Maršrutizatoriaus svečių tinklo saugumo nustatymai

Kas iš tikrųjų yra tas svečių tinklas

Turbūt daugelis esate girdėję apie svečių tinklą arba net matę tokią parinktį savo maršrutizatoriaus nustatymuose. Bet kas tai per dalykas ir kodėl jis apskritai reikalingas? Paprasčiausiai tariant, svečių tinklas – tai atskira Wi-Fi prieiga, kuri veikia tame pačiame maršrutizatoriuje kaip ir jūsų pagrindinis tinklas, tačiau yra nuo jo izoliuota.

Įsivaizduokite situaciją: pas jus atvažiuoja draugai, giminaičiai ar atvyksta meistras sutvarkyti skalbimo mašinos. Visi prašo Wi-Fi slaptažodžio. Jei duodate savo pagrindinio tinklo slaptažodį, techniškai tie žmonės gauna prieigą prie visų jūsų tinkle esančių įrenginių – kompiuterių, tinklinių diskų, išmaniųjų namų sistemų. Ne tai, kad jūsų draugai būtinai ketintų ką nors blogo padaryti, bet saugumo požiūriu tai nėra idealu.

Svečių tinklas sprendžia šią problemą elegantiškiau. Jis sukuria tarsi atskirą Wi-Fi burbuliuką, kuris leidžia prisijungti prie interneto, bet neleidžia matyti kitų jūsų namų tinkle esančių įrenginių. Tai kaip turėti atskirą duris svečiams, kurios veda tiesiai į svetainę, bet ne į visus kambarius.

Kodėl saugumas čia toks svarbus

Galbūt galvojate: „Na ir kas čia tokio, jei kas nors prisijungs prie mano tinklo?” Realybė yra tokia, kad šiuolaikiniuose namuose Wi-Fi tinkle gali būti prijungta daugybė įrenginių, apie kuriuos net negalvojate kaip apie kompiuterius. Išmanieji televizoriai, termostatas, saugumo kameros, garso kolonėlės, net šaldytuvas – visi jie gali būti pažeidžiami.

Jei kažkas (tyčia ar netyčia) užkrėstų savo įrenginį kenkėjiška programine įranga ir prisijungtų prie jūsų pagrindinio tinklo, ta kenkėjiška programa galėtų pradėti skenuoti jūsų tinklą ieškodama pažeidžiamumų. Tai ne paranoja – tai paprasta saugumo higiena. Panašiai kaip nesidalijate savo namų raktais su visais, taip neturėtumėte dalintis ir pilna prieiga prie savo tinklo.

Be to, svečių tinklas apsaugo ir nuo atsitiktinių klaidų. Pavyzdžiui, jei svečias netyčia pasidalintų failą su „visu tinklu”, jūsų įrenginiai to nematytų. Arba jei jo įrenginyje būtų kokia agresyvi programa, kuri bando automatiškai jungtis prie tinklo spausdintuvų ar kitų įrenginių – svečių tinkle tai tiesiog neveiktų.

Kaip tinkamai sukonfigūruoti svečių tinklą

Dabar pereikime prie praktinių dalykų. Dauguma šiuolaikinių maršrutizatorių turi įmontuotą svečių tinklo funkciją, tačiau ne visi žino, kaip ją tinkamai nustatyti. Paprastai reikia prisijungti prie maršrutizatoriaus administravimo sąsajos – tai daroma įvedus naršyklėje IP adresą (dažniausiai 192.168.1.1 arba 192.168.0.1).

Pirmasis žingsnis – raskite svečių tinklo nustatymų skiltį. Skirtingų gamintojų sąsajose ji gali būti vadinama „Guest Network”, „Guest Zone”, „Visitor Access” ar panašiai. Kai rasite, paprasčiausiai įjunkite šią funkciją.

Antrasis žingsnis – suteikite tinklui pavadinimą (SSID). Čia patartina nenaudoti pavadinimų, kurie tiesiogiai nurodo, kad tai svečių tinklas. Vietoj „Petraičių_Svečiai” geriau pasirinkti neutralesnį variantą, pavyzdžiui, „WiFi_Guest” arba tiesiog „Internet”. Kodėl? Nes per daug informatyvus pavadinimas gali atskleisti potencialiems piktavalams, kad tai mažiau saugus tinklas.

