Kotiverkko ja nopeus
Reititin selitettynä: asetukset joilla on oikeasti väliä
Reititin on neljä laitetta yhdessä kotelossa. Näin ymmärrät NAT:n, DHCP:n ja palomuurin ja tiedät, mitkä asetukset kannattaa käydä läpi ja missä järjestyksessä.
Lyhyt vastaus
Kotireititin hoitaa neljää eri tehtävää: se reitittää liikenteen kotiverkon ja operaattorin välillä, muuntaa osoitteet (NAT), jakaa laitteille sisäiset osoitteet (DHCP) ja toimii wifi-tukiasemana. Turvallisuuden kannalta olennaisia asetuksia on vain kourallinen, ja ne kannattaa käydä läpi tärkeysjärjestyksessä: ylläpitosalasana, ohjelmistopäivitys, etähallinnan sulkeminen, salausmenetelmä ja WPS. Loput asetukset vaikuttavat lähinnä nopeuteen ja mukavuuteen.
Sisällys
- Neljä laitetta yhdessä kotelossa
- NAT ja palomuuri: miksi kotiverkko on ulkoa umpinainen
- DHCP: mistä laitteet saavat osoitteensa
- Tarkistusjärjestys: mitkä asetukset ovat oikeasti tärkeitä
- WPA3, WPA2 ja siirtymätila
- Vierasverkko ja se mihin se oikeasti auttaa
- Taajuudet, kanavat ja verkkonimet
- Operaattorin laite vai oma laite
- Mesh ja milloin siitä on hyötyä
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Kotireititin on yksi kotelo, jonka sisällä on neljä eri laitetta. Kun ymmärtää mitä kukin niistä tekee, reitittimen asetussivun kymmenet valikot lakkaavat olemasta sekava lista ja jakautuvat kahteen ryhmään: niihin, joilla on turvallisuuden kannalta merkitystä, ja niihin, jotka vaikuttavat lähinnä nopeuteen tai mukavuuteen.
Ensimmäiseen ryhmään kuuluu noin viisi asetusta. Ne käydään läpi alempana tärkeysjärjestyksessä. Sitä ennen kannattaa katsoa, mitä laite oikeasti tekee, koska muuten ohjeet jäävät irrallisiksi säännöiksi.
Neljä laitetta yhdessä kotelossa
Reititin siirtää liikennettä kahden verkon välillä. Toinen verkko on koti, toinen operaattorin verkko ja sitä kautta koko internet. Reititin tietää, mitkä osoitteet ovat sisällä ja mitkä ulkona, ja lähettää jokaisen paketin oikeaan suuntaan.
Kytkin yhdistää laitteet keskenään. Se on syy siihen, että kotona oleva tulostin näkyy kannettavalle ilman että liikenne käy internetissä. Nykyreitittimessä kytkin kattaa sekä lankaportit että langattomat laitteet.
Tukiasema muuttaa verkon radioaalloiksi. Tämä on se osa, jota arkikielessä kutsutaan wifiksi. Se on toiminnallisesti täysin erillinen reititysosasta, ja siksi tukiaseman voi ostaa erikseenkin.
Palomuuri päättää, mikä liikenne saa ylittää kotiverkon ja internetin rajan. Kotireitittimissä sääntö on käytännössä aina sama: sisältä ulos saa, ulkoa sisään ei ilman erikseen avattua reikää.
Näiden lisäksi laatikossa on usein modeemi tai kuitupääte, joka muuttaa signaalin siihen muotoon jota liittymä käyttää. Se on operaattorikohtainen osa ja usein syy siihen, ettei operaattorin laitetta voi vain heittää pois.
NAT ja palomuuri: miksi kotiverkko on ulkoa umpinainen
Kotiverkon laitteilla on yksityiset osoitteet, tyypillisesti muotoa 192.168.1.x. Näitä osoitteita ei reititetä internetissä lainkaan, vaan ne on varattu paikalliskäyttöön. Koko kotiverkkoa edustaa ulospäin yksi ainoa julkinen osoite, joka on reitittimen wan-puolella.
Osoitteenmuunnos eli NAT hoitaa käännöksen. Kun kannettava avaa yhteyden, reititin kirjaa taulukkoonsa, että tietty portti julkisessa osoitteessa vastaa tätä sisäistä laitetta ja tätä yhteyttä. Kun vastaus palaa, reititin katsoo taulukosta minne se kuuluu. Julkisen ja yksityisen osoitteen ero on selitetty tarkemmin IP-osoitteen perusteissa.
