Как защитить Wi‑Fi от атак типа KRACK: разбираемся с прошивками и настройками

Если вы оказались на этой странице, скорее всего, вы где-то слышали про атаку KRACK и хотите понять, что с этим делать дальше. Суть проста: даже если ваш пароль Wi‑Fi надёжный, а шифрование включено, определённые уязвимости в самом протоколе могут позволить перехватить трафик. Хорошая новость в том, что основной способ защиты — это своевременное обновление прошивок и правильная настройка сети. Разберёмся, что именно нужно сделать, чтобы закрыть эту брешь.

Что такое KRACK и почему это касается вашего роутера

KRACK (Key Reinstallation Attack) — это атака на процедуру подключения к Wi‑Fi, а не на сам пароль. Проблема была найдена в протоколе WPA2 и затрагивает практически все устройства: роутеры, телефоны, ноутбуки, умные колонки и камеры. Атакующий может заставить устройство переиспользовать уже применённый ключ шифрования, из-за чего часть траффика становится доступной для чтения.

Важно понимать: речь не о взломе пароля и не о том, что кто-то подключится к вашей сети без разрешения. Риск в том, что данные, которые вы передаёте даже по защищённому соединению, могут быть перехвачены, если атакующий находится в радиусе действия вашей сети и использует специальные инструменты.

Почему одних обновлений прошивки недостаточно

Многие думают: «Обновил прошивку роутера — и всё в порядке». На практике защита от KRACK складывается из нескольких частей:

  • обновление прошивки самого роутера (точки доступа);
  • обновление операционных систем и драйверов всех клиентских устройств;
  • правильный выбор режима шифрования и отключение устаревших функций.

Если обновить только роутер, а оставить старый ноутбук или телефон — уязвимость всё ещё остаётся. И наоборот: если клиенты защищены, а роутер работает на старой прошивке с уязвимой реализацией WPA2, риск сохраняется.

Шаг 1. Обновите прошивку роутера

Это первое и самое важное действие. Производители роутеров выпустили исправления для большинства актуальных моделей ещё в 2017–2018 годах, но если вы давно не проверяли обновления — пора это сделать.

  1. Зайдите в панель управления роутера. Обычно это адрес 192.168.0.1 или 192.168.1.1 в браузере. Логин и пароль указаны на наклейке снизу (если вы их не меняли).
  2. Найдите раздел «Обновление прошивки». В разных моделях он может называться «Firmware Update», «Администрирование», «Система» или «Расширенные настройки».
  3. Проверьте наличие обновлений. Если роутер предлагает автоматическую проверку — запустите её. Если такой функции нет, зайдите на официальный сайт производителя, найдите вашу модель и скачайте последнюю версию прошивки.
  4. Установите обновление. Не выключайте роутер во время процесса. После установки устройство обычно перезагружается само.

Если у вас двухдиапазонный или трёхдиапазонный роутер, убедитесь, что обновление применено ко всем частотным диапазонам. Иногда прошивка обновляется только для одного диапазона, если производитель выпускал раздельные версии.

Шаг 2. Обновите клиентские устройства

Даже если роутер полностью защищён, каждое устройство, которое подключается к сети, должно получить своё исправление. Вот где искать обновления:

  • Windows: Центр обновления → Проверить наличие обновлений. Ключевые исправления для KRACK вошли в накопительные обновления 2017 года, но лучше установить всё актуальное.
  • macOS: Системные настройки → Обновление ПО.
  • Android: Настройки → Система → Обновление системы. Обратите внимание: многие бюджетные устройства старых поколений больше не получают обновлений безопасности.
  • iOS / iPadOS: Настройки → Основные → Обновление ПО.
  • Linux: обновите сетевой менеджер и ядро системы через пакетный менеджер вашего дистрибутива.

Если у вас есть «умные» устройства — телевизоры, камеры, лампы, розетки — проверьте их приложения на наличие обновлений. Многие IoT-устройства не обновляются автоматически и могут оставаться уязвимыми годами.

Шаг 3. Проверьте режим шифрования в настройках роутера

После обновления прошивки зайдите в настройки беспроводной сети и проверьте, какой тип безопасности используется. Рекомендации такие:

  • WPA2-PSK (AES) — минимум, который стоит использовать. Это не гарантирует полную защиту от всех вариаций KRACK, но закрывает основные векторы атаки на актуальных прошивках.
  • WPA3 или WPA2/WPA3 Mixed — если ваш роутер и клиенты поддерживают, переключитесь на этот режим. WPA3 устраняет многие архитектурные проблемы WPA2, включая уязвимости, используемые в KRACK.
  • Не используйте WPA/WPA2-TKIP и WEP. Это устаревшие протоколы, которые не только уязвимы для KRACK, но и имеют множество других известных проблем.

Если в настройках роутера вы видите опцию «WPA2-PSK (TKIP+AES)» или «Auto» — переключите на «WPA2-PSK (AES)» или, если доступно, на WPA3. TKIP считается небезопасным и замедляет соединение.

Шаг 4. Отключите устаревшие функции

Некоторые функции роутера могут обходить защиту или ослабить шифрование. Проверьте и отключите следующее:

  • WPS (Wi‑Fi Protected Setup). Эта функция позволяет подключаться к сети по нажатию кнопки или PIN-коду, но содержит серьёзные уязвимости. Отключите её полностью.
  • Удалённый доступ к панели управления (Remote Management / WAN Access). Если вы не используете эту функцию осознанно — выключите. Она открывает доступ к настройкам роутера из интернета.
  • Гостевая сеть с изоляцией. Если используете гостевую сеть, убедитесь, что включена изоляция клиентов (AP Isolation / Client Isolation). Это не защищает напрямую от KRACK, но ограничивает возможности атакующего внутри сети.

