Ev Ağı Güvenliği Kontrol Listesi
Bir saatte yapılabilecek on iki maddelik somut liste.
Bu liste bir ev ağını yaklaşık bir saatte gözden geçirmek için. On iki madde var ve sıraları önemli: önce modemin kendisi, sonra kablosuz ağ, sonra dışarıya açık kapılar, en son cihazlar ve hesaplar. Her maddede ne yapılacağı değil, neyin kontrol edileceği yazıyor; "ayarı yaptım" ile "ayarın yapıldığını gördüm" farklı şeyler.
Başlamadan önce modemin arayüzüne girebiliyor olmanız gerekiyor. Adresi modem arayüz adresi aracıyla bulabilirsiniz; girişte sorun varsa modem arayüzüne giremiyorum yazısına bakın.
Özet tablo
| # | Madde | Yaklaşık süre |
|---|---|---|
| 1 | Modem yönetici şifresi | 5 dk |
| 2 | Uzaktan yönetim kapalı mı | 3 dk |
| 3 | Modem yazılımı güncel mi | 5 dk |
| 4 | Wi-Fi şifreleme türü | 3 dk |
| 5 | Wi-Fi şifresi | 5 dk |
| 6 | WPS kapalı mı | 2 dk |
| 7 | Port yönlendirme kuralları | 5 dk |
| 8 | UPnP | 3 dk |
| 9 | Dışarıdan port taraması | 5 dk |
| 10 | DNS ayarı değiştirilmiş mi | 3 dk |
| 11 | Bağlı cihaz listesi | 10 dk |
| 12 | Misafir ağı ve akıllı cihazlar | 10 dk |
Modemin kendisi
1. Yönetici şifresi. Modem arayüzüne giriş şifresi kutunun altındaki etiketteki şifre mi, ya da admin gibi bir varsayılan mı? Öyleyse ağınıza bağlanan herkes modemin bütün ayarlarını değiştirebilir. Kontrol: çıkış yapıp yeni şifreyle tekrar girin. Modem şifresi değiştirme yazısı Wi-Fi şifresiyle yönetici şifresinin farkını anlatıyor.
2. Uzaktan yönetim. Arayüzde "uzaktan yönetim", "WAN'dan erişim" ya da "remote management" gibi bir seçenek varsa kapalı olmalı. Açıksa modemin giriş ekranı internetteki herkese açık. Operatörün kendi yönetim kanalı (TR-069) bundan ayrı bir şey ve genellikle kullanıcının kapatabileceği bir ayar değil.
3. Yazılım sürümü. Arayüzün durum sayfasındaki yazılım sürümünü ve tarihini not edin. Güncelleme varsa yükleyin; operatör modemlerinde güncelleme çoğu zaman uzaktan geliyor. Ayrıntı: modem yazılımı güncelleme.
Kablosuz ağ
4. Şifreleme türü. Kablosuz güvenlik ayarında WPA2 ya da WPA3 seçili olmalı. WEP ya da "açık" görüyorsanız ağ fiilen şifresiz. WPA3 seçeneği eski cihazların bağlanmasını engelliyorsa WPA2/WPA3 karma mod makul.
5. Wi-Fi şifresi. Etiketteki şifre uzun ve rastgele olduğu için genellikle güçlü; asıl soru kimlerde olduğu. Yıllardır aynıysa ve eski misafirler, komşular, eski cihazlar biliyorsa değiştirin. Bunun bedeli her cihazı yeniden bağlamak; o yüzden 11. maddeyle birlikte yapın.
6. WPS. Düğmeyle ya da PIN ile bağlanma özelliği. PIN yöntemi bilinen bir zayıflık taşıyor; WPS kullanmıyorsanız kapatın.
Dışarıya açık kapılar
7. Port yönlendirme kuralları. Arayüzdeki port yönlendirme, sanal sunucu ya da NAT listesine bakın. Her satır için "bu ne için, hâlâ kullanılıyor mu?" sorusunu sorun. Yıllar önce bir oyun ya da kamera için açılmış ve unutulmuş kurallar en sık bulunan şey. Kullanılmayanı silin; DMZ açıksa kapatın.
