Как защитить домашнюю сеть и трафик: полный гайд
Домашняя сеть давно перестала быть «парой компьютеров и принтером». Сегодня к роутеру подключены ноутбуки, телефоны, телевизор, колонка, камеры, лампочки, пылесос и часы. Каждое из этих устройств — это вход в вашу частную жизнь, и каждое нужно защитить. Хорошая новость: большую часть угроз закрывают простые, бесплатные действия. Эта статья — большой практический чеклист: от настроек роутера до шифрования трафика и изоляции «умных» гаджетов.
Модель угроз: от кого защищаемся
Прежде чем что-то настраивать, полезно понять, кто и как может навредить. «Защищаться от всего» — путь к выгоранию; защищаться от реальных угроз — путь к спокойствию.
Кто видит ваш трафик
- Интернет-провайдер. Видит все домены, которые вы открываете (через DNS), время и объём трафика. Может продавать обезличенную статистику, выполнять предписания о блокировках и подменять DNS-ответы.
- Соседи и атакующие по Wi-Fi. Слабый пароль Wi-Fi или устаревший протокол шифрования позволяют подключиться к вашей сети и перехватывать трафик внутри неё.
- IoT-устройства. Дешёвые камеры, лампочки и розетки часто содержат уязвимости, не получают обновлений и «звонят домой» на серверы производителя. Взломанное устройство становится плацдармом для атаки на остальную сеть.
- Публичная доступность. Открытый наружу порт (проброс для камеры, NAS или удалённого доступа к роутеру) сканеры находят за минуты. Это самый частый путь взлома.
- Трекеры и реклама. Даже без взлома сайты, приложения и DNS-провайдеры собирают профиль ваших интересов.
Принцип: глубина обороны
Ни одно действие не закрывает всё. Безопасность — это слои: крепкий роутер, шифрование Wi-Fi, приватный DNS, зашифрованный трафик, изоляция ненадёжных устройств и гигиена паролей. Если один слой пробит, остальные держат удар.
Шаг 1. Закаливание роутера
Роутер — это входная дверь в дом. Если она нараспашку, остальное не имеет значения.
Базовый чеклист роутера
- Смените пароль администратора. Заводские
admin/adminизвестны всем. Поставьте длинный уникальный пароль на веб-панель роутера. - Обновите прошивку. Производители закрывают уязвимости в обновлениях. Зайдите в панель и проверьте наличие новой версии; включите авто-обновления, если они есть.
- Отключите удалённое администрирование (Remote Management / WAN-доступ к панели). Управлять роутером нужно только из локальной сети. Доступ к панели из интернета — частая дыра.
- Отключите WPS. Кнопка «быстрого подключения» по PIN уязвима к перебору. Безопаснее вводить пароль Wi-Fi вручную.
- Осторожно с UPnP. UPnP автоматически открывает порты наружу по запросу приложений и игр. Удобно, но рискованно: вредонос тоже может пробросить себе порт. Если не уверены, что это нужно, — отключите.
- Отключите устаревшие протоколы. Telnet, старый SMBv1, доступ по HTTP вместо HTTPS к панели — всё это лучше выключить.
- Закройте лишние проброшенные порты (Port Forwarding). Каждый открытый наружу порт — потенциальная цель. Оставьте только то, чем реально пользуетесь, и желательно за VPN.
Гостевая и IoT-сеть
Современные роутеры умеют поднимать отдельные сети (SSID или VLAN). Используйте это:
- Гостевая сеть — для друзей и временных устройств. Она изолирована от ваших компьютеров и NAS.
- IoT-сеть — для лампочек, розеток, камер и колонок. Если такое устройство взломают, оно не доберётся до ноутбука с рабочими файлами.
Разделение сетей — один из самых недооценённых приёмов: он превращает «взлом чайника» из катастрофы в мелкую неприятность. Подробной практике сегментации посвящён отдельный раздел ниже.
Гостевая сеть и сегментация IoT по VLAN
Главная идея сегментации проста: устройства, которым вы не доверяете, не должны находиться в одной сети с устройствами, где лежат ваши данные. Взломанная камера за 1500 рублей не должна иметь технической возможности «увидеть» ваш ноутбук, NAS или сетевой принтер. Разберём, как это устроено и как настроить на практике.
