8月18日,B站一条讲爱快事件的处置视频评论区,有人敲下这么一行字:“openwrt 再次伟大!”。哔哩哔哩
如果你关注软路由有些年头,这句话不会陌生。每次爱快出个更新bug、功能争议,它都会准时出现。但这次不一样——不是bug,是爱快真的被攻击了。
IT之家8月17日援引爱快官方安全公告报道:爱快iKuai路由器系统近期遭受持续攻击,攻击主要影响DNS功能,还针对部分路由强制断网;官方已发布紧急安全更新,强烈建议用户升级至4.0.307及以上版本,不便跨大版本升级的可以安装3.7.24,同样具备最新安全防护能力;发现设备DNS配置被异常修改的,直接联系官方,工程师会协助清理和恢复。IT之家
时间线其实很紧凑。8月15日前后,陆续有门店和网维用户反映"宽带连接数直接显示0"。知乎有给门店做网维的博主在8月16日发帖,日志里DNS服务器反复重启,给出的处置办法是升级到3.7.24。知乎8月17日IT之家报道官方公告。8月18日起,爱快还在持续推送热更新,部分设备可能再次出现重启和网络异动。哔哩哔哩

中招信号怎么自查、两个版本各适合谁,前面几天已经写过,这里不复述。今天想聊的是火烧完之后,评论区吵得最凶的那个问题:
爱快被打了一次,是不是就不能用了?
这次攻击,到底打的是什么
先把一件事说清楚:官方公告只说了"攻击主要影响DNS功能,还针对部分路由强制断网",没有公布攻击的具体入口,源头也明确说"仍不明确"。IT之家所以现在网上任何斩钉截铁说"弱口令进来的"“某某接口被打穿的”,都是推测,先别急着信。
但从症状能推出一些靠谱的东西。DNS被改、终端集体掉线、被强制断网——攻击者要的是"用你的路由器"(比如通过DNS劫持把流量导走),不是"弄坏你的路由器"。再看各社区的反馈,这次反应最集中的是门店和网维场景:游戏工作室、电商运营这类多设备长期在线的环境,被第三方应急方案点名提醒"终端整体下线或同时重连,可能影响业务稳定性,也可能增加平台风控风险"。哔哩哔哩这些设备的共同点,是常年开机、有远程管理需求。
这就引出本文的第一个结论:
路由器的安全事故,多数时候不是"装了什么系统"决定的,而是"暴露了什么面"决定的。
Web管理页直接挂在公网IP上、管理密码还是admin、固件三五年不更新——这三条里占任何一条,都是比"用爱快还是用OpenWrt"大得多的风险变量。这些洞不堵,换到OpenWrt照样中招;RouterOS甚至更惨——它配置门槛高,你更可能稀里糊涂配错了还不知道自己暴露了什么。当然,具体这次攻击是不是走的这条路,要等官方复盘,上面只是基于常识的排查方向。

