Автор: Александр Д.
08.09.2026 · 7 МИН ЧТЕНИЯ

Домашний Wi-Fi защищается десятью настройками роутера, и большинство из них делаются один раз за пятнадцать минут: сменить пароль администратора, включить WPA3 или хотя бы WPA2 с длинным паролем, отключить WPS и UPnP, вынести умные устройства в гостевую сеть, обновить прошивку.

Ни одна из них не требует покупать новый роутер. Дальше что именно сделать и зачем, в порядке важности.

10 НАСТРОЕК РОУТЕРА: ОДИН РАЗРИС. 01
[ ] пароль от админки
[ ] WPA3, иначе WPA2-AES
[ ] выключить WPS
[ ] выключить UPnP
[ ] гостевая сеть для умного дома
[ ] обновить прошивку
[ ] выключить удалённый доступ
[ ] сменить DNS роутера
[ ] проверить, кто подключён
    └─ скрытие имени сети не помогает

1. Сменить пароль от админки роутера

Пароль от Wi-Fi и пароль от настроек роутера это разные вещи. Второй часто остаётся заводским (admin/admin или напечатан на наклейке), и любой, кто подключился к сети, может перенастроить роутер: подменить DNS, открыть порты, перехватить трафик. Зайдите в панель (адрес обычно 192.168.0.1 или 192.168.1.1), найдите раздел «Система» или «Администрирование» и задайте длинный пароль. Сгенерировать его можно в генераторе паролей.

ДВА РАЗНЫХ ПАРОЛЯРИС. 02
пароль Wi-Fi     пускает в сеть
пароль админки   пускает в настройки
                 подменить DNS,
                 открыть порты
Два пароля, которые путают чаще всего. Второй обычно остаётся заводским, и любой, кто попал в сеть, перенастраивает роутер.
ПО ОТДАЧЕ НА УСИЛИЕРИС. 03
пароль от админки        ▇▇▇▇▇▇▇▇▇▇
WPA3 или WPA2-AES        ▇▇▇▇▇▇▇▇
обновление прошивки      ▇▇▇▇▇▇▇
выключить WPS            ▇▇▇▇▇▇
гостевая сеть            ▇▇▇▇▇
скрыть имя сети          ▇

Умные устройства в той же сети живут своей жизнью: что они рассылают по локальной сети и как это шифруется, в статье умный дом и локальная сеть.

2. WPA3, если поддерживается, иначе WPA2-AES

В настройках беспроводной сети выберите WPA3 или смешанный режим WPA2/WPA3. Если роутер старый, берите WPA2 с шифрованием AES (CCMP). Не используйте WEP и WPA-TKIP: они взламываются за минуты. Пароль от Wi-Fi делайте от 12 символов, а фразу из нескольких слов запомнить проще, чем набор знаков.

3. Отключить WPS

WPS (кнопка «подключить одним нажатием» или PIN из восьми цифр) это известная дыра: PIN подбирается перебором за часы. Выключите WPS в настройках беспроводной сети, а устройства подключайте по паролю.

4. Отключить UPnP

UPnP позволяет любому приложению в сети открывать порты на роутере наружу без вашего ведома. Удобно для игровых консолей, опасно для всего остального: заражённый гаджет откроет себе дверь из интернета. Выключите; если консоль или сервис потребует порт, откройте его вручную.

ПОЧЕМУ WPS ОПАСЕНРИС. 04
восьмизначный код
  └─ проверяется двумя половинами
      └─ перебор становится коротким
кнопка удобна один раз в жизни,
а открыта всегда

5. Гостевая сеть для умного дома и гостей

Телевизор, пылесос, лампочки, камеры и колонки редко обновляются и часто уязвимы. Создайте гостевую сеть с изоляцией клиентов и подключите к ней все умные устройства и гостей. Тогда взломанная лампочка не увидит ваш ноутбук. Основную сеть оставьте телефонам и компьютерам.

ОСНОВНАЯ СЕТЬ ГОСТЕВАЯ СЕТЬРИС. 05
телефоны             лампочки
ноутбуки             камеры
NAS                  пылесос, колонки
                     гости
Зачем разносить устройства по двум сетям: изоляция клиентов не даёт взломанной лампочке увидеть ноутбук.