Зачем вообще делить сеть
В «плоской» сети все устройства находятся в одном broadcast-домене и видят друг друга напрямую: ноутбук, телефон, телевизор, камера, розетка — все на равных. Это удобно (всё «находит» друг друга), но опасно: любое скомпрометированное устройство получает прямой доступ ко всем остальным. Атакующий, захвативший дешёвую IoT-камеру, может сканировать сеть, искать открытые SMB-шары, уязвимые сервисы и перехватывать трафик внутри LAN. Сегментация разрывает эту связность.
Отдельные SSID — первый практичный шаг
Самый доступный уровень сегментации — несколько беспроводных сетей (SSID) на одном роутере:
- Основная сеть — для доверенных устройств: рабочий ноутбук, личный телефон, NAS.
- Гостевая сеть — для гостей и одноразовых подключений. В большинстве роутеров у гостевой сети есть галочка «изолировать клиентов» (client isolation / AP isolation) — включите её: тогда устройства внутри гостевой сети не видят даже друг друга.
- IoT-сеть — отдельный SSID для умного дома. Камеры, лампочки, розетки, пылесос и колонка живут здесь и не имеют доступа к основной сети.
Многие роутеры по умолчанию уже изолируют гостевую сеть от основной — проверьте это в настройках, не полагайтесь на догадки.
Концепция VLAN-тегирования
SSID — это «вид сверху», а под капотом разделение часто реализуется через VLAN (виртуальные локальные сети). VLAN позволяет на одном физическом коммутаторе или роутере создать несколько логически независимых сетей. Работает это так:
- Каждой виртуальной сети присваивается числовой тег (VLAN ID), например
10— доверенные,20— гости,30— IoT. - Трафик внутри одного VLAN не пересекается с трафиком другого, даже если кабели идут через один коммутатор.
- Trunk-порт между роутером и управляемым коммутатором несёт сразу несколько VLAN, помечая каждый кадр своим тегом (стандарт 802.1Q). Access-порт отдаёт устройству уже «чистый», без тегов, трафик одного VLAN.
- Маршрутизацию между VLAN (и правила, кто кого может видеть) определяет роутер. Здесь вы и прописываете: «IoT-сеть имеет доступ в интернет, но не в основную сеть».
На простом домашнем роутере это сводится к привязке каждого SSID к своему VLAN и настройке правил межсетевого экрана. На связке «управляемый коммутатор + роутер с поддержкой VLAN» (например, прошивки уровня OpenWrt) вы получаете полноценную сегментацию с проводными устройствами.
Почему камеры и розетки идут в изолированную сеть
«Умные» устройства — это, по сути, маленькие компьютеры с урезанной и редко обновляемой прошивкой. Причины их изоляции:
- Уязвимости без патчей. Производитель дешёвой камеры может никогда не выпустить обновление. Известная уязвимость остаётся открытой годами.
- Жёстко зашитые пароли. В прошивках встречаются заводские учётные записи, которые невозможно сменить, — их адреса публикуются в базах эксплойтов.
- «Звонки домой». Многие устройства постоянно общаются с облаком производителя, передавая телеметрию. В изолированной сети это хотя бы не угрожает остальным устройствам.
- Плацдарм для бокового движения. Захваченное IoT-устройство — идеальная точка для атаки на остальную сеть: оно всегда включено, его никто не мониторит.
Практическое правило: всё, что вы не стали бы обновлять вручную и чему не доверяете на 100%, отправляется в IoT-сеть. Доступ из IoT-сети в основную должен быть закрыт правилом фаервола по умолчанию, а нужные исключения (например, телефон управляет лампочками) — открываться точечно.
Шаг 2. Безопасность Wi-Fi
Wi-Fi — это радио, которое «слышат» все вокруг. Защита здесь — это в первую очередь шифрование.
Что действительно помогает
- Включите WPA3. Это актуальный стандарт шифрования Wi-Fi. Если часть устройств его не поддерживает, используйте смешанный режим WPA2/WPA3, но не оставляйте чистый WPA или WEP — они взламываются.
- Длинный пароль Wi-Fi. Минимум 12–16 символов, лучше парольная фраза из нескольких несвязанных слов. Это главная защита от соседей и атакующих.
- Отдельные пароли для гостевой сети. Не давайте основной пароль каждому гостю.
Мифы, на которые не стоит полагаться
- Скрытый SSID (hidden network). Скрытие имени сети не делает её невидимой — оно всё равно вещается в эфире, его легко обнаружить инструментами. Зато ваши устройства начинают «искать» эту сеть везде, что само по себе раскрывает её имя. Реальной защиты это не даёт.
