وبلاگ

چگونه امنیت روتر خود را در برابر حملات افزایش دهیم؟

An image about how to increase the security of your router against attacks? Even if it doesn't have any text.

روتر شما دروازهٔ ورود به اینترنت خانه یا محل کارتان است. همهٔ دستگاههای متصل به شبکه — گوشی، لپتاپ، دوربین‌های مداربسته، حتی یخچال هوشمند — از مسیر روتر به اینترنت وصل میشوند. اگر این دروازه آسیب پذیر باشد، مهاجمان میتوانند:

  • رمز وایفای شما را بشکنند و از اینترنت شما سوءاستفاده کنند؛
  • به فایل‌های روی دستگاههای متصل دسترسی پیدا کنند؛
  • ترافیک شما را دزدی (Sniff) کنند و اطلاعات کارت بانکی یا پسوردها را بدزدند؛
  • دستگاههای شما را به باتنت (Botnet) برای حمله به دیگران تبدیل کنند؛
  • حتی فریمور روتر را عوض کنند تا کنترل کامل شبکه را به دست بگیرند.

تأمین امنیت روتر، اولین و مهمترین گام برای امنیت سایبری شخصی و سازمانی است؛ اما طبق آمار، درصد بالایی از کاربران حتی نام کاربری و رمز پیشفرض دستگاه خود را تغییر نمی‌دهند و همین نقطه ضعف اصلی است.

در این مقاله ۱۵ راهکار عملی، از پایه تا پیشرفته، آموزش داده میشود.

تغییر نام کاربری و رمز پیشفرض (اولین و مهمترین قدم)

اکثر روترهای تولیدکنندگان بزرگ با نام کاربری و رمز پیشفرض ساده مانند admin / admin یا admin / password عرضه میشوند. این اطلاعات به صورت عمومی اینترنت در دسترس است.

راهکار:

  • رمز مدیریتی روتر را به یک رمز قوی و یکتا تغییر دهید.
  • رمز باید شامل حروف بزرگ و کوچک، اعداد و نمادها باشد و حداقل ۱۲ کاراکتر طول داشته باشد.
  • اگر روتر از ورود دو مرحله‌ای (Two-Factor Authentication) پشتیبانی می‌کند، حتماً آن را فعال کنید.

نکته: رمز پیشفرض را مرتباً عوض کنید و از استفادهٔ مجدد از همان رمز سایت‌های دیگر خودداری کنید.

تغییر نام شبکه وایفای (SSID) و مخفی کردن آن

نام پیشفرض شبکه (مثل TP-Link_XXXX) به مهاجم نشان می‌دهد چه برندی را هدف بگیرد. بهترین کار:

  • انتخاب یک نام خنثی که اطلاعاتی دربارهٔ مدل روتر یا نام خانوادگی شما فاش نکند؛
  • غیرفعال کردن «پخش نام شبکه» (SSID Broadcast) اگر کاربری آسان برایتان مهم نیست — البته توجه کنید مخفی کردن SSID سد چندانی در برابر هکرهای حرفه‌ای نیست، فقط برای جلوگیری از حملهٔ کاربران عادی است.

استفاده از رمزنگاری قوی WPA3 یا WPA2

پروتکل رمزنگاری وای فای مهمترین لایهٔ امنیتی ارتباط بیسیم است:

توصیه وضعیت پروتکل
❌ اصلاً استفاده نکنید غیرایمن و قدیمی WEP
❌ استفاده نکنید قدیمی و ضعیف WPA
✅ حداقل سطح قبول امن اما کمی آسیبپذیر WPA2 (AES)
✅ بهترین گزینه ایمنترین پروتکل فعلی WPA3

🔸 راهکار: اگر روتر شما Mikrotik hAP ax³ و QRT 5 ac است — که از WPA3 پشتیبانی می‌کنند — حتماً حالت WPA2/WPA3 Personal را فعال کنید تا هم سازگاری با دستگاه‌های قدیمی‌تر حفظ شود و هم از پروتکل جدید بهره ببرید.

بهروزرسانی منظم فریمور روتر

سازندگان به طور مرتب باگ‌های امنیتی (Vulnerabilities) را کشف و وصله می‌کنند. روترهایی که فریمور به روز ندارند، در برابر حملات شناخته‌شده آسیب پذیرند.

🔸 راهکار:

  • هر چند ماه یکبار نسخهٔ فریمور را چک کنید.
  • در Mikrotik از مسیر System → Packages یا System → RouterBOARD سخت افزار و نرم افزار را بررسی و آپدیت کنید.
  • برخی روترها گزینهٔ بهروزرسانی خودکار دارند؛ آن را فعال کنید.
  • همیشه نسخهٔ جدید را از سایت رسمی سازنده دانلود کنید، نه از منابع ناشناس.

فعالسازی فایروال (Firewall)

فایروال شبکه محافظ اصلی بین روتر و اینترنت است. حتی اگر روتر شما امکانات پیشرفته نداشته باشد، حداقل حالت پیشفرض فایروال نباید خاموش شود.

