爱快这次被攻击之后,评论区的风向有点变了。
前几天大家还在问"补丁怎么打"“不更新会怎样”,现在你打开小红书那篇讲爱快DNS劫持的帖子,热评已经变成这样:有人直接甩出一句"这玩意有后门",有人劝"从不用国产,老是出问题了才想要换"。小红书底下跟着有人递替代品:“RouterOS网速是最稳定最快的”“我用ros”。知乎上,“爱快路由器系统为何如此垃圾”"ROS那么难用,爱快不好用吗"这类老问题也被重新翻了出来。
安全事件之后想换系统,这心思完全能理解。但"逃离爱快"这个动作,我建议你先别跟风,把事实摆清楚,再把账算明白。
先把事实和猜测分开
有实据的事实是这些:爱快安全团队8月15日在官方论坛发文,承认爱快iKuai路由器系统近期遭受持续攻击,攻击的具体源头尚不明确,官方已采取反制措施。微博本次攻击主要影响DNS功能,还针对部分路由强制断网,官方通过对异常行为的样本分析,已定位到部分受影响客户,技术支持正在逐一联系。微博
用户侧反馈的症状也对得上:有网维博主说,门店反映网络卡,远程到服务器一看,宽带连接数直接是0,测速却正常,重新拨号才恢复。知乎另一位博主发现爱快系统日志里连续出现DNS服务重新启动的记录,网络缓慢、网站打不开,升级到3.7.24后解决。知乎B站上还有人反馈终端集体断网、重启后复发,而且这两天爱快一直在推热更新,部分设备可能再次出现重启和网络异动。哔哩哔哩

而评论区传得最凶的"后门"一说,目前没有实据。官方承认的是"被外部攻击",不是"系统有后门"。还有用户质疑爱快的云管理下发机制,“无云服务也可以下发配置,没有边界”。小红书这个问题值得问,也值得官方回应,但在有结论之前,它只能放在"疑问"栏,不能放在"结论"栏。
这个区分不是咬文嚼字,它直接决定你下一步该怎么走:如果是"被攻击",打补丁加收口就能应对;如果是"机制有问题",那才需要考虑换系统。目前的证据,更偏向前者。
换系统到底能解决什么风险
说句公道话,这次攻击能闹这么大,确实暴露了爱快的几个结构性问题。一是用户盘子太大,从家用x86软路由到门店、网吧、工作室和中小企业网络都在用,装机量越大,越容易被攻击者优先盯上;二是爱快闭源,用户没法自己审计代码,出了事只能等官方通报;三是云管理意味着确实存在一条"统一触达大量设备"的通道,攻击者是否利用了它尚无定论,但这个疑虑本身已经足够动摇信心。
所以换到RouterOS或者OpenWrt,确实能换掉一部分风险:开源透明,没有统一的云下发,装机量小,不容易被集火。
但也别把换系统当成买保险,风险只是换了个形态。OpenWrt的插件生态鱼龙混杂,不少插件靠个人维护,出不出补丁看作者心情;ROS稳定,但它的学习门槛本身就是安全隐患——配置错误比漏洞更危险。知乎上有人写长文吐槽"我受不了你们这群玩routeros的人了",说自己被ROS的配置折磨到怀疑人生。知乎而一位老玩家的评价更实在:ROS是难用,但是设置完就不用管了,特别是ROS的硬路由,那是路由器的天花板;爱快性能对比下来差,比如小包转发能力。知乎你看,每个系统都是拿一部分东西换另一部分东西。
换系统的三笔账,比你想象的重
第一笔是配置迁移。爱快用户真正依赖的不是"能上网",而是DPI流控、多线负载均衡和多拨、AC+AP统一管理、门店认证这些能力,它们在ROS或OpenWrt里没有一键迁移的路径,每一项都要重做。家庭用户损失的也许只是流控可视化和手机APP的便利,但开工作室、开店的,损失的是整套运维体系。而且爱快的功能生态还在往外长,路由系统上可以加Docker功能,Home Assistant这类应用可以直接装在路由里,这些扩展能力换系统之后同样归零。知乎

第二笔是学习成本。ROS的WinBox和bridge、mangle、队列树这套概念体系,是出了名的陡峭。

OpenWrt看着好上手,可真要玩明白VLAN、分流、去广告,需要的网络知识一点不少。评论区都在说ROS稳,却很少有人提自己学它时熬的夜。
第三笔是生态和售后。爱快是一套打包方案:免费系统、官方社区、开箱即用的硬件。换ROS,要么买MikroTik的硬件,要么自己找x86装机,出了问题全靠自己排查。另外得说一句,这次"逃离情绪"不全是这次攻击带来的,底下埋着旧账。知乎上一直有人吐槽爱快免费版:“某个阶段免费版搞出来一堆劫持+PCDN业务”“广告和劫持一直说不清道不明”“流量分析不能关闭,浪费CPU”。知乎知乎不满早就在积累,这次攻击只是把引线点着了。
那到底谁该换,谁其实别动
我给分个类。
适合换的:家里就一台路由,需求简单,就是拨号、WiFi、少量端口转发和远程访问,本来就爱折腾,或者已经有OpenWrt使用经验的,迁移成本可控。还有一类是"闭源"在心里就是个疙瘩的,换开源买个心安,这个价值我也认。
不建议换的:一是门店、网吧、工作室这类多设备商业场景,爱快的集中管理、AC+AP和认证体系,换成ROS的成本完全不在一个量级,而且现在还在攻击的风口上,最不适合动地基;二是不能接受断网的人,迁移意味着至少一次完整断网,配置卡住了可能一晚回不来,拿全家网络去赌一个"理论上更安全",不划算。
中间还有一条路:爱快主路由+OpenWrt旁路由的组合,社区早就验证过了,爱快管拨号、流控和WiFi,插件、去广告这些放旁路由上。你要是对爱快不放心,不妨反过来想:把主路由的负担降下来,敏感业务挪到旁路,成本比换系统低得多。
真打算搬,先记住三件事
第一,别把老系统格了,留着爱快的系统盘或者导出配置备份,迁移不顺随时能回退。第二,挑时间:爱快现在还在推热更新,设备本身可能异常重启,别叠加系统迁移,等这波过去再动手。第三,分两步搬:新系统先以旁路由或纯拨号测试的方式接进来,稳定跑几天,再切主路由,不要一次性全切。
选择留守的,路径也清楚:尽快打补丁,官方建议升级到4.0.307及以上版本,3.x线以官方最新发布为准,网维博主实测3.7.24能解决DNS重启问题。知乎知乎然后把朝公网的口子收一收:管理端口别裸奔在公网,默认密码别继续用。

还有个历史经验值得留意:爱快的大版本升级本身就出过岔子,今年6月有用户反馈4.0.300升级后路由器无法使用,只能本地重新配置,等到4.0.301才恢复正常。小红书所以这次升级如果你是3.x跨4.0的大版本跳跃,能现场操作就别远程操作。
最后,留几个值得盯的信号
一是爱快会不会给出这次攻击链路的更详细说明,尤其是云管理机制的疑问,值得官方正面回应;二是会不会有第二波攻击或新的热更新;三是4.0.307升级之后有没有新问题冒出来。盯迁移帖的,可以留意社区有没有人做出爱快配置到ROS或OpenWrt的对照表,那种东西一旦出现,迁移的时机就成熟多了。
评论区有条网友留言说得挺好:网络安全漏洞往后还是会越来越多的,有条件还是上安全一点的硬件或者授权定制比较好。哔哩哔哩这次事件真正该留下的,不是"选哪个系统"的标准答案,而是一套习惯:常备份、少暴露、勤打补丁。