- Фильтрация по MAC-адресам. MAC-адрес легко подделать, а перечисленные адреса видны в открытом виде. Это создаёт иллюзию контроля и неудобства для вас, но не останавливает атакующего. Настоящая защита — это шифрование и сильный пароль, а не MAC-фильтр.
Вывод простой: сильный пароль и WPA3 важнее всех «секретных» трюков.
Шаг 3. Закаливание DNS
DNS — это «телефонная книга» интернета: он превращает имена сайтов в IP-адреса. По умолчанию запросы идут к провайдеру в открытом виде, и он видит каждый домен, который вы открываете.
Что сделать с DNS
- Выберите доверенный резолвер. Вместо DNS провайдера можно использовать публичный резолвер с понятной политикой приватности.
- Включите шифрование DNS. DNS-over-HTTPS (DoH) или DNS-over-TLS (DoT) прячут ваши запросы от провайдера и от тех, кто слушает сеть. Многие браузеры и ОС поддерживают это в настройках.
- Избегайте утечек DNS. Даже при включённом VPN запросы иногда уходят мимо туннеля. Это называется утечкой DNS, и из-за неё провайдер по-прежнему видит ваши сайты. Подробно мы разобрали это в статье Что такое утечка DNS.
Проверить, нет ли утечек, можно за минуту: запустите Проверку VPN и тест утечки WebRTC — последний показывает, не выдаёт ли браузер ваш реальный IP в обход туннеля.
Шаг 4. Шифрование трафика
Закрытый роутер и приватный DNS — это половина дела. Вторая половина — само содержимое трафика.
HTTPS везде
Современный веб почти весь зашифрован по HTTPS — обращайте внимание на замок в адресной строке. Установите расширение, принудительно включающее HTTPS, и не вводите пароли на сайтах без шифрования. HTTPS защищает содержимое страниц, но не скрывает сам факт и адрес соединения от провайдера — это закрывает уже VPN.
Зачем нужен VPN в общих сетях
В общей сети (общежитие, коворкинг, кафе, гостиница) рядом могут быть недоверенные устройства и недоверенный администратор. VPN создаёт зашифрованный туннель, и тогда ни сосед по Wi-Fi, ни владелец сети не видят ваш трафик — только факт подключения к VPN. Это особенно важно вне дома, но и дома VPN скрывает домены от провайдера.
Хороший VPN-клиент обязан иметь:
- Kill switch — мгновенно блокирует трафик, если туннель отвалился, чтобы ни один пакет не ушёл напрямую.
- Защиту от утечек DNS, IPv6 и WebRTC.
- Современные протоколы, устойчивые к блокировкам.
Проверить свой текущий IP и геолокацию можно инструментом Мой IP, а корректность подключения VPN — через Проверку VPN. Если выбираете решение, посмотрите GANVAS VPN — он перенаправляет DNS внутрь туннеля и закрывает утечки, в том числе multi-homed на Windows.
Шаг 5. Гигиена устройств
Сеть безопасна ровно настолько, насколько безопасны устройства в ней.
Чеклист устройств
- Обновляйте всё. ОС, браузер, приложения, прошивки. Большинство массовых взломов используют давно закрытые уязвимости, которые жертвы просто не обновили.
- Уникальные пароли везде. Один и тот же пароль на нескольких сайтах — главная причина взломов: утечка с одного сервиса открывает все остальные. Используйте менеджер паролей.
- Проверьте свои пароли. Узнайте, не утёк ли ваш пароль в известных базах, с помощью инструмента Проверка пароля на утечки, а надёжность нового пароля оцените через Проверку силы пароля.
- Включите двухфакторную аутентификацию (2FA). Даже если пароль украдут, без второго фактора в аккаунт не войдут. Предпочитайте приложения-аутентификаторы вместо SMS.
- Настройте приватность браузера. Заблокируйте сторонние трекеры, ограничьте отпечаток браузера. Посмотреть, что о вас выдаёт браузер прямо сейчас, можно через Мой браузер.
Шаг 6. Изоляция IoT и умного дома
«Умные» устройства — самое слабое звено домашней сети. Они дешёвые, редко обновляются и часто имеют известные уязвимости.
Как сегментировать недоверенные устройства
- Отдельная сеть для IoT. Поместите камеры, лампочки, розетки и колонки в отдельный SSID или VLAN, изолированный от компьютеров.
- Не пробрасывайте камеры в интернет напрямую. Если нужен удалённый доступ — делайте его через VPN, а не открытый порт. Открытые камеры массово индексируются сканерами.
