АйТи Фреш
Главная / Статьи / Сети
Сети

Прошивки роутеров и свитчей никто не обновляет: как забытое сетевое железо становится дырой в периметре

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-10
Прошивки роутеров и свитчей никто не обновляет: как забытое сетевое железо становится дырой в периметре

Открываю очередной аудит у нового клиента — и почти всегда одна и та же картина. Сервера пропатчены, антивирус свежий, а роутер на границе сети живёт на прошивке трёхлетней давности. Никто её не трогал с момента установки. И вот это железо, которое смотрит прямо в интернет, оказывается самым слабым звеном во всей защите.

Почему до роутера у админа не доходят руки

Логика простая: работает — не трогай. Роутер настроили при переезде в офис или при подключении провайдера, прописали статику, пробросили пару портов под 1С или камеры — и забыли. Он не жужжит, не просит перезагрузки, не выдаёт синий экран. Стоит себе в шкафу или под столом у ресепшена, моргает лампочками. Кто вообще о нём вспомнит?

У серверов и рабочих станций есть Windows Update, есть системный администратор, который хотя бы раз в месяц смотрит на список патчей. У сетевого оборудования такого ритуала почти никогда нет. Обновление прошивки — это отдельное действие, руками, с внешнего сайта производителя, часто с перезагрузкой и коротким даунтаймом интернета для всего офиса. А кто будет объяснять бухгалтерии, почему на пять минут отвалился доступ к банк-клиенту, ради какой-то там прошивки?

Добавьте сюда текучку айтишников в маленьких компаниях. Настраивал сеть один подрядчик три года назад, потом сменился поставщик услуг, потом ещё раз. Пароль от админки роутера знает от силы один человек, и то не факт, что помнит. Я лично видел ситуацию, когда у клиента с полусотней рабочих мест никто в компании не мог зайти в веб-интерфейс пограничного Zyxel — пароль потерялся вместе с уволившимся сисадмином, а сбрасывать боялись, вдруг что сломается.

Что на самом деле лежит в этой коробочке

Роутер или свитч — это такой же компьютер, только маленький. Внутри операционка на базе Linux, веб-сервер для админки, набор сетевых сервисов: DHCP, DNS, VPN-демон, иногда FTP или Telnet, оставленный по умолчанию ещё с завода. Всё это код, а код содержит уязвимости, которые находят регулярно. Разница с обычным сервером в том, что производитель не всегда торопится закрывать дыры, а если и выпускает патч, то никто его не ставит.

Возьмите нашумевший VPNFilter — ботнет, заразивший больше полумиллиона домашних и офисных роутеров Linksys, MikroTik, Netgear, TP-Link. Заражённые устройства перехватывали трафик, воровали пароли, а часть могла превратить роутер в кирпич одной командой. Или история с уязвимостями в Zyxel USG и ATP — критическая дыра позволяла выполнить произвольный код без авторизации просто через веб-интерфейс, доступный из интернета. Таких историй за последние пять лет десятки, и почти в каждой второй компании, куда я прихожу на аудит, находится хотя бы один экземпляр из списка уязвимого железа.

Отдельная боль — управляемые свитчи. Их вообще никто не считает за угрозу, ведь они «внутри сети». А зря. Если свитч смотрит в интернет через management-порт с дефолтным паролем или доступен по Telnet из внешнего вида благодаря кривому пробросу портов, через него можно перехватывать VLAN-трафик, устраивать MAC-флуд, сажать собственное правило маршрутизации. Один такой случай был у клиента-производства: старый Cisco Catalyst с включённым Telnet и паролем cisco/cisco достался в наследство от подрядчика, который его когда-то ставил на демонстрацию и забыл выключить сервис.

Цена вопроса: что теряет бизнес

Дырявый роутер на периметре — это не абстрактная угроза из статьи про кибербезопасность. Это конкретный путь внутрь вашей сети, минуя все остальные защиты. Взломали периметровое устройство — получили доступ к внутренним IP-адресам, а дальше видно, что творится в локалке: расшаренные папки, RDP-сессии, camера с паролем admin/admin. У медицинской клиники, куда я заходил на аудит в прошлом году, через уязвимый Keenetic с открытым портом управления злоумышленник вполне мог добраться до сервера с базой пациентов. Не добрался — потому что мы успели закрыть дыру раньше. Но шанс был реальный.

Вторая история — не про взлом данных, а про деньги напрямую. Заражённый роутер может встроиться в ботнет и начать участвовать в DDoS-атаках на чужие ресурсы. Вы даже не заметите — трафик небольшой, интернет не тормозит. А потом приходит письмо от провайдера с уведомлением о блокировке за подозрительную активность, или ваш публичный IP попадает в чёрные списки, и почта компании начинает улетать в спам у всех получателей. Разбираться с репутацией IP-адреса — то ещё удовольствие, недели уходят.

И третье, самое обидное — потеря управления. Есть прошивки с известными уязвимостями удалённого выполнения кода, которые позволяют получить полный контроль над устройством. Взломщик меняет DNS-настройки на роутере — и весь офис начинает ходить на поддельные сайты банков и налоговой при полностью корректно набранном адресе в браузере. Обнаруживается это обычно тогда, когда бухгалтер уже ввела логин и пароль от клиент-банка на фишинговой копии.

Чек-лист: с чего начать аудит прошивок

Шаг первый — инвентаризация. Звучит скучно, но без неё никак. Пройдитесь по офису и составьте список всего, что стоит на границе сети и внутри неё: основной роутер, резервный канал, свитчи (управляемые и неуправляемые — да, их тоже стоит переписать), точки доступа Wi-Fi, VPN-шлюзы, IP-камеры со своим веб-интерфейсом. Для каждого устройства зафиксируйте модель, серийный номер, текущую версию прошивки и дату последнего обновления. Пять минут на устройство, для офиса из 30-50 рабочих мест обычно набегает 10-15 позиций.

