PackagesیاSystem → RouterBOARDسخت افزار و نرم افزار را بررسی و آپدیت کنید. - برخی روترها گزینهٔ بهروزرسانی خودکار دارند؛ آن را فعال کنید.
- همیشه نسخهٔ جدید را از سایت رسمی سازنده دانلود کنید، نه از منابع ناشناس.
فعالسازی فایروال (Firewall)
فایروال شبکه محافظ اصلی بین روتر و اینترنت است. حتی اگر روتر شما امکانات پیشرفته نداشته باشد، حداقل حالت پیشفرض فایروال نباید خاموش شود.
در Mikrotik (مثل RB1100AHx4 شما) فایروال قدرتمند است و میتوانید:
- قوانین ورودی/خروجی/فوروارد تنظیم کنید؛
- ترافیک مشکوک به DDoS را Drop کنید؛
- پورتهای مدیریتی را از بیرون ببندید.
🔸 راهکار پیشنهادی برای Mikrotik:
/ip firewall filter
add chain=input action=drop in-interface=ether1
add chain=input action=accept protocol=tcp dst-port=8291 connection-state=established,relatedاین قوانین، ورود مستقیم از اینترنت به پورت مدیریتی روتر را مسدود میکند.
غیرفعال کردن مدیریت از راه دور (Remote Management)
بسیاری از روترها اجازه میدهند از بیرون شبکه (اینترنت) مدیریت شوند. اگر به آن نیاز ندارید:
- گزینهٔ Remote Access / Remote Management را غیرفعال کنید؛
- مدیریت را فقط از طریق شبکهٔ محلی (LAN) مجاز کنید؛
- در Mikrotik پورت
winboxوwebfigرا فقط به LAN محدود کنید.
بستن پورتهای غیرضروری (UPnP) و نگاشت پورت
- UPnP به دستگاههای شبکه اجازه میدهد خودشان پورت باز کنند؛ این ویژگی را در صورت عدم نیاز غیرفعال کنید چون یک مسیر رایج برای نفوذ است.
- پورتهای باز (Port Forwarding) را مرتب بررسی کنید و فقط موارد ضروری (مثل وبسرویس یا دوربین) را باز نگه دارید.
- در Mikrotik میتوانید با
/ip firewall nat printلیست پورتهای فوروارد را مشاهده کنید.
غیرفعالسازی WPS (Wi-Fi Protected Setup)
WPS با وجود سهولت اتصال، یک حفرهٔ امنیتی شناخته شده است که با حملات brute-force قابل شکستن است (حتی با پین ۸ رقمی). اگر به آن نیاز ندارید باید حتماً غیرفعال باشد — در بسیاری از حملات وای فای نخستین قربانی همین قابلیت است.
تنظیم شبکه مهمان (Guest Network)
اگر مهمان خانه یا محل کار دارید، نباید به شبکه اصلی که به دستگاههای شخصی شما متصل است دسترسی داشته باشند.
🔸 راهکار:
- یک شبکهٔ مهمان (Guest Wi-Fi) جدا با رمز متفاوت و اینترنت فقط (بدون دسترسی به LAN) ایجاد کنید؛
- در Mikrotik میتوانید با VLAN یا یک شبکهٔ جداگانهٔ IP، ایزولاسیون مهمان را انجام دهید.
نظارت بر دستگاههای متصل (Device Monitoring)
هر از چند گاهی لیست دستگاههای متصل به روتر را بررسی کنید تا دستگاهی ناشناس «دستگاه مهمان ناخوانده» پیدا نکنید.
- از داشبورد مدیریت روتر، بخش Connected Devices / DHCP Leases را ببینید؛
- اگر دستگاه ناشناسی یافتید، رمز را عوض کنید و MAC آن را بلاک کنید؛
- برخی روترها اعلان ورود دستگاه جدید میدهند.
فعالسازی لاگ و هشدارها (Logging & Alerts)
روترها معمولاً لاگ رویدادهای امنیتی را ثبت میکنند. این کار به شما کمک میکند فعالیتهای مشکوک را شناسایی کنید:
- در Mikrotik از مسیر
Logرویدادهای login، تغییرات تنظیمات و خطاهای فایروال را دنبال کنید. - هشدار ورود ناموفق متوالی (Brute-force) را بررسی کنید.
- اگر روتر شما از هشدار ایمیلی پشتیبانی میکند، آن را فعال کنید.
استفاده از DNS امن و فیلترکننده
خطرناکترین حملات امروزی از طریق وبسایتهای مخرب انجام میشود. با استفاده از DNS امن میتوانید بسیاری از آنها را بلوکه کنید:
- DNS امن ایرانی: مثل DNS پاک یا нашегоهایی که فیلتر هوشمند دارند؛
- DNS بینالمللی امن: مثل Cloudflare (1.1.1.1) یا Google (8.8.8.8) — با قابلیت مسدودسازی بدافزار در نسخههای خاص؛
- در Mikrotik از مسیر
/ip dns set servers=قابل تنظیم است.
عادیسازی HTTPS و جلوگیری از دزدی اطلاعات
- مطمئن شوید سرویسهای مدیریتی روتر (وب، Winbox) از اتصال امن استفاده میکنند؛
- برای مدیریت از طریق Winbox با
certificateامن کنید؛ - همیشه در وب سایتها از آدرسهای HTTPS استفاده کنید — اگر روتر شما قابلیت بازنویسی تنظیمات دارد، عبور ترافیک HTTP را به HTTPS هدایت کنید.
