Configurări de securitate · 10 iulie 2026 · 4 min de citit
Routerul, Wi-Fi-ul și accesul de la distanță: setările de bază, pas cu pas
Routerul „din cutie" e ușa din față lăsată descuiată. Parola de administrare, actualizări, Wi-Fi separat pentru vizitatori și acces de la distanță prin VPN — nu porturi deschise.
ClearSecurity Vision
Rețeaua firmei începe, aproape mereu, cu un router instalat în grabă în ziua mutării și neatins de atunci. Parola de administrare e cea din fabrică, firmware-ul e cel de acum trei ani, iar pentru „acces de acasă” cineva a deschis cândva un port către un calculator din birou. Fiecare dintre acestea e o ușă pe care atacatorii o încearcă automat, la scară industrială — nu trebuie să fii o țintă interesantă ca să fii găsit.
Ghidul acoperă setările de bază care închid aceste uși — fără echipamente noi, în câteva ore.
Ce-ți trebuie
- Acces fizic la router/firewall și datele de conectare la interfața de administrare (dacă s-au pierdut, resetarea la setările din fabrică e un început curat)
- Lista celor care au nevoie de acces de la distanță și la ce anume
- 2–3 ore, ideal în afara programului — vor exista scurte întreruperi
Pasul 1: interfața de administrare
- Conectează-te la interfața routerului și schimbă parola de administrare — lungă, unică, păstrată într-un manager de parole. Dacă utilizatorul implicit e „admin”, schimbă-l și pe el unde se poate.
- Închide administrarea din internet (remote management / WAN access): interfața de administrare trebuie accesibilă doar din rețeaua internă. Asta e una dintre cele mai exploatate setări din lume.
- Verifică dacă există actualizări de firmware și instalează-le. Pune-ți un memento trimestrial — routerele nu se actualizează singure, iar vulnerabilitățile lor se publică regulat.
Pasul 2: Wi-Fi-ul
- Folosește WPA2 sau WPA3 cu o parolă lungă — nu numele firmei plus anul.
- Creează o rețea separată pentru vizitatori (guest network), izolată de rețeaua internă: musafirii primesc internet, nu acces la serverul de contabilitate.
- Tot pe rețeaua de vizitatori pun-le și pe cele care nu au nevoie de acces intern: televizoare, camere, senzori, aparatul de cafea „smart” — dispozitivele acestea se actualizează rar și sunt ținte ușoare.
- Dezactivează WPS (butonul de conectare rapidă) — e o slăbiciune cunoscută.
Pasul 3: accesul de la distanță
Regula simplă: niciun port deschis direct către un calculator din birou. Remote Desktop expus în internet e vectorul clasic prin care intră ransomware-ul în firmele mici.
- Pentru lucru de acasă, folosește VPN — majoritatea routerelor de business au server VPN integrat (WireGuard sau OpenVPN la echipamentele mai noi; L2TP/IPsec măcar). Fiecare utilizator primește propriile credențiale.
- Dacă routerul nu oferă VPN, o soluție de tip „mesh VPN” instalată pe calculatoare e o alternativă modernă și simplă — fără porturi deschise deloc.
- Verifică lista de port forwarding existentă și șterge tot ce nu mai știe nimeni de ce există. Dacă ceva chiar trebuie să rămână, notează în inventar: ce port, către ce, cine a cerut.
- Accesul de la distanță al furnizorilor (cel de la contabilitate, cel de la aplicația de gestiune) intră la aceleași reguli: pe VPN sau pe soluția lor securizată — nu pe un port deschis „temporar” în 2022.
Verifică rezultatul
- De pe o conexiune din afara firmei (telefonul pe date mobile), încearcă să deschizi interfața de administrare pe adresa publică a firmei — nu trebuie să răspundă.
- Un scaner online de porturi (caută „online port scan”) pe adresa publică: lista porturilor deschise trebuie să fie scurtă și fiecare intrare explicabilă.
- Conectat pe Wi-Fi-ul de vizitatori, încearcă să accesezi un calculator din rețeaua internă — nu trebuie să meargă.
Greșeli frecvente
- „Schimbăm parola routerului la anul, acum n-avem timp.” Durează cinci minute și e cea mai bătută ușă.
- Port forwarding „temporar” devenit permanent. Ce se deschide pentru un depanaj rămâne deschis ani. Calendarul de curățenie: la fiecare verificare trimestrială de firmware, treci și peste lista de porturi.
- Un singur Wi-Fi pentru toți și toate. Laptopul contabilei și telefonul curierului nu au ce căuta în aceeași rețea.
- VPN cu o parolă comună pentru toată firma. La plecarea unui angajat trebuie schimbată pentru toți — deci nu se schimbă niciodată. Credențiale individuale, revocabile.
Pasul următor firesc, după ce rețeaua e ordonată, e protecția stațiilor de lucru — vezi BitLocker și actualizări automate pe Windows.
Intri sub NIS2? Securitatea rețelelor și controlul accesului sunt zone centrale ale măsurilor minime din OUG 155/2024.
Un pas bifat. Vezi imaginea de ansamblu.
Răspunzi la câteva întrebări despre cele 8 zone esențiale — de la parole și copii de siguranță până la furnizori — și primești pe email un raport cu punctele slabe și pașii următori.
Începe autoevaluarea →
newsletter
Primești articolele noi pe email.
Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.