Anatomia domowej sieci — router, LAN, WiFi

Wprowadzenie

Router stojący w korytarzu to twoja brama do internetu… i brama internetu do ciebie. Według raportów CERT Polska w 2025 roku zarejestrowano ponad 260 tysięcy incydentów cyberbezpieczeństwa, a niemal połowa dotyczyła użytkowników indywidualnych. Domowa sieć to dziś nie tylko komputer i telefon – to smart TV, głośniki, kamery i czujniki, które łączą się przez ten sam router, często na fabrycznych ustawieniach. W tej lekcji poznasz budowę domowej sieci od środka i dowiesz się, jak świadomie ją zabezpieczyć.

Przejdziemy przez router, switch, access point, adresację IP i NAT, różnice między pasmami WiFi oraz punkty krytyczne konfiguracji. Żadnej suchej teorii – każde zagadnienie od razu przekładamy na praktykę.

Budowa typowej sieci domowej – kto jest kim

W jednym pudełku z napisem „router” producent scala trzy funkcje: routera, switcha i access pointu. Gdy to zrozumiesz, łatwiej będzie ci diagnozować problemy.

Router – centrum dowodzenia

Łączy twoją sieć lokalną z internetem. Posiada publiczny adres IP nadany przez operatora, a urządzeniom w domu przydziela prywatne adresy. Na routerze konfiguruje się firewalla, przekierowania portów i reguły filtrowania. Atakujący, który przejmie router, widzi cały twój ruch sieciowy.

Switch – rozgałęźnik sieci przewodowej

Routery mają wbudowany 4‑portowy switch. Gdy potrzebujesz więcej portów przewodowych (konsola, komputer, telewizor, dekoder), dokupujesz osobny switch. Switch pracuje na adresach MAC, nie IP. Jeśli jest zarządzalny (managed), może mieć fabrycznie włączony SNMP czy telnet – zmień w nim hasła.

Access point – przedłużenie zasięgu

Wbudowane w router WiFi to jednocześnie access point. Do dużego domu dokup dodatkowy AP i podłącz go przewodem do routera (tryb repeatera tnie przepustowość o połowę). Systemy mesh to kilka AP-ów współpracujących ze sobą. Każdy dodatkowy AP to kolejny punkt dostępu – wymagaj szyfrowania WPA3 (lub WPA2) i wyłącz zarządzanie przez WiFi.

Jak działa adresacja IP i NAT w praktyce?

W sieci domowej używa się prywatnych adresów z zakresów 192.168.x.x, 10.x.x.x lub 172.16-31.x.x. Router ma jeden publiczny adres IP i rozdziela prywatne urządzeniom w LAN. Mechanizm nazywa się NAT (Network Address Translation). Gdy laptop 192.168.1.10 otwiera google.pl, router podmienia adres źródłowy na swój publiczny, zapamiętuje połączenie i po powrocie odpowiedzi przekierowuje pakiet z powrotem. Dzięki temu kilkanaście urządzeń korzysta z jednego publicznego IP.

NAT działa jak podstawowy filtr – pakiety z zewnątrz niezainicjowane z sieci wewnętrznej są odrzucane. Ale to nie jest firewall. Każdy router powinien mieć włączoną osobną zaporę sieciową – sprawdź w panelu, czy nie jest wyłączona.

2,4 GHz czy 5 GHz – którą drogę wybrać?

Pasmo 2,4 GHz: dłuższy zasięg, lepiej przenika ściany, ale jest zatłoczone. Działają w nim mikrofalówki, baby monitory i wszystkie sieci sąsiadów. Tylko trzy nienakładające się kanały (1, 6, 11). Praktyczna przepustowość 50–80 Mb/s. Starsze routery mogą w nim obsługiwać przestarzałe standardy 802.11b/g – wyłącz je, bo ułatwiają ataki deauthentication i brute-force.

Pasmo 5 GHz: krótszy zasięg, 23 nienakładające się kanały, przepustowość 300–800 Mb/s. Minimalna interferencja. Zasada praktyczna: urządzenia stacjonarne (TV, konsola, komputer) łącz przez 5 GHz, IoT i urządzenia w oddalonych pokojach – przez 2,4 GHz.

Fabryczne ustawienia routera – co producent zostawił otwarte?

