ClearSecurity VISION
EN / RO
← Toate articolele

Configurări de securitate · 10 iulie 2026 · 4 min de citit

Routerul, Wi-Fi-ul și accesul de la distanță: setările de bază, pas cu pas

Routerul „din cutie" e ușa din față lăsată descuiată. Parola de administrare, actualizări, Wi-Fi separat pentru vizitatori și acces de la distanță prin VPN — nu porturi deschise.

ClearSecurity Vision

Rețeaua firmei începe, aproape mereu, cu un router instalat în grabă în ziua mutării și neatins de atunci. Parola de administrare e cea din fabrică, firmware-ul e cel de acum trei ani, iar pentru „acces de acasă” cineva a deschis cândva un port către un calculator din birou. Fiecare dintre acestea e o ușă pe care atacatorii o încearcă automat, la scară industrială — nu trebuie să fii o țintă interesantă ca să fii găsit.

Ghidul acoperă setările de bază care închid aceste uși — fără echipamente noi, în câteva ore.

Ce-ți trebuie

  • Acces fizic la router/firewall și datele de conectare la interfața de administrare (dacă s-au pierdut, resetarea la setările din fabrică e un început curat)
  • Lista celor care au nevoie de acces de la distanță și la ce anume
  • 2–3 ore, ideal în afara programului — vor exista scurte întreruperi

Pasul 1: interfața de administrare

  1. Conectează-te la interfața routerului și schimbă parola de administrare — lungă, unică, păstrată într-un manager de parole. Dacă utilizatorul implicit e „admin”, schimbă-l și pe el unde se poate.
  2. Închide administrarea din internet (remote management / WAN access): interfața de administrare trebuie accesibilă doar din rețeaua internă. Asta e una dintre cele mai exploatate setări din lume.
  3. Verifică dacă există actualizări de firmware și instalează-le. Pune-ți un memento trimestrial — routerele nu se actualizează singure, iar vulnerabilitățile lor se publică regulat.

Pasul 2: Wi-Fi-ul

  1. Folosește WPA2 sau WPA3 cu o parolă lungă — nu numele firmei plus anul.
  2. Creează o rețea separată pentru vizitatori (guest network), izolată de rețeaua internă: musafirii primesc internet, nu acces la serverul de contabilitate.
  3. Tot pe rețeaua de vizitatori pun-le și pe cele care nu au nevoie de acces intern: televizoare, camere, senzori, aparatul de cafea „smart” — dispozitivele acestea se actualizează rar și sunt ținte ușoare.
  4. Dezactivează WPS (butonul de conectare rapidă) — e o slăbiciune cunoscută.

Pasul 3: accesul de la distanță

Regula simplă: niciun port deschis direct către un calculator din birou. Remote Desktop expus în internet e vectorul clasic prin care intră ransomware-ul în firmele mici.

  1. Pentru lucru de acasă, folosește VPN — majoritatea routerelor de business au server VPN integrat (WireGuard sau OpenVPN la echipamentele mai noi; L2TP/IPsec măcar). Fiecare utilizator primește propriile credențiale.
  2. Dacă routerul nu oferă VPN, o soluție de tip „mesh VPN” instalată pe calculatoare e o alternativă modernă și simplă — fără porturi deschise deloc.
  3. Verifică lista de port forwarding existentă și șterge tot ce nu mai știe nimeni de ce există. Dacă ceva chiar trebuie să rămână, notează în inventar: ce port, către ce, cine a cerut.
  4. Accesul de la distanță al furnizorilor (cel de la contabilitate, cel de la aplicația de gestiune) intră la aceleași reguli: pe VPN sau pe soluția lor securizată — nu pe un port deschis „temporar” în 2022.

Verifică rezultatul

  1. De pe o conexiune din afara firmei (telefonul pe date mobile), încearcă să deschizi interfața de administrare pe adresa publică a firmei — nu trebuie să răspundă.
  2. Un scaner online de porturi (caută „online port scan”) pe adresa publică: lista porturilor deschise trebuie să fie scurtă și fiecare intrare explicabilă.
  3. Conectat pe Wi-Fi-ul de vizitatori, încearcă să accesezi un calculator din rețeaua internă — nu trebuie să meargă.

Greșeli frecvente

  • „Schimbăm parola routerului la anul, acum n-avem timp.” Durează cinci minute și e cea mai bătută ușă.
  • Port forwarding „temporar” devenit permanent. Ce se deschide pentru un depanaj rămâne deschis ani. Calendarul de curățenie: la fiecare verificare trimestrială de firmware, treci și peste lista de porturi.
  • Un singur Wi-Fi pentru toți și toate. Laptopul contabilei și telefonul curierului nu au ce căuta în aceeași rețea.
  • VPN cu o parolă comună pentru toată firma. La plecarea unui angajat trebuie schimbată pentru toți — deci nu se schimbă niciodată. Credențiale individuale, revocabile.

Pasul următor firesc, după ce rețeaua e ordonată, e protecția stațiilor de lucru — vezi BitLocker și actualizări automate pe Windows.


Intri sub NIS2? Securitatea rețelelor și controlul accesului sunt zone centrale ale măsurilor minime din OUG 155/2024.

newsletter

Primești articolele noi pe email.

Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.