路由器管理后台安全设置备忘:改掉这六个默认配置

发布于2026-09-22 19:29 阅读12次 家里或公司的路由器,出厂设置往往是最容易被利用的入口。这篇把路由器管理后台最该改的六项默认配置整理成备忘清单:管理密码、后台地址与端口、远程管理、DNS 设置、固件更新和管理设备限制,每一项都说明为什么改、怎么改,以及改完之后如何验证生效,照着做十分钟即可加固完毕。
# 一、为什么路由器是重灾区
路由器是整个网络的入口,却常常跑着**出厂默认配置**:默认密码、默认后台地址、默认远程管理状态。扫一遍常见设备型号的默认口令,能登录的比例高得吓人。
下面六项设置,每台路由器都值得逐项检查。
# 二、六项必改配置
## 1. 管理密码
默认密码基本等于没有密码。改成 12 位以上的强密码,**不要与 WiFi 密码相同**——后台权限比连网权限危险得多。
## 2. 后台地址与端口
把管理地址从常见的 192.168.1.1 或 192.168.0.1 改成一个不容易猜的网段(如 192.168.77.1),管理端口也换掉默认的 80。这不是真正的安全,但能挡住大量自动化扫描。
## 3. 关闭远程管理
除非明确需要,**远程管理(WAN 侧访问后台)一律关闭**。这项开启时,公网上的人有机会直接撞你的后台。需要远程运维就走 VPN 进内网再访问。
## 4. DNS 设置
检查 DNS 是否被改为可疑地址——这是路由器被入侵后最常见的篡改点。手动指定可信的 DNS,并定期核对。
## 5. 固件更新
开启自动更新或每月检查一次。固件更新经常包含**已公开被利用漏洞**的修复,拖着的风险是实打实的。
## 6. 限制可访问后台的设备
多数路由器支持设置"仅指定设备可登录后台"。把自己常用的管理电脑加进去,其他设备一律拒绝,即使 WiFi 密码泄露,后台也进不去。
# 三、改完之后如何验证
- 用**新地址、新密码**登录一次后台,确认生效;
- 用**旧密码**再试一次,应提示错误;
- 手机切到移动网络,尝试访问后台公网地址,应无法打开;
- 查看固件版本号,确认已是最新。
# 四、加分的进阶设置
1. **关闭 WPS 一键连接**,这个功能有已知漏洞;
2. **开启访客网络**并设置隔离,别让访客进入主网络;
3. **定期查看连接设备列表**,陌生设备及时拉黑;
4. **备份配置文件**,恢复和迁移都方便。
# 五、检查清单
| 项目 | 检查动作 |
| --- | --- |
| 管理密码 | 已改为强密码且与 WiFi 不同 |
| 后台地址 | 已更换默认网段和端口 |
| 远程管理 | 已关闭 |
| DNS | 手动指定且无可疑地址 |
| 固件 | 已更新到最新 |
| 后台访问限制 | 仅指定设备可登录 |
# 六、小结
路由器加固不用什么高深技术,把默认配置改成有意识的配置,就能挡掉绝大多数风险。十分钟的事,值得每个网络管理者做一遍。