Trečiasis žingsnis – nustatykite stiprų slaptažodį. Nors tai svečių tinklas, tai nereiškia, kad slaptažodis gali būti „12345678”. Naudokite bent 12 simbolių ilgio slaptažodį, kuris derina raides, skaičius ir specialiuosius simbolius. Taip, jį reikės kartais įvesti svečiams, bet tai nedidelis nepatogumas už saugumą.

Izoliavimo nustatymai – svarbiausia dalis

Pats svečių tinklo įjungimas dar negarantuoja saugumo. Svarbiausia funkcija vadinama „AP Isolation” arba „Client Isolation” – tai reiškia, kad įrenginiai svečių tinkle negali matyti vienas kito ir tikrai negali matyti jūsų pagrindinio tinklo įrenginių.

Daugumoje maršrutizatorių ši funkcija yra įjungta automatiškai, kai aktyvuojate svečių tinklą, bet būtinai patikrinkite. Ieškokite nustatymo, kuris gali būti pavadintas:

  • „Isolate guests from local network”
  • „Disable guest access to local network”
  • „AP Isolation”
  • „Network isolation”

Šis nustatymas turėtų būti įjungtas. Jei jūsų maršrutizatorius leidžia, taip pat įjunkite izoliavimą tarp pačių svečių įrenginių – tai reiškia, kad net du skirtingi telefonai, prisijungę prie svečių tinklo, negalės tiesiogiai komunikuoti tarpusavyje. Tai gali pasirodyti pernelyg griežta, bet saugumo požiūriu tai optimalu.

Pralaidumo apribojimai ir laiko limitai

Kai kurie pažangesni maršrutizatoriai leidžia nustatyti papildomus apribojimus svečių tinklui. Vienas iš naudingų nustatymų – pralaidumo apribojimas. Jei nenorite, kad svečiai sunaudotų visą jūsų interneto greitį, galite nustatyti maksimalų greitį, pavyzdžiui, 10-20 Mbps. To pakanka normaliam naršymui ir vaizdo srautui, bet neleis kam nors atsisiųsti 50 GB failą ir paralyžiuoti jūsų tinklą.

Kitas naudingas dalykas – laiko limitai. Galite nustatyti, kad svečių tinklas veiktų tik tam tikromis valandomis arba kad kiekvienas prisijungimas automatiškai atjungiamas po tam tikro laiko (pavyzdžiui, 24 valandų). Tai ypač praverčia, jei turite trumpalaikių svečių – jiems nereikės rankiniu būdu atjungti įrenginių, o jūs galėsite būti ramūs, kad niekas nelieka prisijungęs ilgiau nei reikia.

Kai kurie maršrutizatoriai taip pat leidžia nustatyti maksimalų prisijungusių įrenginių skaičių. Jei paprastai pas jus būna 2-3 svečiai vienu metu, galite apriboti iki, tarkime, 5 įrenginių. Tai neleis kam nors piktnaudžiauti prieiga ir dalintis slaptažodžiu su puse kaimynystės.

Šifravimo standartai ir autentifikacija

Dabar truputį giliau į techninius dalykus. Kai nustatote svečių tinklo slaptažodį, maršrutizatorius paprastai pasiūlys pasirinkti saugumo tipą. Šiuolaikiniuose maršrutizatoriuose turėtumėte matyti tokias parinktis: WEP, WPA, WPA2, WPA3.

WEP – tai senovinis standartas, kuris buvo nulaužtas dar prieš dešimtmetį. Niekada nenaudokite WEP, net svečių tinklui. Tai tarsi užrakinti duris popierine spyna.

WPA – taip pat pasenęs ir nebetaikomas. Praleiskite šią parinktį.

WPA2 – tai dabartinis standartas, kurį palaiko praktiškai visi įrenginiai. Svečių tinklui tai puikus pasirinkimas. Jei matote WPA2-PSK (AES) – tai geriausia WPA2 versija.

WPA3 – naujausias standartas, dar saugesnis nei WPA2. Problema ta, kad ne visi senesni įrenginiai jį palaiko. Jei jūsų svečiai turi naujus išmaniuosius telefonus ir nešiojamuosius kompiuterius, WPA3 veiks puikiai. Bet jei pas jus gali atvykti kažkas su senesniu įrenginiu, geriau likti prie WPA2.

