← Quay lại Blog Mẹo máy tính

Bảo mật router WiFi tại nhà: 7 việc nên làm để tránh bị dùng chùa

· Tân IT365
Router WiFi, điện thoại đang sạc và cây cảnh trên kệ gỗ

Nhiều gia đình và shop nhỏ đầu tư mật khẩu mạnh cho email, ngân hàng, nhưng lại để chiếc router WiFi — thiết bị mà mọi dữ liệu trong nhà đều đi qua — chạy bằng cấu hình mặc định của nhà sản xuất từ ngày lắp đặt. Đó là điểm yếu phổ biến nhất, và cũng là điểm yếu dễ khắc phục nhất.

Bài này đi qua 7 nhóm việc cụ thể: đổi mật khẩu quản trị mặc định, chọn đúng chuẩn mã hoá WPA2/WPA3, hiểu vì sao ẩn tên WiFi và lọc địa chỉ MAC không thật sự bảo mật, dùng mạng khách để tách thiết bị, cập nhật firmware, kiểm tra thiết bị lạ đang kết nối, và tắt những tính năng tiện lợi nhưng rủi ro như WPS hay UPnP.

Nội dung viết cho người dùng phổ thông: mỗi bước đều ghi rõ vào mục nào trong trang quản trị router, cần làm gì khi quên mật khẩu, và việc nào có thể bỏ qua nếu router của bạn không hỗ trợ. Bạn không cần kiến thức mạng chuyên sâu, chỉ cần một trình duyệt và quyền truy cập router trong nhà.

Bài viết có thể chứa liên kết tiếp thị. Nếu bạn mua qua liên kết này, Tân IT365 có thể nhận hoa hồng nhỏ mà không làm tăng giá bạn trả và không ảnh hưởng đến nội dung tư vấn.

1. Vì sao router là điểm yếu nhất trong nhà

Mọi thiết bị trong nhà — điện thoại, laptop, camera, tivi thông minh — đều kết nối qua router trước khi ra Internet. Nghĩa là ai kiểm soát được router thì kiểm soát được toàn bộ đường truyền trong nhà: xem được thiết bị nào đang kết nối, chuyển hướng truy vấn tên miền sang máy chủ giả, hoặc đơn giản là dùng chung đường mạng khiến nhà bạn chậm hẳn.

Ba lỗi cấu hình gặp nhiều nhất khi router được lắp đặt xong và không ai đụng tới nữa:

Lỗi cấu hìnhRủi ro thực tếMức độCách khắc phục
Mật khẩu admin mặc địnhNgười lạ vào được trang quản trị, đổi cấu hình mạngCaoĐổi ngay mật khẩu quản trị, không dùng thông tin trên nhãn
Mã hoá WEP hoặc WPA cũMật khẩu WiFi có thể bị dò ra trong thời gian ngắnCaoChuyển sang WPA2-AES hoặc WPA3
Firmware quá cũRouter dính lỗ hổng đã được công bố công khaiCaoCập nhật firmware hoặc thay router hết hỗ trợ
WPS bậtMã PIN WPS có thể bị dò để lấy mật khẩu WiFiTrung bình - caoTắt WPS trong trang quản trị
Quản trị từ xa bậtTrang quản trị router lộ ra InternetTrung bìnhTắt truy cập quản trị qua WAN
UPnP bật không cần thiếtỨng dụng tự mở cổng vào mạng nhàTrung bìnhTắt nếu không chơi game hoặc dùng P2P

Với nhà riêng, mục tiêu hợp lý là ngăn người lạ dùng chung đường mạng và ngăn truy cập trái phép vào thiết bị trong nhà. Với quán cà phê nhỏ hoặc cửa hàng có phát WiFi cho khách, yêu cầu cao hơn hẳn: mạng cho khách phải tách hoàn toàn khỏi mạng dùng cho máy tính bán hàng, máy in hoá đơn và camera.