- Меняйте заводские пароли на каждом устройстве с веб-панелью.
- Отключайте лишние функции. UPnP, облачный доступ, удалённое управление — если не пользуетесь, выключите.
- Выбирайте производителей, которые выпускают обновления. Устройство без поддержки — это бомба замедленного действия.
Безопасный удалённый доступ к домашней сети
Рано или поздно появляется потребность достучаться до дома снаружи: посмотреть камеры, забрать файл с NAS, подключиться к домашнему серверу. Самое опасное решение здесь — самое очевидное: «проброшу порт на роутере». Разберём, почему так делать не стоит и как сделать правильно.
Почему НЕ нужно пробрасывать порты наружу
Проброс порта (port forwarding) открывает сервис вашего внутреннего устройства прямо в интернет: любой в мире может постучаться на ваш внешний IP и нужный порт. Проблема в том, что «любой в мире» — это в первую очередь автоматические сканеры:
- Shodan и подобные поисковики круглосуточно сканируют весь интернет и индексируют открытые порты. Открытая веб-камера, NAS или роутер-панель попадают в их базу за считаные часы и становятся доступны для поиска любому желающему.
- Ботнеты массово перебирают пароли на найденных сервисах. Камеры с заводскими
admin/adminи NAS с известными уязвимостями захватываются конвейером, без участия человека. - 0-day и непропатченные уязвимости. Даже сильный пароль не спасёт, если в самой прошивке сервиса есть дыра. Открытый наружу порт — это постоянно доступная для атаки поверхность.
Открытый порт камеры или NAS — это одна из самых частых причин взлома домашних сетей вообще. Особенно опасно пробрасывать наружу панель управления роутером или RDP/SSH без дополнительной защиты.
Правильный путь: VPN-сервер вместо открытых портов
Вместо того чтобы открывать наружу каждый сервис, поднимите один зашифрованный вход — VPN-сервер на стороне дома. Тогда снаружи виден только один «тихий» порт, а попав внутрь туннеля, вы оказываетесь в домашней сети так, будто физически дома:
- VPN-сервер на роутере. Многие прошивки (включая OpenWrt и фирменные оболочки) умеют поднимать сервер WireGuard прямо на роутере. Вы подключаетесь с телефона или ноутбука — и видите NAS, камеры и принтер по их внутренним адресам.
- VPN-сервер на отдельном устройстве. Если роутер не умеет, поднимите сервер на NAS, мини-ПК или Raspberry Pi внутри сети.
- WireGuard как разумный выбор по умолчанию. Он быстрый, держит «тихий» UDP-порт, который почти не отвечает на сканирование, и мгновенно переподключается при смене сети на телефоне. Как поднять свой сервер и разобрать конфиг по полям — в подробном гиде WireGuard от А до Я.
Ключевое отличие: при пробросе портов вы открываете наружу множество разнородных сервисов, каждый со своими уязвимостями. При VPN наружу смотрит единственная криптографически защищённая точка входа, а сами камеры и NAS остаются полностью внутри, недоступные для сканеров. Подробнее о том, как туннель закрывает трафик от посторонних, мы писали в статье как зашифровать свой трафик.
DNS-фильтрация и родительский контроль на уровне сети
Мы уже говорили про шифрование DNS, но DNS можно использовать ещё и как фильтр — и не на одном устройстве, а сразу для всей домашней сети. Идея в том, чтобы поставить локальный DNS-сервер, который перехватывает запросы всех устройств и блокирует нежелательные домены ещё до того, как соединение установится.
Как это работает
Когда любое устройство хочет открыть ads.example.com, оно сначала спрашивает у DNS его IP-адрес. Если ваш сетевой DNS-фильтр знает, что этот домен — рекламный или вредоносный, он просто отвечает «такого нет» — и соединение не происходит. Реклама, трекеры и известные вредоносные домены отсекаются на корню, для всех устройств сразу, включая телевизор и телефон гостя.
Pi-hole и AdGuard Home
Два популярных решения, которые ставятся на Raspberry Pi, NAS, мини-ПК или в контейнер:
- Pi-hole — классический сетевой блокировщик на основе списков (blocklists). Перехватывает DNS всей сети, ведёт статистику запросов, показывает, какие устройства куда «стучатся».
- AdGuard Home — похожее решение с более современным интерфейсом, встроенной поддержкой шифрованного DNS (DoH/DoT) и удобными правилами.
Оба дают примерно одно и то же:
- Блокировка рекламы и трекеров на уровне сети — без расширений в каждом браузере.