为什么评论区总在喊"换系统"
既然问题未必在系统本身,为什么爱快每出一次事,"OpenWrt再次伟大"就会被刷一遍?翻了一圈各平台的讨论,换系统派的理由其实就三条。
第一是信任问题。 爱快是闭源商业系统,社区里一直有"破解版固件带后门"的说法。B站一条播放3万多的"锐评各类软路由系统"视频下面,就有人问ikuai不是说有后门吗,高赞回复是这个只针对破解版固件。哔哩哔哩这次被攻击,把这层 old doubt 又翻了出来:闭源系统出了事,你自己查不了代码,只能等公告。这种情绪是真实的,也可以理解。
第二是性能怨念。 B站一条15万播放的《OpenWRT、爱快、RouterOS软路由转发性能深度对比测试》下面,341赞的高赞评论说得很直白:爱快本质上是OpenWrt魔改,但转发性能比原版大幅下降,原因是"特征识别+流控"这个爱快看家卖点在底层默认常开——哪怕你没打开流控选项。哔哩哔哩结果就是爱快跑高带宽、高并发时CPU占用偏高,基本靠x86配置硬顶。对追求转发效率的玩家来说,这是真实存在的槽点。
第三是替代品确实多。 OpenWrt插件生态丰富,iStoreOS有应用商店,QWRT现在能直接装进飞牛NAS,选择不少。
但反方呢?证据也摆一下:
同一条锐评视频下,72赞的最高赞评论是:稳定易用,爱快吧,op包括变种,功能虽可以diy,碎片化严重……爱快虽然性能不说最强,胜在稳定,op纯原版能跑1200M,爱快能跑1100M,一点点性能差异而已。哔哩哔哩
性能对比视频评论区,有给小办公室做网络的集成商现身说法(112赞):我给很多小办公室做网络优化……后来我改爱快,20-30人的便宜工程就上二手D525……问题是他稳定啊,不用管,也没反馈说网络卡。哔哩哔哩
还有OpenWrt用户自己的倒戈:我是嫌弃openwrt的QOS问题太多才后加的ikuai做主路由,单纯做路由器不算附加功能的话,ikuai比openwrt好用很多。哔哩哔哩
以及那句很有代表性的:相信我,你折腾一遍一遍后,最终还是回到爱快这种简单明了、维护方便的系统上的。哔哩哔哩下面立刻有人回:我折腾一遍一遍后,最终还是回到OP。你看,社区内部自己都没吵明白。
把这些争论过滤一遍,结论其实很清楚:
喊换系统的,大部分是情绪;真正决定你要不要换的变量只有一个——你对爱快独占功能的依赖有多深。 流控、行为管理、图形化界面、AC一体管理无线、多线负载均衡,这些是爱快打磨了多年的长板,恰好是OpenWrt生态的短板。你之前用这些用得挺顺,换过去基本等于重学一遍。
那到底谁该换
按现在社区里的证据,我的判断分四类,对号入座。
第一类,该换,而且不用犹豫:在用破解版、修改版爱快固件的人。 "破解固件带后门"的说法一直没被完全证伪,这次攻击又提醒了一遍:你根本不知道自己的固件里被加了什么。爱快官方免费版对家用场景已经够用,换回官方渠道的成本几乎为零,这类人没有任何理由继续将就。
第二类,可以考虑换:需求极简、本来就爱折腾的人。 家里就一条宽带,拨个号、分个IP,流控行为管理一概不用,平时也喜欢研究插件——那OpenWrt或者iStoreOS确实更适合你,这次攻击就当是把原本"有空试试"的计划提前了。但先打个预防针:知乎104赞的高赞回答说得很直白,不建议将OpenWrt作为主路由系统,原因是这东西非常折腾,无论是官方毛坯房、民间版还是自己编译,随着各种功能和插件跑起来,难免遇到大大小小的bug。知乎
第三类,大多数:拿爱快拨号+流控+管AP、平时懒得折腾的,别换。 换系统对你的收益接近零,成本是实打实的:重学配置、重调流控,迁移期还要承担全家断网的风险。你要做的不是换系统,是把三件事做完——升级到4.0.307或3.7.24、给Web管理页换一个强密码、管理界面如果挂在公网上就收进内网或加访问限制。这三件事做好,比换任何系统都更能防住下一次。

第四类,工作室和企业用户:别换,跟官方走。 多账号、多设备长期在线的业务环境,迁移系统牵一发动全身——IP规划、平台风控、重连习惯全要跟着变。官方已经表态在逐一联系受影响用户协助清理和加固,DNS有异常的直接走官方渠道,比自己折腾快。
真要换,先把这份迁移清单收好
如果你属于前两类、铁了心要搬,别直接格式化。这次评论区就有现成教训:有用户升级新版本后DDNS不能用了,把DDNS挪到别的设备上才消停。哔哩哔哩升个版本尚且会丢东西,跨系统迁移只会更多。
动手之前,建议把下面这几样逐项截图或抄下来:
宽带账号密码(多拨、多线的每一条都要)
端口转发规则和DMZ设置
静态DHCP绑定——NAS、摄像头、打印机这些设备的地址不能变
DDNS配置,很多人的远程访问全靠它
VLAN和子网规划
流控和限速策略——换到OpenWrt要自己配QoS,这是迁移里最大的坑
VPN、WireGuard等远程接入配置
另外,PVE、ESXi里跑爱快的玩家有个天然优势:原虚拟机别删,新开一个OpenWrt虚拟机并行跑两天,确认全家设备上网、远程访问都没问题再切流量,出问题秒回滚。
接下来值得盯的三个信号
这件事还没完,有三个信号值得继续观察:
官方会不会公布攻击入口的复盘结论。 这决定你具体该加固什么:如果确认是弱口令,全网改密码;如果是某个接口漏洞,就对照自己有没有暴露它。
爱快4.0的稳定性。 目前评论区有少数用户反馈升级后出现多拨失效等问题。哔哩哔哩样本不大,也说不清是本次攻击的余波还是4.0自身的bug。观望的人可以先看两周再动手。
爱快会不会借这次事件把默认安全设置提上去,比如管理页暴露公网时默认告警、强制强密码。如果一次攻击能推动家用和门店网关的安全默认值整体抬高,那这件事就不全是坏事。
最后说一句。这次爱快被攻击,对软路由圈来说更像一次"车主遇到气囊弹出"——正确反应是去做一次全面检查,而不是当场换品牌。这件事真正该带走的教训不是"哪个系统更安全",没有绝对安全的系统;而是软路由从来不是设置一次就能忘十年的设备:改密码、收暴露面、勤更新,一年花十分钟,比换任何系统都管用。