Шаг второй — сверка версий с сайтом производителя. Зашли в веб-интерфейс, посмотрели версию прошивки, открыли официальную страницу поддержки этой модели и сравнили с актуальным релизом. Если разница больше года — уже повод насторожиться, больше двух лет — почти гарантированно висят публично известные уязвимости с присвоенными CVE-номерами. Их можно нагуглить прямо по модели и версии прошивки, база NVD (nvd.nist.gov) в помощь.

Шаг третий — проверка открытых портов снаружи. Отдельно, уже не через админку, а глазами атакующего: какие сервисы вашего роутера видны из интернета. Бесплатный сканер типа Shodan или простой nmap с внешнего сервера покажет, торчит ли наружу веб-морда управления, Telnet, SSH, UPnP. У одной юрфирмы, которую мы аудировали, веб-интерфейс Keenetic был открыт всему интернету на 80-м порту — просто потому что при настройкеremote-доступа для одного удалённого сотрудника забыли ограничить его конкретным IP.

Чек-лист: как организовать сам процесс обновления

Дальше — не разовая акция, а процесс. Заведите простую табличку (хватит и Excel) с колонками: устройство, текущая версия, дата последней проверки, ответственный. Раз в квартал — а для критичного периметрового оборудования лучше раз в месяц — кто-то один заходит и сверяет версии. Это займёт час-полтора на весь парк, но убережёт от ситуации «а мы и не знали, что там дыра три года как закрыта производителем».

Перед самим обновлением обязательно снимайте бэкап конфигурации — почти все производители, от Keenetic до Cisco, дают экспорт настроек в файл одной кнопкой. Обновляться лучше в нерабочее время или в обеденный перерыв, когда простой интернета на 3-5 минут никого не разбудит. И да, читайте release notes: иногда обновление меняет поведение NAT или VPN, и после прошивки перестаёт работать проброс порта, который держит удалённый доступ к 1С у бухгалтера на удалёнке. Лучше знать об этом заранее, чем ловить звонок в панике.

Для устройств с активным VPN-туннелем или сайт-ту-сайт соединением (это частая история у компаний с двумя офисами) обновляйте по одному концу за раз и проверяйте, что туннель поднимается заново. У нас в практике было, что после апдейта прошивки на одном Keenetic поменялся набор поддерживаемых алгоритмов шифрования IPsec, и туннель со второй площадкой просто не устанавливался, пока не привели настройки в соответствие на обеих сторонах.

Что делать, если обновить уже нельзя

Отдельная категория — оборудование, снятое производителем с поддержки. Старые модели Zyxel, D-Link, TP-Link, которым по 7-10 лет, часто просто перестают получать патчи, даже критические. Формально устройство работает, физически цело, менять жалко — а обновления нет и не будет. Если это ваш случай, есть три варианта, и я обычно рекомендую сразу оценивать бюджет на замену.

Первый вариант — минимизация поверхности атаки без обновления: отключить все ненужные сервисы (Telnet, UPnP, удалённое управление из интернета), сменить дефолтные пароли, ограничить доступ к админке белым списком IP-адресов. Это не устраняет саму уязвимость в коде, но резко сужает окно для эксплуатации. Второй — вынести устройство за дополнительный периметр, поставить перед ним современный файрвол или хотя бы отдельный NAT-роутер, который примет удар на себя. Третий, и в перспективе самый правильный — просто заменить железо. Современный Keenetic Peak или Mikrotik hEX стоит 8-15 тысяч рублей, это не та сумма, ради которой стоит держать в периметре дырявую железку десятилетней давности.

У одного клиента из сферы торговли мы посчитали: EOL-роутер, который держал VPN для трёх удалённых складов, обновлений не получал уже четыре года. Замена на новую модель с настройкой заняла один рабочий день и обошлась в 22 тысячи рублей вместе с работой. Дешевле, чем один день простоя после инцидента, не говоря уже про утечку данных клиентов.

Частые вопросы

Как часто вообще нужно проверять прошивку на роутере в небольшом офисе?
Для пограничного оборудования — раз в месяц беглая проверка версии, раз в квартал полноценная сверка с сайтом производителя и чтение списка исправленных уязвимостей. Для внутренних свитчей и точек доступа хватает раз в квартал-полгода, они реже становятся первой целью атаки.

Обновление прошивки может что-то сломать в сети?
Может, особенно если меняются настройки NAT, VPN или проброса портов. Поэтому перед апдейтом всегда делайте бэкап конфигурации и обновляйтесь в тихое время, а после — проверяйте ключевые сервисы: доступ к 1С, VPN-туннели, удалённый доступ сотрудников.

У нас старый роутер, производитель его больше не поддерживает. Что делать в первую очередь?
Сначала закройте всё лишнее руками: отключите удалённое управление из интернета, смените заводской пароль, ограничьте админку по IP. Это временная мера. В планах на ближайшие месяцы держите замену на актуальную модель — стоит она обычно 8-15 тысяч рублей и окупается одним предотвращённым инцидентом.

Свитчи внутри сети тоже нужно обновлять, они же не смотрят в интернет?
Да, нужно. Свитч с дефолтным паролем или включённым Telnet — лёгкая цель, если злоумышленник уже проник в локальную сеть через любое другое устройство. К тому же management-порт свитча иногда по ошибке оказывается доступен снаружи из-за неверного проброса на роутере.

Проверим прошивки на всём периметровом оборудовании вашего офиса — бесплатно, за один визит.
Составим список устройств с открытыми уязвимостями и приоритетный план обновлений, без навязывания лишних работ.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи