这两天软路由圈最大的事,就是爱快(iKuai)被打了。
先给没跟进的朋友把时间线捋一下,信息来自爱快官方论坛公告、IT之家报道和知乎、B站社区的讨论:
8月15日前后,爱快安全团队在官方论坛发文,确认爱快 iKuai 路由器系统近期遭受持续攻击,攻击具体源头目前仍不明确,官方称已采取反制措施。微博
攻击主要影响 DNS 功能,并针对部分路由强制断网;官方通过异常行为样本分析,已定位到部分受影响客户。微博
官方建议尽快升级,社区流传的公告摘要提到推荐升级到 4.0.307 及以上版本,不便大版本升级的可安装热更新补丁。知乎
截至 8月18日,爱快仍在持续推送热更新,部分用户反馈 DNS 异常、终端集体掉线、重启后复发的问题还没完全消失。哔哩哔哩

注意两点:攻击源头和具体利用的漏洞,官方都还没有公布;"已定位受影响客户"说明受影响的是部分用户,不是全网。所以下面说的所有动作,都是按"不确定自己是否中招"的防御姿态来的,不传恐慌。
为什么说 OpenWrt 用户也别当看客
可能有人觉得:我主力是 OpenWrt,爱快的事与我无关。
真不一定。国内软路由最主流的方案就是"爱快主路由 + OpenWrt 旁路由/二路由"——知乎上"为啥软路由大多都是爱快加 OpenWrt 的组合"这个问题有上百万浏览,不是没有原因的:爱快负责拨号、多线分流、流控,OpenWrt 负责插件和可玩性,各取所长。知乎
问题在于,这个组合里,爱快是主路由,它握着三样东西:PPPoE 拨号、DHCP 分配、DNS 下发。这次攻击恰恰打的就是 DNS 和连接管理。也就是说:
主路由的 DNS 一旦被篡改,全网设备的域名解析都会被带偏,你在旁路由上配的 DNS 优化、去广告规则都拦不住上游下发的错误结果;
主路由被强制断网或反复重启,旁路由挂得再稳,全家/全工作室照样掉线;
旁路由的价值是"流量经过我时做处理",它没有能力保护主路由本身不被入侵——旁路由救不了主路由,这是很多组合党没认真想过的一件事。
所以只要你的网络里有爱快,哪怕只是拨号用的主路由,这次的自查清单就跟你有关。
现在就值得做的四件事(爱快侧)
升级:登录爱快后台确认版本,能升到 4.0.307 及以上就直接升;暂时不方便升大版本的,按官方渠道安装热更新补丁。升级前记得备份配置。知乎
查 DNS:检查爱快的 DNS 设置和 DHCP 下发给终端的 DNS 是否是你自己配置的地址,有没有出现陌生 DNS;终端上随机抽几台设备 nslookup 常用域名,看解析结果是否正常。
换口令:把爱快后台管理密码改掉,顺便确认管理页面没有暴露在公网。这类持续攻击事件里,弱口令和暴露的管理口历来是最常见的突破口。
观察 48 小时:升级后留意是否还有 DNS 异常、终端集体掉线、无故重启。有工作室、多账号长期在线需求的朋友,建议先在非高峰时段操作,并准备好回退方案。哔哩哔哩

要不要借这次机会转全 OpenWrt?先想清楚三件事
每次闭源路由系统出事,"是不是该全换 OpenWrt"就会被拿出来讨论一次。这次也不例外。我的建议是别急着冲,先过三关:
第一,想清楚你要放弃什么。 爱快在组合方案里承担的活——多线接入、按协议/IP 分流、精细流控、行为管理——在 OpenWrt 上要自己拼:多拨要配 mwan3,分流要上策略路由或第三方插件,流控要 SQM 或自编译方案。单线宽带的家庭用户转过去很顺滑,靠爱快分流吃饭的多线工作室,迁移成本完全不是一个量级。
第二,别把"开源"直接等于"安全"。 这是最容易产生的误解。OpenWrt 的好处是代码可审计、漏洞有社区跟进、安全公告公开透明(这一点确实是这次爱快事件里大家讨论最多的对比项),但 OpenWrt 主线和 LuCI 同样出过安全公告,打补丁这件事一点不能省。更现实的风险在第三方固件:各种"精简版""增强版"固件里预装的插件来源不明,才是家用 OpenWrt 更大的攻击面。转过去不等于进了保险箱,只是把安全主动权拿回自己手里——前提是你真的会打理。
第三,迁移要在"平时"做,不要在"战时"做。 现在爱快事件还在发酵、热更新还在推,官方修复动作很快。除非你已经确认中招且升级无效,否则更稳妥的节奏是:先把爱快升级加固、观察一周,等事件定性清楚了,再决定是继续用爱快做主、还是排期做全 OpenWrt 迁移演练。网络这种基础设施,换方案的成本大头从来不是刷机那半小时,而是排障和回退。
一句话总结我的分级建议:
家庭单宽带、爱快只当拨号用:这次事件是个很好的换血契机,可以开始规划 OpenWrt 做主路由(25.12 稳定版生态已经比较成熟,连 iStore 商店都完成适配了),但不必这两天仓促动手。酷友社哔哩哔哩
多线分流、工作室、依赖爱快流控:升级 + 加固 + 观察,迁移另立项目慢慢评估。
纯 OpenWrt、没有爱快:看个热闹,顺手做一遍下面的自查。

顺手把自家的 OpenWrt 也查一遍
别人的事故是最好的安全检查表。趁这波热度,给 OpenWrt 做个五分钟自查:
管理入口:LuCI 和 SSH(dropbear)是否只监听 LAN?WAN 侧有没有手滑开过管理端口?
密码:root 是不是还是弱口令或者跟别处重复的密码?
固件来源:你用的是官方/ImmortalWrt/iStoreOS 这类有明确维护方的固件,还是来路不明的"大神修改版"?后者预装插件的行为没人给你背书。
更新习惯:多久没 sysupgrade 了?OpenWrt 的安全公告和 point release 值得养成定期跟进的习惯。另外注意 25.12 起包管理已经从 opkg 换成了 apk,跨大版本升级前先看升级说明,别直接保留配置硬刷。酷友社
端口暴露:从外网扫一眼自己的公网 IP,确认没有意外开放的服务。

后面值得盯的信号
爱快官方是否会公布攻击源头和漏洞细节(这决定事件是针对性攻击还是普遍性漏洞);
4.0.307 和热更新推送后,社区反馈的复发率是否下降;
OpenWrt / ImmortalWrt / iStoreOS 社区是否有配套的迁移指引或针对类似攻击面的加固建议。
有跟进我会再更新。也欢迎评论里聊聊:你家/你工作室是爱快+OpenWrt 组合吗,这次升级之后还稳不稳?