- Блокировка вредоносных доменов по репутационным спискам — фишинг и известные C2-домены отсекаются для всех устройств.
- Родительский контроль. Можно заблокировать категории сайтов, включить «безопасный поиск», ограничить доступ по расписанию — и это распространяется на все устройства в сети, а не только на те, где стоит специальное приложение.
- Прозрачность. Вы наглядно видите, как часто и куда «звонят домой» ваши IoT-устройства и приложения.
Чтобы фильтр действительно охватывал всю сеть, его адрес прописывают как DNS-сервер в настройках роутера (через DHCP) — тогда все устройства получают его автоматически. Важный нюанс: сетевой DNS-фильтр и VPN нужно согласовать, чтобы DNS-запросы внутри туннеля не обходили фильтр (или наоборот) — проверяйте отсутствие утечек инструментом Проверка VPN.
Шаг 7. Оцените свою приватность
После всех настроек полезно посмотреть на картину целиком. Инструмент Оценка приватности сводит воедино: виден ли реальный IP, есть ли утечки, что выдаёт браузер, — и показывает, где остались слабые места. Это быстрый способ проверить, что слои обороны действительно работают.
Признаки взлома домашней сети и базовый мониторинг
Защита — это не только настройки «один раз и навсегда», но и привычка замечать, когда что-то идёт не так. Большинство компрометаций домашней сети можно поймать по косвенным признакам, не будучи специалистом.
На что обращать внимание
- Незнакомые устройства. Зайдите в панель роутера и посмотрите список подключённых клиентов (DHCP-таблица). Если там есть устройство, которое вы не узнаёте, — это повод разобраться. Полезно периодически сверять список с тем, что реально стоит дома.
- Всплески трафика. Резкий рост исходящего трафика без причины может означать, что устройство стало частью ботнета, рассылает спам или участвует в атаках. Многие роутеры показывают статистику по устройствам.
- Изменённые настройки DNS. Один из любимых приёмов атакующих — подменить DNS-сервер на роутере, чтобы тихо перенаправлять вас на фишинговые сайты. Периодически проверяйте, что DNS в настройках роутера именно тот, который вы задали, а не чужой адрес.
- Самопроизвольные изменения. Сбросившийся пароль администратора, включившийся заново удалённый доступ или WPS, новые правила проброса портов, которые вы не создавали, — всё это тревожные сигналы.
- Замедление и странное поведение. Постоянные «тормоза», переадресации на незнакомые страницы, всплывающая реклама там, где её быть не должно, — иногда симптом компрометации роутера или устройства.
Базовый мониторинг без сложных инструментов
- Регулярно проверяйте список устройств в панели роутера — это самая простая и эффективная привычка.
- Сетевой DNS-фильтр (Pi-hole / AdGuard Home из раздела выше) показывает, куда «стучатся» ваши устройства, и аномалия сразу бросается в глаза.
- Проверяйте свой внешний IP и геолокацию инструментом Мой IP: если данные не совпадают с ожидаемыми, это повод присмотреться.
Что делать при подозрении на компрометацию
Если вы подозреваете, что сеть или роутер взломаны, действуйте по порядку:
- Смените все пароли. В первую очередь — пароль администратора роутера и пароль Wi-Fi. Затем ключевые аккаунты (почта, банки), особенно если они открывались в скомпрометированной сети. Делайте это с заведомо чистого устройства.
- Обновите прошивку роутера до последней версии — взлом мог использовать уже закрытую уязвимость.
- Проверьте настройки роутера на чужие изменения: DNS-серверы, правила проброса портов, удалённый доступ, список администраторов. Удалите всё, чего вы не создавали.
- Сделайте полный сброс роутера к заводским настройкам, если есть сомнения, что вычистили всё, и настройте его заново с нуля по чеклисту из этой статьи.
- Включите 2FA на важных аккаунтах, если ещё не сделали, — чтобы украденные пароли не дали доступа.
- Проверьте устройства на вредоносное ПО и обновите их.
Резервные копии и восстановление
Резервные копии редко считают частью безопасности, но это ошибка. Шифровальщики (ransomware), сбой устройства, ошибочный сброс роутера или удачная атака — всё это уничтожает данные. Безопасность — это не только «не пустить злоумышленника», но и «быстро восстановиться, если что-то случилось». Без бэкапа любой инцидент превращается в катастрофу.
