这几天爱快被攻击的事,该知道的你们都知道了:官方8月15日在论坛发公告,说iKuai系统近期遭受持续攻击,主要打DNS功能,还会让部分路由强制断网。微博8月17日IT之家把话挑明——尽快升级到4.0.307及以上,不方便跨大版本的,装3.7.24也一样带最新防护。微博

我翻了这两天的社区,发现一个新情况:不少人已经升完了,然后开始问第二个问题——“升完就安全了吗?”
先把事实摆清楚。这次官方公告里有一句话很容易被忽略:攻击的具体源头目前仍不明确,官方也没公布攻击走的是哪条路。微博也就是说,4.0.307这个补丁修的是已经被确认的漏洞,但你的路由器暴露在公网的管理页、几十年没改过的admin密码、来路不明的插件,这些是独立于这次漏洞的攻击面——补丁管不到它们。
平时没人盯这些,是因为没出事。这次出事等于免费提醒了一遍:趁着手痒,把下面5个地方顺手改了。
第一件:admin密码还没改的,30秒先把它改了。
爱快装机的默认用户名密码就是admin,软路由圈里一半人装完就没改过。管理后台一旦被猜进去,这台路由器就不姓你了——改DNS、加规则、看内网,全都能干。这是所有路由器安全帖的第一条,但真正做了的人没几个。后台找到管理员密码设置,换个长密码,半分钟的事。
第二件:管理页面别让公网看见。
如果你没有"人在外面还要进路由器后台"的需求,WAN口方向的管理访问就没有理由开着。爱快本身带ACL/防火墙规则,可以限制管理页面的访问来源;更省事的做法是干脆关掉外网访问,需要远程管理的时候走自己家里的VPN或者内网穿透回来,别把后台直接挂在公网上。知乎有公网IP、平时还做端口转发的朋友,这一条重点查——你每多开一个口,扫描器就多一个敲门的入口。
第三件:DNS配置升级完要复核一遍。
这次攻击打的恰恰就是DNS。升完级别直接关掉页面,进DNS设置看一眼当前值是不是你自己配的、有没有被改动的痕迹。建议手动指定可靠的上游DNS,别让它处于"谁都能改"的状态。官方公告里专门提了一句:如果发现DNS配置被异常修改,立即联系爱快官方,工程师会协助清理恢复——这个通道是现成的,别自己瞎猜。微博

第四件:插件和第三方脚本,做一次减法。
先说明:官方没有公布这次攻击跟插件有没有关系,我不下这个结论。但工作室圈子里这两天的应急讨论,话题基本都绕着插件和脚本工具转。道理很简单:每一个第三方插件、每一段来路不明的脚本,都是在你的网关上加一个新的攻击面。趁这次,把不用的插件下掉,要用的确认来源可靠。软路由玩的是功能多,但网关这台机器,功能做减法才是加分。
第五件:把"看一眼日志"变成习惯。
这次最先发现不对劲的,是一线网维:有门店反映网络卡,远程上去一看,宽带连接数直接是0,测速却正常,重新拨号才好——这个"连接数归零但测速正常"的信号,全国群里有不少人遇到过。知乎家用场景没那么极端,但思路通用:爱快后台有日志和在线终端列表,偶尔扫一眼有没有陌生设备、陌生登录记录,比等全家断网了再排查省事得多。


最后说下这个事件还没完。截至8月18日,爱快还在持续推送热更新。社区里也有设备出现重启和网络异动的反馈。哔哩哔哩接下来值得盯三个信号:官方会不会发完整的事件复盘报告、热更新推送是否收敛、DNS异常还复不复发。这三个信号齐了,这事才算真正翻篇。
一句话收尾:软路由是全家网络的门,装好不是终点。这次攻击给所有爱快用户提的醒,不该只值一次升级。