例行做一次网络资产扫描,扫出一台连管理密码都没设的路由器
针对某个海外分支办公室做了一次例行的网络资产扫描,目的只是想搞清楚”现在这个网段里到底接了些什么设备”。扫描本身没有带着具体故障去查,纯粹是为了摸底。结果摸出了一个真正值得警惕的发现:担任网关角色的那台路由器,管理后台从来没有设置过密码。
例行扫描,扫出了计划外的发现
用网络扫描工具对整个网段做一次全量探测,能拿到的信息包括:在线设备数量、每台设备的厂商信息、开放的管理端口(比如某些设备会暴露 HTTP 管理界面)。这次扫描发现,网段里除了预期中的员工电脑、打印机之外,担任出口网关的那台消费级路由器,其 Web 管理界面完全没有身份验证——任何能访问到这个页面的人,不需要任何密码就能直接进入管理后台,修改 DNS、端口转发、无线密码等任何设置。
没有人在找它,但它一直开着门
为什么这类设备容易被漏掉
- 它一直在正常工作——路由器本身承担的联网功能没有任何异常,日常使用完全感觉不出后台没有密码保护这件事;
- 消费级设备很少被纳入企业资产清单的定期审查范围——企业级防火墙、交换机通常有明确的巡检和加固流程,但分支办公室里临时采购、用来”顶一下网络”的消费级路由器,很容易被当作透明设备,装上就不再有人管;
- 没有告警机制——防火墙、EDR 这类设备的异常配置往往有告警可以依赖,但一台默默无闻的消费级路由器的管理界面裸奔与否,不会主动通知任何人。
修复
为该设备的管理后台设置强密码,并确认管理界面没有对公网开放(只能从内网访问)。作为附带动作,同一次扫描顺便核对了网段里其他设备的开放端口和默认凭证情况,避免类似疏漏在别的设备上重演。
教训
- “一直没出过事”不代表”没有暴露面”——这台路由器裸奔的管理后台,可能已经存在了相当长的时间,只是恰好没有被恶意利用,例行扫描的价值就在于把这种运气兑现成一个可以主动修复的问题;
- 消费级设备一旦进入企业网络,就应该被纳入和企业级设备同等的安全基线要求——不该因为它”便宜、临时、够用”就默认降低对它的安全期望,尤其是承担网关角色、直接面向公网的设备;
- 不带着具体故障去做的例行资产扫描,本身就是一种主动安全措施——大多数网络排查都是”出了问题才去查”,但像本例这种”什么都没坏,只是想看看现在有什么”的巡检,往往才是发现这类沉默隐患的唯一机会。