2. Đổi mật khẩu quản trị mặc định — việc quan trọng nhất

Đây là việc đầu tiên và cũng là việc có giá trị nhất trong toàn bộ bài, vì nó chặn đường vào cấu hình của router. Quy trình gồm bốn bước.

Bước 1 — tìm địa chỉ router. Mở Command Prompt, gõ ipconfig và tìm dòng Default Gateway. Địa chỉ đó chính là router, thường có dạng 192.168.1.1 hoặc 192.168.0.1. Một số hãng cho dùng tên miền riêng thay cho địa chỉ IP.

Hãng / dòng routerĐịa chỉ truy cập thường gặpGhi chú
TP-Link192.168.0.1 hoặc tên miền riêng của hãngThông tin in ở mặt dưới máy
Asus192.168.1.1 hoặc tên miền riêng của hãngCó thể đổi cổng truy cập trong phần Administration
Tenda, Totolink, Mercusys192.168.0.1Dòng phổ thông cho gia đình
Router của nhà mạng cấp192.168.1.1Có thể bị khoá một phần cấu hình

Bước 2 — đăng nhập. Mở trình duyệt, nhập địa chỉ router. Trang đăng nhập hiện ra, dùng tên và mật khẩu in trên nhãn dán. Nếu nhãn bị mờ hoặc không có, tra tài liệu của đúng model đó, đừng đoán.

Bước 3 — đổi mật khẩu. Vào mục System Tools, Administration hoặc Quản trị, tuỳ hãng. Đổi mật khẩu thành một chuỗi dài ít nhất 12 ký tự, không dùng ngày sinh, số điện thoại hay tên cửa hàng. Nếu router cho phép đổi cả tên đăng nhập thì nên đổi, vì tên mặc định như admin đã được biết trước. Sau khi lưu, router có thể yêu cầu đăng nhập lại.

Bước 4 — đóng các đường vào khác. Trong cùng nhóm cài đặt, tắt mục cho phép quản trị từ Internet (thường ghi là Remote Management, Web Access from WAN hoặc Remote Access). Nếu router hỗ trợ, bật truy cập quản trị qua HTTPS. Cuối cùng, luôn đăng xuất sau khi cấu hình xong — nhất là khi bạn làm việc trên máy dùng chung.

Nếu quên mật khẩu admin: cách duy nhất là nhấn giữ nút Reset ở mặt sau khoảng 10 giây để đưa router về cấu hình gốc. Lưu ý quan trọng: thao tác này xoá toàn bộ cấu hình, bao gồm thông tin tài khoản mạng mà nhà cung cấp đã nhập. Vì vậy hãy chuẩn bị sẵn thông tin đăng nhập mạng của nhà cung cấp trước khi nhấn Reset, hoặc gọi hỗ trợ kỹ thuật để được cấp lại. Một số router do nhà mạng cấp bị khoá tài khoản quản trị; trong trường hợp đó bạn cần liên hệ nhà mạng thay vì tự reset.

3. Chọn đúng chuẩn mã hoá: WPA2, WPA3 và cái bẫy WEP

Chuẩn mã hoá quyết định việc dữ liệu truyền trong không khí có bị đọc được hay không, và mật khẩu WiFi của bạn có bị dò ra hay không. Đây là mục cần kiểm tra ngay sau khi đổi mật khẩu quản trị.

ChuẩnTrạng thái hiện nayCó nên dùng?
WEPĐã bị phá hoàn toànKhông, đổi ngay
WPA (TKIP)Lỗi thờiKhông
WPA2-AESỔn định, phổ biếnCó — mức tối thiểu
WPA2/WPA3 mixedDùng chung đượcCó, khi còn thiết bị cũ
WPA3 (SAE)Mới nhấtCó — ưu tiên nếu thiết bị hỗ trợ

Cách thao tác: vào mục Wireless hoặc WiFi Settings, tìm ô Security Mode hay Encryption, chọn WPA2-PSK (AES) hoặc WPA3-SAE tuỳ khả năng của router, rồi lưu lại. Nếu router có cả băng tần 2.4GHz và 5GHz, hãy kiểm tra và đổi cho cả hai — rất nhiều người chỉ đổi một băng tần và bỏ sót băng còn lại.

