先一句话对齐进度:按照社区里的复盘,黑客攻破了爱快官方云平台,通过云通道给部分设备下发了有害配置。知乎爱快官方近期发布了安全公告,部分路由器出现DNS异常、终端集体断网、重启后复发等问题。哔哩哔哩事件时间线此前已经整理过,今天不重复。
我想说的是评论区里被顶得最高、也最扎心的一个点。一位用了两年爱快的用户留下一连串追问:如果你是网工,给很多家企业部署了爱快为边界路由的网络,出现这次事件,你怎么办?因为没有网,你不能远程控制。每个机房跑一遍吗?在外省怎么办?让客户拉电闸重启设备吗?知乎这段话戳中的,是这次事件真正暴露出来的结构性问题:你的所有远程手段,都跑在路由器自己提供的网上面。路由一趴窝,远程管理页面、SSH、云后台,全部同时失效。
这次最难受的,是「趴窝了却啥也干不了」
先把这次的故障链路按社区里拼出来的版本说清楚(注意,这是用户复盘,不是官方通报)。攻击者攻破云平台之后,通过云通道下发有害配置,最典型的就是改DNS。另一批人DNS没被改,但被推了热补丁,热补丁导致PPPoE定时重拨或者运营商侧重拨之后,路由表建不起来,表现就是宽带还连着、但就是不走流量。知乎
网维博主「A网维备忘录」8月15日的记录就是这个症状:有门店反映网络卡,远程到服务器一看,宽带连接数直接是0,测速却正常,重新拨号之后就恢复了,全国群里也有不少人在反映同样的问题。知乎

同一时段他的另一条记录里,监控表上两条线路的连接数同时归零,旁边正常的线路还挂着几千个连接——这就是这次事件里最典型的画面:线是通的,会话没了。

到8月16日,症状又变了:网络慢、网站打不开,系统日志里全是「DNS服务器重新启动」的记录,他最后的处理办法是升级到3.7.24。知乎
为什么那段话杀伤力这么大?因为软路由玩家的默认安全感来自「我能远程管它」。但这次事件把前提抽掉了:管理入口本身就依赖被管理的那条网络。路由挂了,你人在外地,剩下的选择只有两个——要么跑现场,要么打电话让完全不懂网络的人「拉电闸」。
工作室用户还要多算一笔账。做分流方案的飞鱼团队在事件后的紧急处理视频里专门提醒:对游戏工作室、电商运营、多账号和多设备长期在线的环境来说,终端整体下线或同时重连,可能影响业务稳定性,也可能增加平台风控风险。哔哩哔哩对这批用户来说,这次事件的成本根本不是「断网十分钟」,而是一整批账号的状态异常。
评论区互抄的自救作业:先自保,再自查
事件发酵这几天,评论区其实已经互相拼出了一套自救流程,我把它整理出来。
第一步,临时恢复:重启光猫或路由器。 这次的问题出在「重拨之后建不起路由表」,重启让它重新拨号,大概率能临时恢复。知乎但注意两个词:「临时」,以及「重启后复发」——这次事件里不少人是反复中招的,重启不是终点。哔哩哔哩
第二步,自查有没有中招。 评论区那位两年老用户直接给过自查顺序:先看系统日志里有没有「dns服务重新启动」的字样,再检查DNS和DHCP里的DNS有没有被修改,最后观察下次PPPoE重拨之后能不能正常上网。知乎三步都不需要额外工具,后台点一遍就行。

第三步,看清自己的位置。 这次并不是所有人中招:有用户说自己买的是破解版、早就断开了官方连接,所以毫无感觉;也有4.0测试版用户表示暂时一切正常。但就像评论区有人回的:这次没你,下次呢?知乎已知风险摆在这里,赌的不只是这一次。
顺带交代版本现状:官方一路引导升级到3.7.24,但论坛反馈里22、23、24都有人报小bug,升到24的机器上同样出现了DNS重启日志。知乎加上系统不开源,每个版本到底改了什么没人说得清——这也是这次很多人卡在「到底升不升」的原因。版本选择的账此前已经单独算过,这里不展开,只提醒一句:升级之前,先把配置备份好。
兜底清单:花多少钱,取决于你靠它多狠
下面是这篇文章的核心。这次事件真正该补的,不是一台更强的路由,而是一条不依赖路由自己上网状态的恢复路径。按依赖程度分四档,对号入座就行。
第0档(0元):家里随时有人能重启。 教家里人一句话:拔掉路由电源,等10秒,再插回去。把这句话连同宽带报修电话写在卡片上,贴在路由器旁边。别笑,这次能自己缓过来的用户,靠的基本就是「现场有人」。对大部分纯家用、刷视频看网页的场景,这一档就够了。
第1档(0元,但要动手):把能自动的自动化。 打开定时重启,让最坏情况下它也能自己缓一次;把官方客服、技术支持渠道记下来。但要泼盆冷水:如果问题出在云端下发的配置,定时重启未必救得回来——这次事件本身就是「重启后复发」的例子。所以定时重启是保险丝,不是免死金牌。
第2档(几十到几百元):路由放在异地,没人能替你动手。 这是这次最难受的一群人——路由在父母家、在店里、在机房,人回不去。两条路:其一,很多人当初选爱快就是冲着多线分流去的,那么给第二个WAN口挂一条备用线路,值得认真考虑,多线本来就是爱快公认最强的能力;其二,如果你是替别人维护网络的,给对方留一张「傻瓜自救卡」——关掉哪个开关、等多久、看到什么灯算恢复,三步以内。「每个机房跑一遍吗」那串灵魂拷问,本质就是这步功课没提前做。
第3档(业务用户):兜底标准完全不同。 靠网络吃饭的场景,参考飞鱼团队这次的思路:事件发生之初就分析已知的入侵脚本、在设备上验证紧急处置方案;切换线路时灰度操作,避免全部终端同时掉线、同时重连触发平台风控。业务用户买兜底,买的不是「自动恢复」,是「不出二次事故」。
最后劝退一句:如果你只是家用、人在家、网断了也不耽误什么大事,兜底预算可以是0。这次事件不是100%命中,恐慌性囤设备、连夜换系统,都没必要。
后面值得盯的三个信号
云通道会不会被真正约束。 这次攻击能打进来,是因为云平台下发配置和热补丁的通道一直都在,且官方一直没提供「彻底断开与爱快服务器连接」的选项——这个建议用户提了很多年,一直没做。知乎后续版本会不会松口,是判断爱快还值不值得长期用的关键。
替代系统的真实迁移体验。 评论区已经有人换RouterOS、OPNsense,也有人推荐碧海这类商用系统,还有人直接让硬路由接管拨号。迁移的人多起来之后,真实的坑和成本会陆续浮出来,值得持续看。
版本更新会不会透明化。 这次大量用户卡在「不敢升」,根子是不开源、看不到每个版本改了什么。如果官方愿意公开详细的更新日志,信任还能慢慢修;不愿意,每次出事都会重演一遍这次的犹豫。

这次事件推翻的不是爱快的技术——连弃坑的用户都承认,它的多线分流和流控在所有路由系统里是断档级的好用。知乎它真正推翻的是一个侥幸心理:把所有网络依赖都押在主路由的上网状态上,等它趴窝那天,你能做的就只剩下最笨的那招——拉电闸。兜底方案花多少钱,取决于你有多依赖它,但「有没有兜底」这件事,这次之后不该再有人没想过了。