Сравнение режимов безопасности: что выбрать

Режим Защита от KRACK Совместимость Скорость Рекомендация
WEP Нет (полностью скомпрометирован) Устройства любого возраста Низкая Не использовать ни при каких условиях
WPA-TKIP Нет Старые устройства Низкая Не использовать
WPA2-PSK (TKIP+AES) Частичная (зависит от прошивки) Широкая Средняя Допустимо только при отсутствии поддержки чистого AES
WPA2-PSK (AES) Хорошая (при актуальной прошивке) Широкая Высокая Минимум для безопасного подключения
WPA3-SAE Отличная Только новые устройства Высокая Лучший выбор, если все клиенты поддерживают
WPA2/WPA3 Mixed Хорошая для WPA3-клиентов, приемлемая для WPA2 Широкая Высокая Оптимальный вариант при смешанном парке устройств

Что делать, если роутер больше не получает обновления

Это реальная проблема, особенно для бюджетных моделей старше 4–5 лет. Производители часто прекращают поддержку, и уязвимости остаются незакрытыми. Вот варианты:

  • Проверьте наличие альтернативных прошивок. Для некоторых моделей существуют OpenWrt, DD-WRT или Asuswrt-Merlin. Они могут получать исправления даже после того, как производитель прекратил поддержку. Но установка сторонней прошивки требует аккуратности и немного опыта.
  • Обновите оборудование. Если роутеру больше пяти лет и он не получает обновлений — самое надёжное решение заменить его. Современные модели поддерживают WPA3 и регулярно получают патчи безопасности.
  • Используйте дополнительные уровни защиты. Даже на старом роутере можно снизить риски: включить VPN на устройствах, использовать DNS over HTTPS, ограничить подключения по MAC-адресу (хотя это не панацея).

Частые ошибки при защите от KRACK

Ошибка 1. Обновить только роутер и успокоиться. Как уже было сказано, клиентские устройства тоже нуждаются в обновлениях. Старый Android-планшет или ноутбук на Windows без актуальных патчей остаётся слабым звеном.

Ошибка 2. Считать, что WPA2 с длинным паролем сам по себе защищает от KRACK. Атака эксплуатирует уязвимость в процедуре обмена ключами, а не подбирает пароль. Длина пароля здесь не имеет значения.

Ошибка 3. Оставить WPS включённым «для удобства». WPS — это прямой путь к роутеру, который работает независимо от уязвимостей WPA2. Если вы заботитесь о безопасности — отключите эту функцию.

Ошибка 4. Игнорировать IoT-устройства. Умные лампы, розетки, камеры и телевизоры часто работают на устаревшем ПО и не получают обновлений. Они могут стать точкой входа или объектом атаки внутри вашей сети.

Ошибка 5. Полагаться только на роутер и забыть про VPN. Если вы подключаетесь к публичным Wi‑Fi сетям, ваш домашний роутер никак не поможет. Используйте доверенный VPN-сервис для шифрования трафика вне дома.

Как проверить, защищена ли ваша сеть

Протестировать конкретную точку доступа на уязвимость к KRACK можно с помощью специализированных инструментов, таких как скрипты на базе утилит для Linux. Однако для обычного пользователя проще и надёжнее опираться на косвенные признаки:

  1. Прошивка роутера обновлена до последней версии с сайта производителя.
  2. Все клиентские устройства работают под управлением актуальных ОС с установленными обновлениями безопасности.
  3. В настройках Wi‑Fi выбран режим WPA2-PSK (AES) или WPA3/WPA2 Mixed.
  4. WPS отключён.
  5. Удалённый доступ к панели управления роутера выключен.

Если все пункты выполнены, ваша сеть защищена от известных вариаций KRACK на текущий момент.

Что выбрать в зависимости от вашей ситуации

У вас современный роутер (2020 года и новее) и актуальные устройства. Обновите прошивку роутера, установите режим WPA2/WPA3 Mixed или чистый WPA3, отключите WPS. Этого достаточно для надёжной защиты.

У вас роутер старше 5 лет, обновлений давно не было. Проверьте наличие патчей на сайте производителя. Если их нет — рассмотрите установку альтернативной прошивки (OpenWrt) или замену роутера. Параллельно включите VPN на устройствах для дополнительного шифрования.

У вас много IoT-устройств, которые не поддерживают WPA3. Используйте режим WPA2/WPA3 Mixed, чтобы старые устройства могли подключаться. По возможности изолируйте IoT-устройства в отдельной гостевой сети с ограниченным доступом к основной.

Вы используете корпоративную сеть или работаете с конфиденциальными данными. Помимо обновлений роутера и клиентов, настройте RADIUS-аутентификацию (WPA2/WPA3-Enterprise) вместо 预варительного ключа. Это значительно усложняет атаки типа KRACK, потому что каждый пользователь получает уникальный ключ.

Итог: что делать прямо сейчас

  1. Зайдите в настройки роутера и проверьте наличие обновлений прошивки. Установите последнюю версию.
  2. Переключите шифрование на WPA2-PSK (AES) или WPA3, если поддерживается.
  3. Отключите WPS и удалённый доступ к панели управления.
  4. Обновите все устройства, которые подключаются к этой сети: телефоны, ноутбуки, планшеты, телевизоры, камеры.
  5. Если роутер не обновляется и не поддерживает современные стандарты — замените его. Это не расход, а инвестиция в безопасность ваших данных.

KRACK — это не повод паниковать, но хороший стимул наконец-то разобраться с обновлениями и настройками домашней сети. Потратьте 20–30 минут на описанные выше шаги, и вы закроете одну из самых серьёзных уязвимостей в протоколе Wi‑Fi.

Dfncfg.ru