Hai lưu ý thực tế. Thứ nhất, đổi mã hoá sẽ ngắt toàn bộ thiết bị đang kết nối và bạn phải nhập lại mật khẩu WiFi trên từng thiết bị — hãy làm lúc cả nhà không cần mạng gấp. Thứ hai, khi đã chọn WPA3 mà có thiết bị không kết nối được, giải pháp không phải là hạ xuống WPA/WEP mà là chuyển sang chế độ mixed, hoặc để thiết bị cũ đó dùng mạng khách. Mật khẩu WiFi đi kèm cũng quan trọng không kém chuẩn mã hoá: một mật khẩu dài từ 12 ký tự trở lên, có chữ và số, khó đoán, sẽ bù được phần lớn hạn chế còn lại.

4. Ẩn SSID và lọc MAC: hai biện pháp hay được khuyên nhưng không an toàn

Trên các diễn đàn, hai lời khuyên xuất hiện rất nhiều: ẩn tên WiFi và lọc theo địa chỉ MAC. Cả hai đều có ích trong vài tình huống, nhưng nếu coi chúng là biện pháp bảo mật chính thì bạn đang bảo vệ nhầm chỗ.

Ẩn SSID chỉ là tắt việc phát quảng bá tên mạng. Tên mạng vẫn nằm trong các gói tin quản lý mà thiết bị gửi đi khi tìm mạng, nên bất kỳ công cụ quét WiFi nào cũng hiển thị được mạng ẩn kèm tên thật. Nói cách khác, người có ý định xấu không gặp thêm trở ngại nào, còn bạn thì gặp đủ thứ bất tiện: thiết bị không tự kết nối lại, phải nhập tên mạng thủ công, và một số thiết bị như camera hay ổ cắm thông minh hoàn toàn không hỗ trợ mạng ẩn.

Lọc địa chỉ MAC là lập danh sách các thiết bị được phép kết nối, dựa trên địa chỉ phần cứng của card mạng. Vấn đề là địa chỉ MAC có thể bị giả mạo: một người có hiểu biết chỉ cần quan sát thiết bị hợp lệ đang kết nối rồi đặt lại địa chỉ MAC của mình giống như vậy. Ngoài ra, danh sách này rất khó bảo trì: mỗi lần mua điện thoại mới, đổi laptop, hay nhà có khách, bạn lại phải vào router thêm địa chỉ; và nếu router bị reset về mặc định thì danh sách mất sạch.

Biện phápCó thật sự bảo mật?Vấn đề kèm theoKhi nào vẫn nên dùng
Ẩn SSIDKhôngTên mạng vẫn bị dò ra; gây lỗi kết nối trên thiết bị IoTKhi muốn giảm số mạng hiện lên trong danh sách của hàng xóm
Lọc MACKhông đáng kểĐịa chỉ MAC giả mạo được; danh sách khó bảo trìNhư một lớp chặn nhẹ trong gia đình, không phải lớp bảo vệ chính
WPA2/WPA3 + mật khẩu mạnhKhông có nhược điểm đáng kểLuôn dùng — đây là lớp bảo vệ chính
Mạng khách tách riêngMột số router không hỗ trợNhà có khách hoặc nhiều thiết bị thông minh

Thứ tự ưu tiên đúng là: mã hoá WPA2-AES hoặc WPA3 trước, mật khẩu WiFi dài và khó đoán thứ hai, mạng khách cho thiết bị không tin cậy thứ ba, và chỉ sau đó mới cân nhắc ẩn SSID hay lọc MAC như lớp phụ. Nếu bạn đã làm ba việc đầu, hai biện pháp sau gần như không mang lại thêm giá trị bảo mật nào mà lại tốn công bảo trì.