Kai kurie maršrutizatoriai siūlo „WPA2/WPA3 Mixed” režimą – tai kompromisas, leidžiantis prisijungti tiek naujiems, tiek seniems įrenginiams. Tai gana geras pasirinkimas svečių tinklui.

Papildomos saugumo priemonės pažangiems vartotojams

Jei norite dar labiau sustiprinti savo svečių tinklo saugumą, yra keletas papildomų priemonių, kurias galite apsvarstyti. Viena iš jų – VLAN (Virtual Local Area Network) konfigūravimas. Tai jau sudėtingesnė tema, bet iš esmės VLAN leidžia sukurti visiškai atskirą virtualų tinklą tame pačiame fiziniame tinkle. Tai kaip turėti du visiškai atskirus maršrutizatorius viename.

Kitas dalykas – ugniasienės taisyklės. Jei jūsų maršrutizatorius turi pažangią ugniasienę, galite nustatyti tikslias taisykles, kokius interneto prievadus ir protokolus gali naudoti svečių tinklas. Pavyzdžiui, galite blokuoti P2P failų dalijimosi protokolus arba tam tikrus prievadus, kurie dažnai naudojami kenkėjiškai veiklai.

DNS filtravimas – dar viena naudinga funkcija. Galite nustatyti, kad svečių tinklas naudotų DNS serverius su integruotu kenkėjiškų svetainių blokavimu (pavyzdžiui, Cloudflare 1.1.1.2 arba OpenDNS). Tai padės apsaugoti ne tik jus, bet ir jūsų svečius nuo atsitiktinio patekimo į pavojingas svetaines.

Kai kurie aukštos klasės maršrutizatoriai siūlo captive portal funkciją svečių tinklui. Tai tas pats mechanizmas, kurį matote viešbučiuose ar kavinėse – prieš gaudami interneto prieigą, svečiai turi sutikti su naudojimo sąlygomis arba įvesti papildomą kodą. Tai gali būti per daug namų tinklui, bet jei turite mažą verslą ar biurą, tai praverčia.

Stebėjimas ir reguliarus patikrinimas

Svečių tinklo nustatymas nėra vienkartinis dalykas – jį reikia kartais patikrinti ir prižiūrėti. Daugelis maršrutizatorių turi funkcijas, leidžiančias matyti, kas šiuo metu prisijungęs prie svečių tinklo. Reguliariai (bent kartą per mėnesį) verta pažiūrėti į šį sąrašą.

Jei matote nepažįstamų įrenginių, tai gali reikšti, kad kažkas sužinojo jūsų svečių tinklo slaptažodį ir juo naudojasi be leidimo. Tokiu atveju tiesiog pakeiskite slaptažodį. Kai kurie maršrutizatoriai leidžia net blokuoti konkrečius įrenginius pagal jų MAC adresą, nors tai jau sudėtingesnė procedūra.

Taip pat verta kartais patikrinti, ar svečių tinklo programinė įranga yra atnaujinta. Maršrutizatorių gamintojai reguliariai išleidžia saugumo atnaujinimus, kurie taiso naujai atrastas spragas. Daugelis šiuolaikinių maršrutizatorių gali automatiškai atsinaujinti, bet jei jūsų modelis to nedaro, nustatykite priminimą sau patikrinti atnaujinimus bent kas kelis mėnesius.

Ką daryti, kai svečių tinklas neveikia taip, kaip tikėjotės

Kartais po visų nustatymų gali kilti problemų. Dažniausia – svečiai negali prisijungti arba internetas veikia labai lėtai. Štai keletas tipinių problemų ir jų sprendimų:

Problema: Svečiai negali prisijungti prie tinklo, nors slaptažodis teisingas.
Sprendimas: Patikrinkite, ar neviršijote maksimalaus prisijungusių įrenginių skaičiaus. Taip pat pabandykite perkrauti maršrutizatorių – kartais tai padeda.

Problema: Internetas svečių tinkle labai lėtas.
Sprendimas: Jei nustatėte pralaidumo apribojimus, galbūt jie per griežti. Taip pat patikrinkite, ar kas nors pagrindiniame tinkle nenaudoja daug pralaidumo. Kai kurie maršrutizatoriai leidžia nustatyti prioritetus – įsitikinkite, kad svečių tinklas nėra nustatytas į žemiausią prioritetą.