8. UPnP. Cihazların size sormadan port açmasını sağlıyor. Arayüz, UPnP ile açılmış portların listesini gösteriyorsa inceleyin. Oyun konsolu yoksa kapatmak çoğu evde bir şey bozmuyor. Kararı UPnP nedir yazısı veriyor.
9. Dışarıdan tarama. 7. ve 8. maddeden sonra gerçekten neyin açık kaldığını dışarıdan görün: port kontrol aracıyla 22, 23, 80, 443, 3389 gibi sık kullanılan portlara bakın. Bilmediğiniz açık port, kapatılması gereken bir şey. Açık port riski neye bakılacağını anlatıyor. IPv6 kullanıyorsanız IPv6 güvenlik duvarının açık olduğunu da kontrol edin.
10. DNS ayarı. Modemin WAN ya da DHCP ayarındaki DNS sunucuları sizin seçtiğiniz ya da operatörün adresleri mi? Tanımadığınız bir adres yazıyorsa bu, ele geçirilmiş modemlerin en tipik izi. Modem hacklendi mi yazısı diğer belirtileri sayıyor.
Cihazlar ve hesaplar
11. Bağlı cihaz listesi. Arayüzdeki bağlı cihazlar ya da DHCP kiraları listesini açın ve her satırı bir cihazla eşleştirin. Tanınmayan cihazların çoğu aslında evdeki bir akıllı priz ya da eski bir telefon çıkıyor; MAC adresi sorgulama aracı üreticiyi söylüyor. Gerçekten yabancıysa ağıma kim bağlı yazısındaki sırayı izleyin.
12. Misafir ağı ve akıllı cihazlar. Misafirlere ve güncelleme desteği belirsiz akıllı cihazlara ana ağın şifresini değil, yalıtılmış bir misafir ağını verin. Yalıtımın gerçekten çalıştığını sınamak misafir ağı kurma yazısında; cihazların kendi ayarları akıllı cihaz güvenliği yazısında.
Bittiğinde
- Yeni yönetici ve Wi-Fi şifrelerini bir parola yöneticisine kaydedin; kâğıda yazılan şifre modemin yanına yapıştırılınca hiçbir şey değişmemiş oluyor.
- Modemi fabrika ayarlarına döndürmek bu listedeki ayarların çoğunu varsayılana çevirir; yazılım sürümü kalır, şifreler ve kablosuz ayarlar gider. Sıfırlamadan sonra listeyi baştan uygulayın.
- Listeyi yılda bir ya da modem değiştiğinde tekrarlayın.
Sıkça sorulan sorular
Ev ağı güvenliği için ilk ne yapılmalı?
Modemin yönetici şifresini değiştirmek ve uzaktan yönetimi kapatmak. Bu ikisi açıkken diğer ayarların hepsi başkası tarafından geri alınabilir.
Modemde hangi portların açık olduğunu nasıl anlarım?
Arayüzdeki port yönlendirme ve UPnP listelerine bakın, sonra dışarıdan bir port kontrol aracıyla gerçekten açık olanları doğrulayın.
WPS kapatılmalı mı?
Kullanmıyorsanız evet. PIN ile bağlanma yöntemi bilinen bir zayıflık taşır ve çoğu evde hiç kullanılmaz.
Modemdeki DNS ayarı neden önemli?
Değiştirilmiş bir DNS ayarı, evdeki bütün cihazları sahte sitelere yönlendirebilir. Tanımadığınız bir DNS adresi ele geçirilmiş modemin tipik izidir.
Bu kontrol ne sıklıkla yapılmalı?
Yılda bir, modem değiştiğinde ve modem fabrika ayarlarına döndürüldüğünde. Sıfırlama şifre ve kablosuz ayarlarının çoğunu varsayılana döndürür.