جداسازی دستگاههای IoT (اینترنت اشیا)
دوربینهای مداربسته، لامپهای هوشمند و ابزارهای IoT معمولاً امنیت ضعیفی دارند و اولین هدف هکرها هستند.
🔸 راهکار:
- این دستگاهها را در شبکهٔ جداگانه یا VLAN قرار دهید تا نتوانند به کامپیوتر و گوشی شخصی شما دسترسی پیدا کنند؛
- از به روزرسانی فریمور این دستگاهها غافل نشوید؛
- اتصال IoT به اینترنت را در صورت عدم نیاز محدود کنید.
بازنشانی دورهای و ریاستارت نرمافزاری
- ری استارت منظم میتواند به رفع باگهای موقتی و جلوگیری از تحلیل رفتن حافظه روتر کمک کند؛
- در صورت آپدیت نرم افزار یا تغییرات بزرگ، روتر را ریست نشود مگر در مواقع خاص — پس از ریست مطمئن شوید تنظیمات امنیتی دوباره اعمال شده است؛
- از فاش شدن پسورد مدیریت پس از خریدن روتر دست دوم مطمئن شوید و تنظیمات را به صورت کامل بازنشانی کنید.
جدول جمع بندی: اقدامات کلیدی امنیت روتر در یک نگاه
| اهمیت | اقدام | # |
| 🔴 حیاتی | تغییر رمز پیشفرض | 1 |
| 🔴 حیاتی | به روزرسانی فریمور | 2 |
| 🔴 حیاتی | رمزنگاری WPA3 | 3 |
| 🔴 حیاتی | فعالسازی فایروال | 4 |
| 🟠 بالا | غیرفعالسازی مدیریت راه دور | 5 |
| 🟠 بالا | بستن WPS و UPnP | 6 |
| 🟠 بالا | شبکه مهمان و ایزوله سازی IoT | 7 |
| 🟡 متوسط | DNS امن | 8 |
| 🟡 متوسط | نظارت بر دستگاهها | 9 |
| 🟡 متوسط | لاگ و هشدار | 10 |
نکات ویژه برای کاربران Mikrotik
اگر روتر شما از خانوادهٔ Mikrotik است (مانند hAP ax³، RB1100AHx4 و QRT 5 ac که اشاره کردید)، توصیههای اختصاصی زیر را رعایت کنید:
- Winbox را فقط از LAN باز نگه دارید و پورت 8291 را از بیرون ببندید.
- فایروال پیشفرض Mikrotik را حذف نکنید؛ اگر تازه کار هستید، با قالب پیشفرض کار کنید.
- از کلیدهای امنیتی (Certificates) برای Winbox و API استفاده کنید.
- دسترسی به SSH را فقط با کلید امنیتی (نه رمز) بدهید.
- لاگ ورودها را با ابزارهایی مانند The Dude (خود Mikrotik) مانیتور کنید.
پرسشهای متداول (FAQ)
۱. آیا مخفی کردن SSID امنیت را به طور کامل تأمین میکند؟
خیر. مخفی کردن SSID فقط جلوی کاربران عادی را میگیرد؛ هکر حرفهای با ابزارهای شنود میتواند نام شبکه را شناسایی کند. این کار باید در کنار WPA3 و رمز قوی انجام شود.
۲. بهترین پروتکل امنیتی وایفای چیست؟
WPA3 بهترین است. اگر دستگاههای قدیمیتر مشکل سازگاری دارند، حالت ترکیبی WPA2/WPA3 را انتخاب کنید.
۳. هر چند وقت یکبار باید رمز روتر را عوض کرد؟
حداقل هر ۳ تا ۶ ماه یکبار، و بلافاصله پس از اینکه احتمال به خطر افتادن شبکه را احساس کردید یا دستگاه ناشناسی به شبکه وصل شده بود.
۴. آیا ری استارت روتر امنیت را افزایش میدهد؟
میتواند به رفع باگهای موقتی و شناسایی تنظیمات ناهماهنگ کمک کند، اما جایگزین به روزرسانی فریمور و رعایت نکات امنیتی نیست.
۵. WPS چه خطری دارد؟
WPS با پین کوتاه و قابل حدس خود در برابر حملات Brute-force آسیب پذیر است و باید غیرفعال باشد.
نتیجه گیری
امنیت روتر یک «یکبار انجام دادن» نیست، بلکه یک فرایند مستمر است. ترکیب رمز قوی، به روزرسانی فریمور، فایروال فعال، رمزنگاری WPA3 و ایزوله سازی دستگاهها، سطح امنیت شبکهٔ شما را بهطور قابلتوجهی بالا میبرد. در دنیای امروز که هر دستگاه متصلی یک نقطهٔ بالقوهٔ نفوذ است، این اقدامات ساده اما حیاتی میتوانند از دادهها و حریم خصوصی شما محافظت کنند.
فراموش نکنید: امن قویترین قفل هم، در برابر در باز بی تأثیر است. شروع کنید از سادهترین قدمها — همان تغییر رمز پیشفرض.