5. Mạng khách: tách người lạ và thiết bị thông minh khỏi mạng chính

Đây là tính năng bị đánh giá thấp nhất trong các router gia đình, nhưng lại giải quyết được một vấn đề rất thực tế: thiết bị của khách hoặc thiết bị thông minh ít được cập nhật có thể bị chiếm quyền, và nếu chúng nằm chung mạng với máy tính làm việc thì thiệt hại lớn hơn nhiều.

Mạng khách hoạt động như một mạng WiFi thứ hai phát ra từ cùng một router, có tên và mật khẩu riêng. Điểm mấu chốt là tuỳ chọn cách ly: thiết bị trong mạng khách không truy cập được máy in, ổ cứng chia sẻ, camera hay máy tính trong mạng chính — chúng chỉ có đường ra Internet.

  1. Vào mục Guest Network trong phần cài đặt WiFi của router.
  2. Đặt tên mạng riêng, dễ nhận biết, ví dụ tên nhà kèm chữ "khách".
  3. Đặt mật khẩu riêng, không dùng lại mật khẩu mạng chính.
  4. Tắt tuỳ chọn cho phép khách truy cập mạng nội bộ (thường ghi là Allow guests to access local network hoặc Access Intranet).
  5. Nếu router có giới hạn băng thông cho mạng khách, đặt một mức hợp lý để khách không chiếm hết đường truyền.
Nhóm thiết bịNên đặt ở mạng nàoLý do
Điện thoại, laptop của kháchMạng kháchKhông truy cập được dữ liệu trong nhà
Camera IP, ổ cắm thông minh, robot hút bụiMạng khách hoặc mạng riêng cho thiết bịCác thiết bị này thường ít được cập nhật firmware
Tivi thông minh, máy chơi gameMạng khách nếu không cần điều khiển từ điện thoạiGiảm số thiết bị có quyền vào mạng chính
Máy tính làm việc, máy in hoá đơn, máy POSMạng chínhCần được bảo vệ và cần truy cập tài nguyên nội bộ

Hai điểm cần lưu ý trước khi bật. Một, không phải router nào cũng có mạng khách — các dòng phổ thông đời cũ thường thiếu tính năng này; khi đó giải pháp là nâng cấp router. Hai, một số router chỉ phát mạng khách trên băng tần 2.4GHz, nên tốc độ có thể thấp hơn mạng chính; với nhu cầu lướt web và xem video thông thường thì mức đó vẫn đủ dùng. Với cửa hàng nhỏ có phát WiFi cho khách, việc bật mạng khách và tắt truy cập mạng nội bộ là yêu cầu gần như bắt buộc, vì máy tính bán hàng và camera không được phép nằm chung mạng với thiết bị của người lạ.

6. Cập nhật firmware và kiểm tra thiết bị lạ đang kết nối

Firmware là phần mềm điều khiển router. Các lỗ hổng bảo mật của router hầu như luôn được vá bằng firmware mới, nên một router chạy firmware từ nhiều năm trước tương đương với một máy tính chưa từng cập nhật Windows.

Cách kiểm tra và cập nhật:

  1. Đăng nhập trang quản trị router, tìm mục System Tools, Administration hoặc Firmware Upgrade.
  2. Ghi lại phiên bản firmware hiện tại, sau đó so với phiên bản mới nhất trên trang hỗ trợ của hãng theo đúng model.
  3. Sao lưu cấu hình router ra file (mục Backup and Restore) trước khi nâng cấp — nếu có sự cố, bạn khôi phục lại nhanh hơn nhiều so với cấu hình lại từ đầu.
  4. Nâng cấp qua chức năng có sẵn trong trang quản trị. Trong lúc nâng cấp, tuyệt đối không ngắt điện router; quá trình thường mất vài phút và router sẽ tự khởi động lại.
  5. Bật chế độ tự động cập nhật nếu router hỗ trợ, để những lần sau không phụ thuộc vào việc bạn có nhớ hay không.

