Pular para o conteúdo
NetCompara
Segurança digital

Seu roteador é a porta da casa: checklist de segurança em 15 minutos

Senha padrão, WPS ligado, firmware de 2019 e acesso remoto aberto. A maioria dos roteadores domésticos no Brasil está exposta por descuido. Este checklist fecha as brechas mais comuns sem precisar de conhecimento técnico.

DDefenseware 3 min de leitura

Botnets como a Mirai e suas descendentes existem porque milhões de roteadores domésticos continuam com senha de fábrica e serviços abertos para a internet. No Brasil o problema é agravado por um detalhe: a maior parte dos roteadores é de comodato do provedor, e o usuário nunca abre a interface de configuração.

Este checklist leva uns 15 minutos. Faça com o computador conectado por cabo.

1. Acesse o painel do roteador

O endereço costuma estar na etiqueta embaixo do aparelho: 192.168.0.1, 192.168.1.1 ou 192.168.15.1. Usuário e senha padrão também estão lá. Se você nunca mudou, o próximo passo é obrigatório.

2. Troque a senha do painel (não é a do Wi-Fi)

São duas senhas diferentes. A do painel protege as configurações. Use uma frase longa e única. Se o provedor bloqueou o acesso administrativo, peça a senha pelo suporte: você tem direito a ela.

3. Troque a senha do Wi-Fi e o nome da rede

  • Senha com 12 caracteres ou mais.
  • Nome da rede (SSID) sem o seu sobrenome, apartamento ou nome do provedor. Nome de provedor entrega o modelo do roteador e as vulnerabilidades conhecidas dele.

4. Use WPA3, ou WPA2-AES no mínimo

Se o painel mostra "WPA/WPA2 misto" ou "TKIP", troque para WPA2-AES ou WPA3. Aparelhos muito antigos podem não conectar; nesse caso, crie uma rede de convidados separada para eles.

5. Desligue o WPS

Aquele botão de conectar sem senha. O método de PIN do WPS é quebrável em horas. Desative.

6. Feche o acesso remoto

Procure por "Gerenciamento remoto", "Remote management", "Acesso WAN" ou "TR-069" e desligue tudo que permita acessar o painel de fora da sua rede. O provedor pode precisar do TR-069 para suporte; se for o caso, confirme que ele usa servidor próprio e conexão criptografada.

7. Atualize o firmware

Roteador com firmware de mais de um ano é roteador com vulnerabilidade pública. Procure "Atualização" ou "Firmware" no painel. Em roteador de comodato, o provedor faz isso remotamente; pergunte quando foi a última vez.

8. Crie uma rede de convidados para as "coisas"

Câmeras, TVs, lâmpadas, assistentes de voz e a impressora vão para a rede de convidados, isolada dos seus computadores e celulares. Se uma câmera barata for comprometida, o invasor não chega no seu notebook.

9. Troque o DNS

O DNS padrão do provedor funciona, mas um DNS com filtro de malware (Quad9 9.9.9.9, Cloudflare 1.1.1.2) bloqueia domínios maliciosos para todos os aparelhos da casa de uma vez.

10. Olhe a lista de dispositivos conectados

Na aba de "Dispositivos" ou "DHCP", veja o que está conectado agora. Se aparecer algo que você não reconhece, troque a senha do Wi-Fi na hora.

O que fazer se o provedor não deixa mexer

Alguns provedores travam o painel. Você pode:

  1. Pedir que coloquem a ONU em modo bridge e usar o seu próprio roteador, onde você controla tudo.
  2. Exigir por escrito o acesso administrativo. A Anatel entende que o equipamento em comodato deve permitir a configuração básica de segurança pelo usuário.

Em Niterói, por exemplo, as avaliações no NetCompara mostram diferença clara entre provedores que entregam roteador com Wi-Fi 6 e painel liberado e os que entregam um aparelho fechado. Isso é critério de escolha tanto quanto o preço.


Conteúdo produzido em parceria com a Defenseware, empresa de segurança da informação. Não há patrocínio de fabricantes ou provedores neste texto.

D

Quem escreve

Defenseware

Parceira de conteúdo em segurança digital

Empresa de segurança da informação que assina os conteúdos sobre golpes, proteção de roteadores e privacidade.