První kroky v administraci routeru

Otevřete prohlížeč a zadejte adresu brány, často 192.168.1.1 nebo 192.168.0.1. Zadejte výchozí přihlašovací údaje z nálepky na spodní straně zařízení. Přihlaste se a hned změňte heslo správce na unikátní řetězec alespoň dvanáct znaků. Přejmenujte SSID na název, který neodhaluje značku routeru ani vaši adresu. Vypněte vzdálený přístup k administraci z internetu, aby se k nastavení nedalo dostat nikdo z venku.

Silné šifrování a heslo k bezdrátové síti

Vyberte v bezdrátovém nastavení režim WPA3‑Personal; pokud router podporuje pouze WPA2, zvolte AES (CCMP) a vyhněte se TKIP. Pokud máte starší zařízení, nastavte přechodný režim WPA2/WPA3. Nastavte heslo pro připojení na minimálně patnáct znaků, kombinujte velká a malá písmena, číslice a symboly · například frázi „Brno-zlute-tramvaje-2024!“ je snadné zapamatovat a obtížné uhodnout. Vypněte funkci WPS, která umožňuje připojení tlačítkem, protože její PIN se dá prolomit hrubou silou za minuty. Skryté SSID nezvyšuje bezpečnost, jen komplikuje připojení legitimních zařízení.

Segmentace sítě pro chytré spotřebiče a hosty

Vytvořte samostatnou hostovskou síť pro návštěvy a všechna IoT zařízení · chytré žárovky, tepelné ventily, kamery nebo robotické vysavače. Tím zabráníte tomu, aby zranitelné zařízení bez aktualizací firmware mohlo skenovat vaše počítače, NAS nebo tiskárny v hlavní síti. Některé routery umožňují nastavit izolaci klientů (AP Isolation) přímo v hostovské síti, což zabrání komunikaci mezi jednotlivými IoT prvky. V praxi to znamená, že pokud se do chytré žárovky z domova v Praze dostane malware, nedostane se k souborům na pracovním notebooku v domácí síti.

Pravidlá údržby a kontrola propojených zařízení

Jednou za měsíc se podívejte do seznamu připojených klientů v administraci routeru a ověřte, že tam nejsou neznámé MAC adresy. Zapněte automatické stahování aktualizací firmware, pokud to router dovoluje, jinak si nastavte kalendářovou připomínku na kontrolu webu výrobce. Vypněte služby, které nevyužíváte · UPnP, Telnet, SSH nebo FTP server v USB portu routeru. V auditech CIAD se ukazuje, že otevřené porty pro vzdálenou správu NASu nebo kamery jsou nejčastějším vektorem útoku na domácí sítě.

Co to znamená: Zabezpečení domácího Wi‑Fi není jednorázový akt, ale sada návyků: silná hesla, moderní šifrování, oddělení rizikových zařízení a pravidelné aktualizace. Tyto kroky zvládne kdokoliv bez speciálního hardwaru a výrazně snižují riziko úniku dat či zneužití sítě pro útoky na ostatní.

Časté dotazy

Jak se dostanu do nastavení routeru, když neznám IP adresu?

V příkazovém řádku Windows zadejte `ipconfig` a podívejte se na výchozí bránu. Na Macu najdete router v Systémových nastavení → Síť → Pokročilé → TCP/IP. Často to je 192.168.1.1 nebo 192.168.0.1.

Co je WPA3 a mám ho zapnout i když mám starší notebook?

WPA3 je nejnovější standard šifrování, který chrání i slabá hesla před odhalením. Pokud máte zařízení starší než 2020, použijte WPA2‑AES; WPA3 zapněte v režimu přechodném (WPA2/WPA3), aby se připojila všechna zařízení.

Proč oddělovat chytré spotřebiče do hostovské sítě?

IoT zařízení často nemají pravidelné bezpečnostní aktualizace a obsahují známé zranitelnosti. V izolované síti nemohou útočníkům sloužit jako most do vašich počítačů, telefonů nebo úložišť dat.

Jak často bych měl aktualizovat firmware routeru?

Ideálně zapněte automatické aktualizace. Pokud router tuto funkci nemá, zkontrolujte web výrobce jednou za měsíc nebo po oznámení kritické zranitelnosti (např. na webu CERT.CZ).