6. Обновить прошивку

Уязвимости роутеров находят регулярно, и производители закрывают их обновлениями, которые никто не ставит. Раздел «Обновление» в панели; у многих моделей есть автообновление, включите его. Если роутеру больше пяти лет и обновлений нет, это единственный пункт, где стоит подумать о замене.

7. Отключить удалённый доступ к панели

«Управление из интернета», «облачный доступ», «удалённое администрирование» выключите, если не пользуетесь. Панель роутера не должна быть доступна снаружи.

8. Сменить DNS роутера

По умолчанию роутер раздаёт DNS провайдера. Впишите вместо него публичный адрес: 1.1.1.1 (Cloudflare) или 8.8.8.8 (Google), а если роутер умеет, включите зашифрованный DNS там же. Ищите поле в разделе «Интернет», «WAN» или «DHCP» панели роутера. Зачем это нужно и чем сервисы отличаются, разобрано в статье что такое DNS.

9. Проверить, кто подключён

В панели есть список клиентов: имена устройств, адреса, MAC. Незнакомое устройство это повод сменить пароль Wi-Fi и включить фильтрацию. Как читать этот список и что делать с чужими, разобрано в статье кто подключён к моему Wi-Fi.

10. Спрятать сеть? Нет. Фильтр MAC? Опционально

Скрытие имени сети (SSID) не защищает: устройства всё равно передают его в эфир, а вам добавляет неудобств. Фильтрация по MAC-адресам защищает слабо (адрес подделывается), но отсекает случайных соседей; включайте, если не лень поддерживать список.

Названия пунктов у каждого производителя свои. Спросите под свою модель.

Промт для нейросети
Помоги пройти по настройкам безопасности роутера.

Роутер: (марка и модель). Прошивка: (заводская
или какая).
Что я хочу сделать: сменить пароль админки,
включить WPA3 или WPA2-AES, выключить WPS и UPnP,
поднять гостевую сеть, обновить прошивку,
выключить удалённое управление.

Для каждого пункта напиши, как он называется
именно в моей прошивке и где находится.
Если какого-то пункта в ней нет, скажи прямо.
Предупреди, после какого изменения отвалятся
все устройства и их придётся подключать заново.

Если не находите нужный пункт в настройках

Интерфейсы роутеров различаются сильнее, чем кажется: один и тот же параметр у разных марок лежит в разных разделах и называется по-разному. Проще спросить про свою модель.

Промт для нейросети
Мой роутер: (модель, например TP-Link Archer C6).
Для каждого пункта скажи, где он в интерфейсе этой
модели и как называется:
1. смена пароля администратора
2. выбор WPA3 или WPA2-AES
3. отключение WPS
4. отключение UPnP
5. гостевая сеть
6. обновление прошивки
7. отключение удалённого доступа к панели
8. смена DNS

Если какого-то пункта у этой модели нет, так и
напиши. Не придумывай названия разделов.

Что роутер не защищает

Даже идеально настроенный роутер шифрует только отрезок между устройством и собой. Дальше трафик идёт к провайдеру как есть: провайдер видит адреса сайтов, DNS-запросы и объём. Что именно, разобрано в статье что видит провайдер. Если хочется закрыть весь дом сразу, VPN настраивают на самом роутере или на втором роутере за ним, а порядок описан в статье VPN на роутере.

СХЕМАРИС. 06
устройство ══ роутер ── провайдер ── сайт
           │        │
           └ WPA2/3 ┘   дальше как есть:
                        домены, DNS, объём
Граница ответственности роутера: он шифрует только отрезок до себя. Дальше домены, DNS и объём идут к провайдеру как есть.

Чеклист защиты домашнего Wi-Fi

  • Пароль админки сменён, длинный.
  • WPA3 или WPA2-AES, пароль Wi-Fi от 12 символов.
  • WPS выключен, UPnP выключен.
  • Гостевая сеть с изоляцией для умных устройств.
  • Прошивка обновлена, автообновление включено.
  • Удалённый доступ к панели выключен.
  • DNS заменён на публичный.
  • Список клиентов проверен.

404 VPN даёт ключ из кабинета, который можно завести в роутер, если он это умеет, и приложения для Android и macOS с Kill Switch при обрыве туннеля; остальные платформы в работе. Подробнее на странице безопасности, а начать можно с главной.