در Mikrotik (مثل RB1100AHx4 شما) فایروال قدرتمند است و میتوانید:

  • قوانین ورودی/خروجی/فوروارد تنظیم کنید؛
  • ترافیک مشکوک به DDoS را Drop کنید؛
  • پورتهای مدیریتی را از بیرون ببندید.

🔸 راهکار پیشنهادی برای Mikrotik:

/ip firewall filter
add chain=input action=drop in-interface=ether1
add chain=input action=accept protocol=tcp dst-port=8291 connection-state=established,related

این قوانین، ورود مستقیم از اینترنت به پورت مدیریتی روتر را مسدود میکند.

غیرفعال کردن مدیریت از راه دور (Remote Management)

بسیاری از روترها اجازه می‌دهند از بیرون شبکه (اینترنت) مدیریت شوند. اگر به آن نیاز ندارید:

  • گزینهٔ Remote Access / Remote Management را غیرفعال کنید؛
  • مدیریت را فقط از طریق شبکهٔ محلی (LAN) مجاز کنید؛
  • در Mikrotik پورت winbox و webfig را فقط به LAN محدود کنید.

بستن پورت‌های غیرضروری (UPnP) و نگاشت پورت

  • UPnP به دستگاه‌های شبکه اجازه می‌دهد خودشان پورت باز کنند؛ این ویژگی را در صورت عدم نیاز غیرفعال کنید چون یک مسیر رایج برای نفوذ است.
  • پورت‌های باز (Port Forwarding) را مرتب بررسی کنید و فقط موارد ضروری (مثل وبسرویس یا دوربین) را باز نگه دارید.
  • در Mikrotik می‌توانید با /ip firewall nat print لیست پورت‌های فوروارد را مشاهده کنید.

غیرفعالسازی WPS (Wi-Fi Protected Setup)

WPS با وجود سهولت اتصال، یک حفرهٔ امنیتی شناخته شده است که با حملات brute-force قابل شکستن است (حتی با پین ۸ رقمی). اگر به آن نیاز ندارید باید حتماً غیرفعال باشد — در بسیاری از حملات وای فای نخستین قربانی همین قابلیت است.

تنظیم شبکه مهمان (Guest Network)

اگر مهمان خانه یا محل کار دارید، نباید به شبکه اصلی که به دستگاه‌های شخصی شما متصل است دسترسی داشته باشند.

🔸 راهکار:

  • یک شبکهٔ مهمان (Guest Wi-Fi) جدا با رمز متفاوت و اینترنت فقط (بدون دسترسی به LAN) ایجاد کنید؛
  • در Mikrotik میتوانید با VLAN یا یک شبکهٔ جداگانهٔ IP، ایزولاسیون مهمان را انجام دهید.

نظارت بر دستگاههای متصل (Device Monitoring)

هر از چند گاهی لیست دستگاه‌های متصل به روتر را بررسی کنید تا دستگاهی ناشناس «دستگاه مهمان ناخوانده» پیدا نکنید.

  • از داشبورد مدیریت روتر، بخش Connected Devices / DHCP Leases را ببینید؛
  • اگر دستگاه ناشناسی یافتید، رمز را عوض کنید و MAC آن را بلاک کنید؛
  • برخی روترها اعلان ورود دستگاه جدید میدهند.

فعالسازی لاگ و هشدارها (Logging & Alerts)

روترها معمولاً لاگ رویدادهای امنیتی را ثبت میکنند. این کار به شما کمک می‌کند فعالیت‌های مشکوک را شناسایی کنید:

  • در Mikrotik از مسیر Log رویدادهای login، تغییرات تنظیمات و خطاهای فایروال را دنبال کنید.
  • هشدار ورود ناموفق متوالی (Brute-force) را بررسی کنید.
  • اگر روتر شما از هشدار ایمیلی پشتیبانی میکند، آن را فعال کنید.

استفاده از DNS امن و فیلترکننده

خطرناک‌ترین حملات امروزی از طریق وبسایت‌های مخرب انجام میشود. با استفاده از DNS امن می‌توانید بسیاری از آن‌ها را بلوکه کنید:

  • DNS امن ایرانی: مثل DNS پاک یا нашегоهایی که فیلتر هوشمند دارند؛
  • DNS بینالمللی امن: مثل Cloudflare (1.1.1.1) یا Google (8.8.8.8) — با قابلیت مسدودسازی بدافزار در نسخه‌های خاص؛
  • در Mikrotik از مسیر /ip dns set servers= قابل تنظیم است.

عادیسازی HTTPS و جلوگیری از دزدی اطلاعات

  • مطمئن شوید سرویس‌های مدیریتی روتر (وب، Winbox) از اتصال امن استفاده میکنند؛
  • برای مدیریت از طریق Winbox با certificate امن کنید؛
  • همیشه در وب سایت‌ها از آدرسهای HTTPS استفاده کنید — اگر روتر شما قابلیت بازنویسی تنظیمات دارد، عبور ترافیک HTTP را به HTTPS هدایت کنید.