Większość incydentów zaczyna się od zaniedbania podstaw. Według CERT Polska z programu moje.cert.pl wykryto już ponad milion podatności i błędnych konfiguracji u polskich użytkowników. Lista rzeczy do natychmiastowej zmiany po rozpakowaniu routera:

  • Domyślne hasło: admin/admin lub admin/1234 to wciąż standard. Zmień login i hasło na unikalne, wygenerowane w menedżerze haseł.
  • Zdalne zarządzanie (Remote Management): fabrycznie włączone w wielu routerach. Wyłącz. Jeśli potrzebujesz, ogranicz do konkretnego adresu IP.
  • Domyślny SSID: „TP-Link_1234″ zdradza model i ułatwia atakującemu dobranie podatności. Nazwij sieć neutralnie, bez danych osobowych.
  • DHCP bez limitów: każdy może podpiąć się do gniazdka LAN i dostać adres. Ogranicz pulę lub włącz rezerwacje DHCP.
  • Nieaktualny firmware: najczęstsza przyczyna podatności. Sprawdź aktualizacje i włącz automatyczne. Router bez poprawek – wymień.

Port forwarding, DMZ i UPnP – wygoda czy ryzyko?

Trzy mechanizmy wystawiające urządzenia z sieci domowej na internet. Każdy ma swoje zastosowanie, ale nieświadome włączenie grozi poważnymi konsekwencjami.

Port forwarding – precyzyjne drzwi

Wskazujesz routerowi: „ruch na port 32400 kieruj na 192.168.1.50″. Najbezpieczniejsza metoda – otwierasz tylko jeden port na jednym urządzeniu. Używaj do kamer IP, serwerów plików, konsol. Nigdy nie przekierowuj portów 22 (SSH) ani 3389 (RDP) bez solidnego hasła i certyfikatu – to pierwsze cele botnetów.

DMZ – otwarte drzwi

Router przekierowuje na wskazane urządzenie wszystkie pakiety niepasujące do reguł port forwarding. Jeśli urządzenie w DMZ ma jakąkolwiek podatność, atakujący zyskuje pełną kontrolę. Używaj tylko tymczasowo do diagnostyki – na stałe nigdy.

UPnP – wygoda, której lepiej unikać

Universal Plug and Play pozwala aplikacjom samodzielnie otwierać porty bez twojej wiedzy. Raporty CERT Polska regularnie ostrzegają przed masowym skanowaniem internetu w poszukiwaniu urządzeń z włączonym UPnP. Botnety jak Mirai czy CallStrider wykorzystują UPnP do rekrutacji routerów. Wniosek: wyłącz UPnP na stałe. Jeśli gra bez niego nie działa – skonfiguruj ręczny port forwarding.

Przykłady praktyczne

Przykład 1: NAT to nie firewall. Konfigurujesz przekierowanie portu na NAS i po tygodniu Shodan indeksuje go z otwartym portem 5000. Każdy może próbować się zalogować. Zanim udostępnisz NAS z zewnątrz, ustaw silne hasło, włącz uwierzytelnianie dwuskładnikowe i zmień domyślny port.

Przykład 2: Stary router = znane podatności. Dostałeś router z 2018 roku. Ostatnia aktualizacja firmware’u – 2021, a urządzenie ma kilkanaście znanych luk (sprawdź w bazie CERT Polska i CVE). Za 150 zł kupisz nowy, wspierany model z WPA3 i automatycznymi aktualizacjami.

Przykład 3: UPnP psuje sieć. Po instalacji gry na konsoli przestaje działać drukarka sieciowa. Gra przez UPnP otworzyła porty, które przeciążyły router i zbiły tablicę NAT. Router się zresetował, drukarka dostała nowy adres. Wyłącz UPnP i rezerwuj adresy IP dla kluczowych urządzeń.

Podsumowanie

  • Router to główny punkt kontrolny – zmień hasło, zaktualizuj firmware, wyłącz zbędne usługi.
  • NAT to nie firewall – włącz osobną zaporę sieciową w routerze.
  • 2,4 GHz dla IoT, 5 GHz dla urządzeń wymagających przepustowości.
  • Port forwarding jest bezpieczny przy minimalnym zakresie i zabezpieczonym urządzeniu docelowym.
  • DMZ tylko tymczasowo, UPnP wyłącz natychmiast.
  • Raz w miesiącu przeglądaj listę podłączonych urządzeń w panelu routera.
  • Korzystaj z bezpłatnego skanowania moje.cert.pl do sprawdzenia publicznej infrastruktury.

Ćwiczenia

  1. Audyt własnego routera: Zaloguj się do panelu (192.168.1.1 lub 192.168.0.1). Sporządź listę włączonych usług: UPnP, WPS, zdalne zarządzanie, DMZ, port forwarding. Wyłącz wszystko, czego nie używasz. Zapisz liczbę otwartych portów przed i po zmianach.
  2. Skanowanie sieci LAN: Zainstaluj Fing (telefon) lub Nmap (komputer). Zeskanuj sieć i zidentyfikuj wszystkie podłączone urządzenia. Porównaj z listą urządzeń, których faktycznie używasz. Nieznane urządzenie – sprawdź adres MAC (zdradza producenta), a jeśli nadal nie wiesz – zablokuj przez filtrowanie MAC w panelu routera.
Scroll to Top