Что значит «открытая» с точки зрения роутера
В настройках беспроводной сети у режима безопасности есть вариант вроде «Open», «Без защиты» или «None». Если выбрать его, имя сети будет видно всем, а подключение не потребует ввода пароля. Иногда такой режим включают ради удобства: чтобы гости не вводили длинную строку или чтобы подключать устройство без клавиатуры.
Главное отличие от защищённой сети в том, что нет ключа шифрования, который известен только участникам. В режимах WPA2 и WPA3 данные между устройством и роутером шифруются, а ключ получается на основе пароля. В открытой сети такого шифрования нет, и радиоэфир можно слушать обычным адаптером в режиме мониторинга.
Не путайте открытую сеть со страницей входа, которая появляется в кафе и гостиницах. Там сеть часто открыта, а портал только просит принять правила или ввести код. Сам радиоканал при этом остаётся незашифрованным, и логика та же.
Если сеть открыта намеренно, например в небольшом заведении, полезно помнить, что роутер в этом случае лучше разместить так, чтобы сигнал не уходил далеко за пределы помещения, и не давать клиентам доступа к служебным устройствам.
Какие риски появляются
Риски делятся на две группы: для ваших данных и для вашей сети. В таблице они собраны вместе.
| Что происходит | Последствие |
|---|---|
| Трафик не шифруется на уровне Wi-Fi | Посторонний рядом может перехватывать кадры и анализировать их |
| Подключиться может любой | Чужие устройства занимают часть канала |
| Устройства видны в одной сети | Принтеры, накопители и камеры доступны другим участникам |
| Настройки роутера доступны из сети | Подбор пароля администратора идёт без ограничения доступа по Wi-Fi |
| Действия с вашего адреса | Для внешнего мира они выглядят как ваши |
Не стоит преувеличивать и каждый риск считать неминуемым: в многоэтажном доме с плотной застройкой вероятность встретить заинтересованного соседа выше, чем на удалённой даче. Но защита требует немногого: пароль включается одним параметром, а последствия отсутствия защиты могут оказаться неприятными.
Отдельно стоит сказать об ответственности. Все подключения из вашей сети выходят в интернет под одним внешним адресом, и действия чужих устройств будут связаны с вашим подключением. Поэтому владельцы открытых точек обычно ограничивают скорость и список доступных служб, а для дома такой подход оправдан редко.
Что защищает даже в открытой сети, а что нет
Сайты и приложения, которые используют шифрование на своём уровне, остаются защищены поверх открытого радиоканала. Адресная строка с замком означает, что содержимое страницы шифруется между браузером и сайтом. Но открытая сеть оставляет заметными служебные вещи: к каким доменам обращается устройство, сколько данных передаёт и в какое время.
Отдельная проблема касается программ, которые передают данные без шифрования: старые камеры, принтеры, самодельные скрипты, часть служб на локальной сети. Их трафик может быть прочитан целиком.
Второй вопрос связан с подменой. В открытой сети легче организовать точку доступа-двойник с тем же именем, и устройство, настроенное на автоподключение, может присоединиться к ней само. Поэтому доверять сети только потому, что у неё знакомое название, не стоит: имя ничем не подтверждено.
На практике это значит, что привычка проверять замок в адресной строке полезна, но она не отменяет самой причины включить пароль: защиту нужно строить на нескольких уровнях, а не полагаться на один.
Современная альтернатива: шифрование без пароля
В семействе WPA3 есть режим, известный как Enhanced Open, а в технической записи OWE. Он позволяет шифровать трафик каждого клиента отдельным ключом без ввода пароля. Пассивное прослушивание эфира при этом не раскрывает содержимое трафика.
Этот режим не заменяет проверку допущенных устройств: подключиться по-прежнему может любой, кто хочет, он лишь не даёт читать чужие данные в эфире. Поддерживают его не все роутеры и клиенты, а многие прошивки скрывают его либо называют по-разному.
Если в вашем роутере такой пункт есть, он лучше обычного открытого варианта, но для домашней сети всё равно уступает обычной защищённой сети с паролем. Его задача — случаи, когда вводить пароль некому, например общедоступная точка в помещении.
Как дать гостям доступ без открытой основной сети
Практичное решение — отдельная гостевая сеть: у неё свой пароль, она отделена от домашних устройств и при необходимости ограничена по скорости. Для гостей достаточно показать QR-код на телефоне или распечатке.
Порядок действий:
- В настройках беспроводной сети найдите раздел гостевой сети и включите её.
- Задайте режим WPA2 или WPA3 и отдельный пароль, не совпадающий с основным.
- Включите изоляцию клиентов, чтобы гости не видели друг друга и домашние устройства.
- При желании задайте расписание работы или ограничение скорости.
- Сформируйте QR-код с именем и паролем и сохраните на телефоне.
Подробные шаги вы найдёте в материалах про гостевую сеть и QR-код на этом сайте. Если вы всё же держите открытую сеть, например в магазине при доме, хотя бы отделите её от основной и ограничьте скорость.
Отдельное правило касается времени работы. Если гостевая сеть нужна только в выходные, настройте расписание отключения: тогда в остальные дни она вообще не излучает, а вы не вспоминаете о ней при смене паролей. Периодически обновляйте пароль гостевой сети, особенно после больших визитов.
Если сеть уже открыта и вы это заметили
Бывает, что роутер после сброса или первой настройки остаётся без защиты, а владелец узнаёт об этом позже. Спокойный порядок исправления такой.
- Откройте настройки беспроводной сети и выберите режим WPA2 или WPA3, а если нужна совместимость, смешанный.
- Задайте пароль достаточной длины, лучше фразу из нескольких слов, которую легко набрать.
- Смените пароль администратора роутера: он должен отличаться от пароля Wi-Fi.
- Проверьте список подключённых устройств и найдите незнакомые.
- После сохранения заново подключите свои устройства и обновите пароль на умной технике.
Незнакомые клиенты, увиденные в списке, могут оказаться вашими: телевизоры, колонки и лампы нередко отображаются под техническими именами. Сверьте их с адресами на наклейках устройств, учитывая, что у телефонов и ноутбуков может быть частный адрес, прежде чем делать выводы.