جداسازی دستگاههای IoT (اینترنت اشیا)

دوربین‌های مداربسته، لامپهای هوشمند و ابزارهای IoT معمولاً امنیت ضعیفی دارند و اولین هدف هکرها هستند.

🔸 راهکار:

  • این دستگاه‌ها را در شبکهٔ جداگانه یا VLAN قرار دهید تا نتوانند به کامپیوتر و گوشی شخصی شما دسترسی پیدا کنند؛
  • از به روزرسانی فریمور این دستگاه‌ها غافل نشوید؛
  • اتصال IoT به اینترنت را در صورت عدم نیاز محدود کنید.

بازنشانی دورهای و ریاستارت نرمافزاری

  • ری استارت منظم می‌تواند به رفع باگهای موقتی و جلوگیری از تحلیل رفتن حافظه روتر کمک کند؛
  • در صورت آپدیت نرم افزار یا تغییرات بزرگ، روتر را ریست نشود مگر در مواقع خاص — پس از ریست مطمئن شوید تنظیمات امنیتی دوباره اعمال شده است؛
  • از فاش شدن پسورد مدیریت پس از خریدن روتر دست دوم مطمئن شوید و تنظیمات را به صورت کامل بازنشانی کنید.

جدول جمع بندی: اقدامات کلیدی امنیت روتر در یک نگاه

اهمیت اقدام #
🔴 حیاتی تغییر رمز پیشفرض 1
🔴 حیاتی به روزرسانی فریمور 2
🔴 حیاتی رمزنگاری WPA3 3
🔴 حیاتی فعالسازی فایروال 4
🟠 بالا غیرفعالسازی مدیریت راه دور 5
🟠 بالا بستن WPS و UPnP 6
🟠 بالا شبکه مهمان و ایزوله سازی IoT 7
🟡 متوسط DNS امن 8
🟡 متوسط نظارت بر دستگاهها 9
🟡 متوسط لاگ و هشدار 10

نکات ویژه برای کاربران Mikrotik

اگر روتر شما از خانوادهٔ Mikrotik است (مانند hAP ax³، RB1100AHx4 و QRT 5 ac که اشاره کردید)، توصیه‌های اختصاصی زیر را رعایت کنید:

  1. Winbox را فقط از LAN باز نگه دارید و پورت 8291 را از بیرون ببندید.
  2. فایروال پیشفرض Mikrotik را حذف نکنید؛ اگر تازه کار هستید، با قالب پیشفرض کار کنید.
  3. از کلیدهای امنیتی (Certificates) برای Winbox و API استفاده کنید.
  4. دسترسی به SSH را فقط با کلید امنیتی (نه رمز) بدهید.
  5. لاگ ورودها را با ابزارهایی مانند The Dude (خود Mikrotik) مانیتور کنید.

پرسشهای متداول (FAQ)

۱. آیا مخفی کردن SSID امنیت را به طور کامل تأمین میکند؟

خیر. مخفی کردن SSID فقط جلوی کاربران عادی را میگیرد؛ هکر حرفه‌ای با ابزارهای شنود می‌تواند نام شبکه را شناسایی کند. این کار باید در کنار WPA3 و رمز قوی انجام شود.

۲. بهترین پروتکل امنیتی وایفای چیست؟

WPA3 بهترین است. اگر دستگاه‌های قدیمی‌تر مشکل سازگاری دارند، حالت ترکیبی WPA2/WPA3 را انتخاب کنید.

۳. هر چند وقت یکبار باید رمز روتر را عوض کرد؟

حداقل هر ۳ تا ۶ ماه یکبار، و بلافاصله پس از اینکه احتمال به خطر افتادن شبکه را احساس کردید یا دستگاه ناشناسی به شبکه وصل شده بود.

۴. آیا ری استارت روتر امنیت را افزایش می‌دهد؟

می‌تواند به رفع باگهای موقتی و شناسایی تنظیمات ناهماهنگ کمک کند، اما جایگزین به روزرسانی فریمور و رعایت نکات امنیتی نیست.

۵. WPS چه خطری دارد؟

WPS با پین کوتاه و قابل حدس خود در برابر حملات Brute-force آسیب پذیر است و باید غیرفعال باشد.

نتیجه گیری

امنیت روتر یک «یکبار انجام دادن» نیست، بلکه یک فرایند مستمر است. ترکیب رمز قوی، به روزرسانی فریمور، فایروال فعال، رمزنگاری WPA3 و ایزوله سازی دستگاهها، سطح امنیت شبکهٔ شما را بهطور قابلتوجهی بالا میبرد. در دنیای امروز که هر دستگاه متصلی یک نقطهٔ بالقوهٔ نفوذ است، این اقدامات ساده اما حیاتی می‌توانند از دادهها و حریم خصوصی شما محافظت کنند.

فراموش نکنید: امن قویترین قفل هم، در برابر در باز بی تأثیر است. شروع کنید از ساده‌ترین قدم‌ها — همان تغییر رمز پیشفرض.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *