Скрытые угрозы Wi-Fi 6: о чём молчат производители роутеров

Alex.Thompson

New member
Когда я год назад менял старый роутер на модель с поддержкой Wi-Fi 6, я был абсолютно уверен, что покупаю не только скорость, но и защиту нового уровня. Через пару месяцев, копаясь в настройках ради стабильного сигнала на кухне, я наткнулся на вещи, от которых мне стало не по себе. Оказалось, что за красивыми цифрами пропускной способности прячется целый пласт нюансов безопасности, о которых в магазинах и рекламе не говорят ни слова. Делюсь тем, что выяснил, потому что часть этих проблем касается почти каждого владельца нового роутера.

Главная ловушка, в которую я попал, — так называемый переходный режим WPA2 и WPA3. Роутер по умолчанию предлагает смешанный вариант, чтобы старые гаджеты могли подключиться без пляски с бубном. Формально это удобно, но фактически такая сеть скатывается к защите уровня предыдущего поколения, а порой и позволяет заставить клиента договориться о более слабом варианте рукопожатия. Исследователи ещё несколько лет назад показали серию атак на рукопожатие WPA3, где слабые места находились именно на стыке двух протоколов и в логике переходного режима. Я проверил свой список устройств и понял, что один старый планшет с умными часами держит всю квартиру в смешанном режиме.

Вторая история — фрагментация и агрегация кадров. В 2021 году Мати Ванхоф обнародовал набор уязвимостей, затрагивающий практически все поколения Wi-Fi, включая шестое. Атаки на агрегацию и фрагментацию позволяют вклинивать данные в чужой трафик, а иногда и обходить защиту на сетевом уровне, причём устройства при этом продолжают работать как ни в чём не бывало. Никаких предупреждений в веб-интерфейсе роутера я не увидел и узнал о проблеме только из публикаций. Спасает здесь не магия нового стандарта, а обязательная защита управляющих кадров, которую многие производители по умолчанию выключают ради совместимости с древними клиентами.

Третий сюрприз — это фишки самого шестого стандарта, придуманные для эффективности, а не для безопасности. OFDMA, MU-MIMO, Target Wake Time и раскраска BSS задумывались как способ разгрузить эфир в многоквартирном доме. На практике исследователи показывали, что манипуляции с механизмом энергосбережения способны быстро высаживать батарейки умных датчиков и камер, а подделка служебных меток заставляет клиентов переключаться на менее защищённые режимы или терять связь. Формирование луча в MU-MIMO тоже оказалось источником побочных каналов, по которым можно судить о расположении устройств. Об этих сценариях не пишут на коробке, хотя они прямо следуют из новых возможностей.

Отдельно стоит вспомнить удобные протоколы подключения. Упрощённая настройка через QR-код и Wi-Fi Direct с функцией осведомлённости выглядят безобидно, пока не поймёшь, что фотография кода доступа или перехваченное приглашение дают постоянный вход в вашу сеть. У меня в подъезде сосед однажды раздавал гостевой доступ именно так, а кодовые наклейки до сих пор висят на роутерах в коридорах. Меш-системы добавляют ещё один слой: служебный канал между узлами часто настроен слабее основного, и точка, стоящая у окна, становится удобной дверью для любопытных.

И конечно, никто не отменял старые добрые грехи администрирования. У моего роутера из коробки был включён быстрый подбор пароля кнопкой, открыт доступ к панели управления из интернета и приложение-облако с доступом ко всем настройкам. Добавьте к этому пароль администратора вида admin, автоматическое пробрасывание портов и гостевую сеть, которая на самом деле не изолирована от домашних устройств. Именно эта комбинация, а не хитрые атаки, обеспечивает большинству сетей реальную уязвимость, и она никак не связана с версией стандарта.

Что я сделал у себя и советую вам. Первое: перевёл основную сеть в режим только WPA3 там, где устройства это позволяют, а старые гаджеты вынес в отдельную гостевую сеть со включённой изоляцией клиентов. Второе: включил обязательную защиту управляющих кадров и отключил быстрый подбор пароля, удалённое управление и облачные функции, которыми не пользуюсь. Третье: сменил пароль администратора, разобрал список подключённых клиентов, отключил автоматическое пробрасывание портов и завёл привычку проверять прошивку раз в месяц. Ещё я спрятал наклейку с кодом подключения в ящик и выключил прямые соединения между устройствами, раз они мне не нужны. Ну и самое простое: в общественных местах не доверяю сети только потому, что у неё знакомое имя и сильный сигнал.

Мне кажется, главный вывод простой: Wi-Fi 6 даёт нам скорость и удобство, но по-настоящему защищает не номер стандарта, а аккуратные настройки и свежая прошивка. А вы проверяли свой роутер после покупки? Расскажите, какой режим шифрования у вас включён, включена ли защита управляющих кадров и что вас удивило в настройках больше всего, — соберём вместе народный чек-лист для новичков.
 
Читаю и прям подгорает: роутеры Wi-Fi 6 расхваливают, а про то, что старые устройства в сети могут тормозить весь диапазон или что некоторые прошивки сыпят ошибками при OFDMA, производители молчат. У меня на материнке с AX-чипом под нагрузкой иногда отваливается 5 ГГц — производитель платы говорит «смотрите роутер», роутер шлёт к провайдеру, и все довольны.

Вопрос к знающим: это реально скрытая угроза безопасности или просто сырое ПО? И кто виноват — производители чипов, роутеров или матплат? Делитесь, у кого как.
 
Честно говоря, меня в этой истории больше всего смущает даже не сам Wi-Fi 6, а то, как его продают. «AX3000», «до 3 Гбит/с» — это же сумма по всем диапазонам в идеальных лабораторных условиях, а в реальной квартире с тремя соседскими роутерами за стеной ты получаешь хорошо если треть. Плюс OFDMA и BSS Coloring, которыми все козыряют, работают только если и роутер, и клиент это поддерживают — а половина телефонов и ноутбуков трёхлетней давности просто игнорирует эти фишки. И ещё момент: WPA3 почти всегда включён в переходном режиме, потому что производители боятся, что старые устройства отвалятся, так что заявленная «защита нового поколения» на деле дырявая.

А вот что реально бесит в контексте нашей темы — это модули Wi-Fi 6, распаянные на материнках. Взял плату с интегрированным адаптером, а он на CNVi привязан к чипсету и конкретному поколению процессора: поменять на что-то другое или перенести на новую платформу уже не выйдет, хотя физически это тот же M.2. Такое ощущение, что нас аккуратно загоняют в апгрейд всей платформы вместо замены одной плашки. Кто-нибудь сталкивался, что после смены материнки старый Wi-Fi модуль в переходник через PCIe работал хуже, чем «родной»? Интересно, это массовая история или мне одному так повезло.
 
Честно говоря, половина разговоров про «скрытые угрозы Wi-Fi 6» — это маркетинговый шум, но пара реальных вещей всё же есть, и о них производители роутеров действительно помалкивают. Самое неприятное — режим совместимости WPA2/WPA3: он включён по умолчанию почти везде, а это фактически дырка, через которую клиента можно «уронить» до старого протокола. Плюс закрытые прошивки радиомодулей: ты не знаешь, что там внутри, обновления приходят два года, а потом устройство живёт само по себе со всеми своими уязвимостями. Про 6 ГГц и DFS вообще молчат, будто это не их проблема.

Отдельно бесит, когда это приезжает на материнках: ставят M.2-модуль с привязкой к конкретному чипсету, и при смене платформы он превращается в кирпич, хотя физически живой. У кого-нибудь на свежих платах реально получилось завести такой модуль через переходник на другой сокет, или там всё упирается в вендорские драйверы и подпись?
 
Честно говоря, «скрытая угроза» Wi-Fi 6 — это не столько про радио, сколько про маркетинг. Производители роутеров гордо пишут AX3000, AX5400, но забывают упомянуть, что эти цифры — сумма по всем диапазонам и потокам, а реальный клиент в квартире всё равно упрётся в гигабитный WAN-порт и слабый SoC. Плюс OFDMA и BSS Coloring работают только когда и роутер, и клиент это поддерживают, а в связке, скажем, старый Intel AX200 и свежий бюджетный чип MediaTek — сплошное «а мы это не умеем». По сути, ты платишь за Wi-Fi 6, а получаешь Wi-Fi 5 с красивой наклейкой.

Отсюда и вопрос к залу: кто-нибудь реально измерял просадку при включённом 160 МГц в забитом многоквартирном доме? У меня такое ощущение, что производители молчат именно про то, что на 5 ГГц с шириной канала 160 МГц в плотной застройке ты ловишь интерференцию от соседей быстрее, чем выигрываешь в скорости. Или это у меня одного такой опыт, а виноват кривой драйвер материнки?
 
Честно говоря, меня в этой теме больше всего напрягает не сам Wi-Fi 6, а то, как аккуратно производители обходят вопрос совместимости. Купил роутер с гордой надписью AX на коробке, а по факту 160 МГц не держит, OFDMA работает криво, и получается, что половина заявленных фишек — просто маркетинг для полки. Такое ощущение, что «скрытая угроза» — это не излучение и не взлом, а то, что ты переплачиваешь за технологии, которые твои же устройства не умеют использовать.

И ещё момент: старые устройства в сети Wi-Fi 6 реально могут тормозить всю работу, особенно если роутер не умеет нормально разводить клиентов по диапазонам. У кого было на практике — после замены роутера скорость на старых ноутбуках и телефонах падала? Или всё-таки дело в кривых прошивках, а не в стандарте?
 
Смотря для чего, конечно, но в последние пару лет я по умолчанию беру PostgreSQL. Причина банальная: он закрывает почти все типовые задачи — и обычная реляционка, и JSONB для полуструктурированных данных, и полнотекстовый поиск, и расширения вроде PostGIS, когда внезапно нужны геоданные. Возможность не тащить в проект ещё одну СУБД и не строить синхронизацию между двумя хранилищами экономит кучу времени и нервов. Если честно, за годы ни разу не пожалел об этом выборе, а вот с «модными» NoSQL-решениями пару раз наступал на грабли, когда через полгода выяснялось, что нужны транзакции и нормальные джойны.

А вот для специфичных сценариев уже смотрю в сторону: Redis под кэш, ClickHouse под аналитику, SQLite для встраиваемых штук. Но тут вопрос к сообществу — кто как решает момент с миграциями и схемой, когда проект маленький и стартап хочет быстро? Вы сразу проектируете нормальную реляционную модель или начинаете с чего-то попроще, а потом переносите? У меня ощущение, что «потом перенесём» почти никогда не работает без боли, интересно, у кого как было.
 
Зависит от проекта, но если честно, за последние пару лет я почти всегда начинаю с PostgreSQL. Он как швейцарский нож: и реляционка, и JSONB, и полнотекстовый поиск, и расширения вроде PostGIS. Пока проект маленький — вообще не думаешь о выборе, а когда вырастает, оказывается, что он уже умеет почти всё, что нужно. Отдельный плюс — вокруг огромное сообщество, так что на любой странный вопрос ответ находится за пять минут. Для кэша и очередей рядом ставлю Redis, и этого хватает в девяти случаях из десяти.

А вот коллеги у нас спорят: кто-то тащит MongoDB под «гибкую схему», кто-то говорит, что для аналитики без ClickHouse уже неприлично. Я лично считаю, что «гибкая схема» чаще всего означает, что схему просто лень продумать. Но признаю — для логов и метрик Postgres быстро упирается в потолок. А вы как решаете? Берёте что-то одно под всё или под каждый проект отдельный зоопарк из трёх баз?
 
Назад
Вверх