Kiểm tra thiết bị lạ: vào mục DHCP Client List, Attached Devices hoặc Wireless Statistics. Danh sách này liệt kê mọi thiết bị đang kết nối kèm tên và địa chỉ MAC. Cách kiểm tra hiệu quả nhất là đếm: liệt kê toàn bộ thiết bị trong nhà bạn đang có — điện thoại, laptop, tivi, camera, đồng hồ thông minh, loa — rồi đối chiếu. Thiết bị thừa là dấu hiệu cần xử lý.

Dấu hiệu trong danh sáchÝ nghĩaViệc cần làm
Tên thiết bị lạ, không khớp thiết bị nào trong nhàCó thể có người dùng chung mạngĐổi mật khẩu WiFi ngay, đổi cả mật khẩu quản trị
Số thiết bị nhiều hơn thực tếThiết bị cũ chưa xoá khỏi danh sách hoặc có khách quên ngắtNgắt kết nối và theo dõi lại sau vài ngày
Máy chủ DNS trong cấu hình bị đổi lạDấu hiệu router đã bị chiếm quyền cấu hìnhĐặt lại DNS, đổi mật khẩu admin, cập nhật firmware
Router tự đổi cấu hình sau khi bạn sửaRất nghiêm trọng, có thể bị truy cập từ xaTắt quản trị từ xa, reset router và cấu hình lại từ đầu

Một lưu ý về thời hạn hỗ trợ: nhiều router gia đình chỉ được hãng phát hành firmware trong vài năm đầu. Nếu model của bạn đã ngừng được hỗ trợ từ lâu và không còn bản cập nhật nào, cách xử lý đúng không phải là tìm firmware ngoài nguồn không chính thức — làm vậy còn rủi ro hơn — mà là cân nhắc thay router mới. Router hiện nay ở phân khúc phổ thông có giá không cao so với rủi ro của một thiết bị nằm ở cửa ngõ mạng mà không còn được vá lỗi.

7. Tắt các tính năng tiện lợi nguy hiểm và checklist định kỳ

Sau khi đã làm xong sáu việc trên, đây là bước dọn phần còn lại — những tính năng được bật sẵn vì tiện cho người dùng nhưng mở thêm đường vào mạng nhà.

Việc cần kiểm traVị trí thường gặp trong trang quản trịTần suất
Đổi mật khẩu quản trị và mật khẩu WiFiAdministration / Wireless SecurityKhi có người rời nhà, hoặc 6-12 tháng một lần
Kiểm tra danh sách thiết bị kết nốiDHCP Client List / Attached DevicesHằng tháng
Kiểm tra và cập nhật firmwareSystem Tools / Firmware UpgradeMỗi 3 tháng, hoặc khi hãng thông báo
Kiểm tra DNS có bị đổi lạNetwork / WAN SettingsMỗi lần kiểm tra thiết bị
Sao lưu cấu hình router ra fileBackup and RestoreSau mỗi lần cấu hình quan trọng
Xác nhận WPS và quản trị từ xa vẫn tắtWireless / AdministrationMỗi 6 tháng

Nếu bạn chỉ có thời gian cho bốn việc, hãy chọn: đổi mật khẩu quản trị mặc định, chuyển mã hoá sang WPA2-AES hoặc WPA3, tắt WPS, và cập nhật firmware. Bốn việc này chặn được phần lớn tình huống thực tế mà người dùng gia đình gặp phải. Các bước còn lại là tăng cường thêm, không phải điều kiện bắt buộc.

Cuối cùng, hãy ghi lại toàn bộ thông tin cấu hình — địa chỉ router, tên đăng nhập quản trị mới, mật khẩu WiFi, ghi chú về các thiết bị đã đặt trong mạng khách — vào một nơi an toàn. Khi cần nhờ người khác hỗ trợ hoặc khi phải reset router, một tờ ghi chú ngắn sẽ tiết kiệm cho bạn rất nhiều thời gian, và cũng giúp bạn không phải quay lại dùng những mật khẩu mặc định vốn là nguyên nhân của mọi rắc rối.

