Seu roteador é a porta da casa: checklist de segurança em 15 minutos
Senha padrão, WPS ligado, firmware de 2019 e acesso remoto aberto. A maioria dos roteadores domésticos no Brasil está exposta por descuido. Este checklist fecha as brechas mais comuns sem precisar de conhecimento técnico.
Botnets como a Mirai e suas descendentes existem porque milhões de roteadores domésticos continuam com senha de fábrica e serviços abertos para a internet. No Brasil o problema é agravado por um detalhe: a maior parte dos roteadores é de comodato do provedor, e o usuário nunca abre a interface de configuração.
Este checklist leva uns 15 minutos. Faça com o computador conectado por cabo.
1. Acesse o painel do roteador
O endereço costuma estar na etiqueta embaixo do aparelho: 192.168.0.1, 192.168.1.1 ou 192.168.15.1. Usuário e senha padrão também estão lá. Se você nunca mudou, o próximo passo é obrigatório.
2. Troque a senha do painel (não é a do Wi-Fi)
São duas senhas diferentes. A do painel protege as configurações. Use uma frase longa e única. Se o provedor bloqueou o acesso administrativo, peça a senha pelo suporte: você tem direito a ela.
3. Troque a senha do Wi-Fi e o nome da rede
- Senha com 12 caracteres ou mais.
- Nome da rede (SSID) sem o seu sobrenome, apartamento ou nome do provedor. Nome de provedor entrega o modelo do roteador e as vulnerabilidades conhecidas dele.
4. Use WPA3, ou WPA2-AES no mínimo
Se o painel mostra "WPA/WPA2 misto" ou "TKIP", troque para WPA2-AES ou WPA3. Aparelhos muito antigos podem não conectar; nesse caso, crie uma rede de convidados separada para eles.
5. Desligue o WPS
Aquele botão de conectar sem senha. O método de PIN do WPS é quebrável em horas. Desative.
6. Feche o acesso remoto
Procure por "Gerenciamento remoto", "Remote management", "Acesso WAN" ou "TR-069" e desligue tudo que permita acessar o painel de fora da sua rede. O provedor pode precisar do TR-069 para suporte; se for o caso, confirme que ele usa servidor próprio e conexão criptografada.
7. Atualize o firmware
Roteador com firmware de mais de um ano é roteador com vulnerabilidade pública. Procure "Atualização" ou "Firmware" no painel. Em roteador de comodato, o provedor faz isso remotamente; pergunte quando foi a última vez.
8. Crie uma rede de convidados para as "coisas"
Câmeras, TVs, lâmpadas, assistentes de voz e a impressora vão para a rede de convidados, isolada dos seus computadores e celulares. Se uma câmera barata for comprometida, o invasor não chega no seu notebook.
9. Troque o DNS
O DNS padrão do provedor funciona, mas um DNS com filtro de malware (Quad9 9.9.9.9, Cloudflare 1.1.1.2) bloqueia domínios maliciosos para todos os aparelhos da casa de uma vez.
10. Olhe a lista de dispositivos conectados
Na aba de "Dispositivos" ou "DHCP", veja o que está conectado agora. Se aparecer algo que você não reconhece, troque a senha do Wi-Fi na hora.
O que fazer se o provedor não deixa mexer
Alguns provedores travam o painel. Você pode:
- Pedir que coloquem a ONU em modo bridge e usar o seu próprio roteador, onde você controla tudo.
- Exigir por escrito o acesso administrativo. A Anatel entende que o equipamento em comodato deve permitir a configuração básica de segurança pelo usuário.
Em Niterói, por exemplo, as avaliações no NetCompara mostram diferença clara entre provedores que entregam roteador com Wi-Fi 6 e painel liberado e os que entregam um aparelho fechado. Isso é critério de escolha tanto quanto o preço.
Conteúdo produzido em parceria com a Defenseware, empresa de segurança da informação. Não há patrocínio de fabricantes ou provedores neste texto.
Quem escreve
DefensewareParceira de conteúdo em segurança digital
Empresa de segurança da informação que assina os conteúdos sobre golpes, proteção de roteadores e privacidade.