Problema: Svečiai vis tiek gali matyti kai kuriuos jūsų tinklo įrenginius.
Sprendimas: Dar kartą patikrinkite izoliavimo nustatymus. Kai kuriuose maršrutizatoriuose yra atskiri nustatymai skirtingoms izoliavimo rūšims. Taip pat įsitikinkite, kad tie įrenginiai, kuriuos svečiai mato, tikrai yra pagrindiniame tinkle, o ne atsitiktinai prisijungę prie svečių tinklo.

Kai svečių tinklas tampa nuolatine dalimi

Įdomu tai, kad daugelis žmonių, kartą sukonfigūravę svečių tinklą, pradeda jį naudoti ne tik svečiams. Pavyzdžiui, kai kurie prijungia prie svečių tinklo visus savo IoT (interneto daiktų) įrenginius – išmaniąsias lemputes, rozetės, termostatus. Tai iš tikrųjų protingas sprendimas, nes dauguma šių įrenginių turi silpną saugumą ir gali būti lengvai nulaužti.

Jei IoT įrenginys yra izoliuotame svečių tinkle, net jei jis būtų nulaužtas, užpuolikas negalėtų patekti į jūsų pagrindinį tinklą su svarbiais kompiuteriais ir duomenimis. Žinoma, tam reikia, kad jūsų išmanieji įrenginiai nebūtų kontroliuojami iš pagrindinio tinklo – bet dauguma šiuolaikinių išmaniųjų namų sistemų veikia per debesų paslaugas, todėl tai nėra problema.

Kitas populiarus svečių tinklo panaudojimas – vaikų įrenginiai. Jei turite vaikų su planšetėmis ar žaidimų konsolėmis, prijungus juos prie svečių tinklo, jie negalės atsitiktinai pasiekti jūsų darbo kompiuterio ar tinklinių diskų su svarbiais dokumentais. Be to, tai palengvina tėvų kontrolės nustatymą – galite taikyti griežtesnius apribojimus visam svečių tinklui, nepaveikdami savo įrenginių.

Tiesą sakant, kai kurie saugumo ekspertai rekomenduoja turėti net tris atskirus tinklus: pagrindinį (patikimi asmeniniai įrenginiai), IoT/vaikų (mažiau patikimi įrenginiai) ir tikrąjį svečių tinklą. Daugelis šiuolaikinių maršrutizatorių tai leidžia padaryti, nors konfigūracija tampa sudėtingesnė.

Kai technologija tarnauja žmonėms, o ne atvirkščiai

Grįžkime prie esmės – svečių tinklas nėra tik techninė funkcija, kurią reikia įjungti dėl saugumo. Tai praktiškas įrankis, kuris padaro jūsų gyvenimą patogesnį. Nebereikia jaudintis, kai draugai prašo Wi-Fi slaptažodžio. Nebereikia galvoti, ar saugus tas meistras, kuriam davėte prieigą prie interneto. Nebereikia aiškinti savo tėvams, kodėl nenori jiems duoti „normalaus” Wi-Fi slaptažodžio.

Svečių tinklas – tai paprastas būdas būti svetingam ir saugiam tuo pačiu metu. Tai kaip turėti atskirą tualetą svečiams – niekas nesijaus įžeistas, kad jie negali naudotis jūsų asmenine vonios kambariu, ir jūs jaučiatės patogiau žinodami, kad jūsų asmeninės erdvės lieka privačios.

Galiausiai, net jei niekada neturėsite svečių ar nenaudosite šios funkcijos kasdien, pats jos sukonfigūravimas yra puiki proga geriau suprasti savo namų tinklą. Daugelis žmonių tiesiog prijungia maršrutizatorių ir niekada neįeina į jo nustatymus. Bet žinojimas, kaip valdyti savo tinklą, yra svarbi šiuolaikinio skaitmeninio raštingumo dalis. Tai kaip žinoti, kur yra jūsų namų elektros skydas ir kaip išjungti vandenį avarinėje situacijoje – galbūt niekada neprireiks, bet geriau žinoti.

Posted in Kompiuterių remontas, naujienos.