Một cách truy cập thiết bị trong nhà từ xa an toàn hơn hẳn việc mở cổng trên router là dựng một VPN riêng: bạn chỉ mở đúng một cổng, mọi thiết bị khác vẫn đóng với Internet, và traffic được mã hoá đầu-cuối. Contabo cho thuê VPS giá thấp đủ để chạy một máy chủ VPN nhỏ (WireGuard) làm điểm trung chuyển. Hai điều nên kiểm: chọn trung tâm dữ liệu gần nhà để độ trễ thấp, và giữ khoá riêng tối thiểu 2048-bit thay vì dùng khoá mặc định.

Tiết lộ: bài viết có chứa liên kết tiếp thị (affiliate) — nếu bạn mua qua đó, chúng tôi có thể nhận hoa hồng mà bạn không phải trả thêm chi phí.

Câu hỏi thường gặp

Ẩn tên WiFi (SSID) có làm mạng an toàn hơn không?

Không đáng kể. Ẩn SSID chỉ ngăn router phát quảng bá tên mạng, nhưng tên mạng vẫn nằm trong các gói tin quản lý mà thiết bị gửi đi khi tìm mạng, nên công cụ quét WiFi vẫn hiển thị được. Người có ý định xấu không gặp thêm trở ngại, trong khi bạn gặp bất tiện thật: thiết bị không tự kết nối lại và nhiều thiết bị thông minh không hỗ trợ mạng ẩn. Biện pháp bảo vệ thật sự là WPA2-AES hoặc WPA3 kèm mật khẩu dài, khó đoán.

WPA3 có cần thiết không và thiết bị cũ có kết nối được không?

WPA3 là chuẩn mới nhất và chống được kiểu tấn công ghi lại dữ liệu bắt tay rồi dò mật khẩu ngoại tuyến, điều mà WPA2 không chặn được. Nếu router và mọi thiết bị đều hỗ trợ, WPA3 là lựa chọn tốt nhất. Với thiết bị cũ chỉ hỗ trợ WPA2, hãy chọn chế độ WPA2/WPA3 mixed; chế độ này vẫn tốt hơn WPA2 thuần. Không nên hạ xuống WPA hoặc WEP chỉ để tương thích với một thiết bị cũ.

Quên mật khẩu admin router thì phải làm sao?

Cách duy nhất là nhấn giữ nút Reset ở mặt sau router khoảng 10 giây để đưa máy về cấu hình gốc, sau đó đăng nhập bằng thông tin in trên nhãn dán. Thao tác này xoá toàn bộ cấu hình, gồm cả thông tin tài khoản mạng mà nhà cung cấp đã nhập, nên hãy chuẩn bị sẵn thông tin đó trước khi reset. Nếu router do nhà mạng cấp và bị khoá tài khoản quản trị, cần liên hệ nhà mạng.

Bao lâu nên đổi mật khẩu WiFi một lần?

Không cần đổi theo lịch cố định nếu mật khẩu đủ mạnh và không có dấu hiệu bị dùng chùa. Hãy đổi khi nghi ngờ mật khẩu bị lộ, khi phát hiện thiết bị lạ trong danh sách kết nối, khi người từng biết mật khẩu không còn dùng mạng nữa, và khi vừa thay hoặc reset router. Với gia đình thông thường, kiểm tra danh sách thiết bị mỗi tháng quan trọng hơn việc đổi mật khẩu định kỳ.

Làm sao biết có người lạ đang dùng WiFi nhà mình?

Ba dấu hiệu thường gặp. Thứ nhất, vào mục DHCP Client List hoặc Attached Devices trong trang quản trị router, đếm số thiết bị và đối chiếu với thiết bị bạn thực sự có trong nhà. Thứ hai, mạng chậm bất thường vào giờ bạn không dùng nhiều. Thứ ba, đèn báo hoạt động trên router nhấp nháy liên tục dù mọi thiết bị đã ngắt mạng. Khi phát hiện thiết bị lạ, đổi mật khẩu WiFi và mật khẩu quản trị ngay, kiểm tra DNS và cập nhật firmware.

Bài viết liên quan