Что именно стоит резервировать
- Конфигурацию роутера. Большинство роутеров умеют экспортировать настройки в файл. Сохраните его после того, как настроите роутер по чеклисту: если придётся делать сброс (например, при компрометации), вы восстановите рабочую конфигурацию за минуту, а не будете вспоминать десятки галочек.
- Важные личные данные. Документы, фотографии, рабочие файлы. Их потеря необратима, поэтому именно с них стоит начать.
- Настройки сетевых сервисов. Конфиги Pi-hole/AdGuard Home, VPN-сервера, NAS — чтобы при переезде или сбое не собирать всё заново.
Правило 3-2-1
Классический принцип надёжного бэкапа:
- 3 копии данных (оригинал плюс две резервные).
- 2 разных носителя (например, внешний диск и сетевое хранилище).
- 1 копия — вне дома (облако или физически в другом месте). Это спасает от пожара, кражи и шифровальщика, который добрался до всех локальных дисков сразу.
О чём не забыть
- Проверяйте восстановление. Бэкап, который ни разу не разворачивали, — это не бэкап, а надежда. Хотя бы раз убедитесь, что из копии действительно можно восстановить данные.
- Шифруйте резервные копии, особенно те, что хранятся в облаке или на переносных дисках, — чтобы их утечка не обернулась утечкой ваших данных.
- Автоматизируйте. Ручные бэкапы делаются один раз и забываются; настроенное по расписанию копирование работает само.
VPN на роутере: защита всех устройств сразу
Всё, что мы обсуждали про шифрование трафика, можно применить ко всей домашней сети одним движением — настроив VPN не на каждом устройстве, а прямо на роутере. Тогда любой подключённый гаджет — телевизор, телефон гостя, IoT-устройство, на которое нельзя поставить VPN-клиент, — автоматически выходит в интернет через зашифрованный туннель.
Плюсы такого подхода: единая точка настройки, защита устройств без поддержки VPN, скрытие доменов от провайдера для всей сети сразу. Минусы и нюансы (выбор протокола, скорость, какие устройства лучше пускать в обход) мы подробно разобрали в отдельной статье — VPN на роутере. Там же — пошаговая настройка и подводные камни.
Финальный печатный чеклист
Распечатайте и пройдитесь по пунктам.
Роутер
- Сменён пароль администратора.
- Прошивка обновлена, авто-обновления включены.
- Удалённое администрирование выключено.
- WPS выключен.
- UPnP выключен (или осознанно оставлен).
- Устаревшие протоколы (Telnet, HTTP-панель, SMBv1) выключены.
- Лишние проброшенные порты закрыты.
Wi-Fi и сегментация 8. Включён WPA3 (или WPA2/WPA3). 9. Пароль Wi-Fi — длинная уникальная фраза. 10. Поднята отдельная гостевая сеть. 11. IoT-устройства в отдельной сети/VLAN.
DNS и трафик 12. Используется доверенный резолвер с DoH/DoT. 13. Проверена утечка DNS и WebRTC. 14. HTTPS-везде включён. 15. VPN с kill switch и защитой от утечек настроен.
Устройства и аккаунты 16. Все устройства обновлены. 17. Пароли уникальные, хранятся в менеджере. 18. Пароли проверены на утечки. 19. 2FA включена на ключевых аккаунтах. 20. Приватность браузера настроена. 21. Приватность проверена общим тестом.
Доступ, мониторинг и восстановление 22. Удалённый доступ к дому — через VPN, а не проброс портов. 23. Открытые наружу сервисы (камеры, NAS) закрыты. 24. Список устройств в роутере периодически проверяется. 25. DNS в настройках роутера сверен и не подменён. 26. Конфигурация роутера сохранена в бэкап. 27. Важные данные резервируются по правилу 3-2-1.
Где здесь GANVAS
Несколько слоёв из этого чеклиста закрывает VPN, и важно, чтобы он был сделан правильно. GANVAS VPN даёт kill switch, защиту от утечек DNS и WebRTC, а также поддержку своих конфигов бесплатно — вы не привязаны к одному провайдеру. Современный протокол VLESS + Reality помогает трафику оставаться неотличимым от обычного HTTPS, что важно при блокировках.
Если хотите начать без оплаты, посмотрите бесплатный VPN. Для настольной системы есть отдельная страница VPN для Windows с закрытием multi-homed-утечек. А чтобы понять, чем решения отличаются друг от друга, загляните в сравнение.
Безопасность дома — это не один героический рывок, а набор простых привычек. Пройдите чеклист один раз, повторяйте раз в несколько месяцев — и большинство угроз обойдут вас стороной.