Tästä syntyy sivutuotteena suojaa. Ulkoa tuleva paketti, joka ei liity mihinkään taulukossa olevaan yhteyteen, ei ohjaudu minnekään, joten se hylätään. Käytännössä siis kotiverkon laitteisiin ei pääse internetistä käsiksi ilman erillistä asetusta.
Tämä ei silti tee NAT:sta palomuuria. Ero on tarkoituksessa: NAT hylkää tuntemattoman paketin siksi ettei tiedä minne panisi sen, palomuuri siksi että sääntö kieltää. Kaksi asetusta purkaa suojan tarkoituksella. Portinohjaus avaa pysyvän reiän tiettyyn sisäiseen laitteeseen, ja UPnP antaa sovellusten avata reikiä itse ilman että käyttäjä tietää siitä. UPnP kannattaa sulkea, jos mikään käyttämäsi laite ei sitä vaadi. Jos jokin peli tai valvontakamera lakkaa toimimasta, syy löytyy yleensä nopeasti.
DHCP: mistä laitteet saavat osoitteensa
Kukaan ei syötä kotona osoitteita käsin, koska reititin jakaa ne. DHCP on protokolla, jossa verkkoon liittyvä laite huutaa "tarvitsen osoitteen" ja reititin vastaa tarjouksella. Tarjous sisältää osoitteen lisäksi verkon peitteen, oletusyhdyskäytävän ja nimipalvelimen osoitteen.
Osoite on vuokralla määräajan. Kun puolet ajasta on kulunut, laite pyytää jatkoa, ja yleensä saa saman osoitteen takaisin. Siksi kotiverkon osoitteet näyttävät pysyviltä, vaikka ne eivät teknisesti ole.
Yksi asetus tästä osiosta kannattaa tuntea. Reititin kertoo laitteille, mitä nimipalvelinta käytetään. Jos vaihdat kyseisen asetuksen reitittimestä, muutos koskee kaikkia kodin laitteita kerralla, myös niitä joissa ei ole omia asetuksia. Se on ainoa paikka, josta esimerkiksi lapsille tarkoitettu sisältösuodatus saadaan kattamaan koko koti.
Tarkistusjärjestys: mitkä asetukset ovat oikeasti tärkeitä
Järjestys ei ole mielivaltainen. Jokainen kohta suojaa niitä, jotka tulevat sen jälkeen.
- Vaihda hallintaliittymän salasana. Oletustunnukset ovat laitemallikohtaisia ja julkisesti tiedossa. Jos hyökkääjä pääsee hallintaan, kaikki muut asetukset ovat hänen käsissään. Käytä pitkää satunnaista salasanaa ja tallenna se salasanojen hallintaohjelmaan. Tämä salasana on eri asia kuin wifi-salasana.
- Asenna ohjelmistopäivitys ja kytke automaattipäivitys. Reitittimen haavoittuvuudet ovat arvokkaita, koska laite on aina päällä ja näkyy internetiin. Päivittämätön reititin on tavallisin tapa, jolla kotiverkko päätyy osaksi bottiverkkoa.
- Sulje etähallinta internetistä. Traficomin ohje nostaa tämän yksittäisistä asetuksista suurimmaksi riskiksi. Hallintasivun kuuluu näkyä vain kotiverkon puolelle. Jos tarvitset pääsyn kotoa poissa ollessasi, tee se valmistajan pilvipalvelun kautta tai vpn-yhteydellä, ei avaamalla hallintaporttia.
- Valitse salaukseksi WPA3 tai WPA2. Vanhemmat vaihtoehdot WEP ja WPA ovat murrettuja eikä niitä pidä valita, vaikka valikko ne yhä tarjoaisi.
- Poista WPS käytöstä. Se on painonapilla tai kahdeksannumeroisella koodilla tapahtuva liittäminen. Koodiin perustuva menetelmä tarkistetaan kahdessa osassa, mikä pudottaa arvausten määrän noin yhteentoistatuhanteen. Se on kone-ajassa muutama tunti.
- Vaihda wifi-salasana, jos se on laitteen tarrassa. Tarrasalasanat ovat usein lyhyitä ja joissakin laitesarjoissa johdettu laitteen tunnisteesta. Käytä mieluummin pitkää salalausetta, jonka periaate on selitetty artikkelissa mikä tekee salasanasta vahvan.
- Ota vierasverkko käyttöön, jos aiot liittää verkkoon vieraiden laitteita tai älykoteja.
Näiden jälkeen tulevat nopeutta koskevat asetukset, ja niiden vaikutus on kokonaan toista suuruusluokkaa: ne muuttavat kokemusta, eivät turvallisuutta.
WPA3, WPA2 ja siirtymätila
WPA2:n heikkous ei ole salauksessa vaan siinä, miten salasana tarkistetaan. Liittymisen kättelystä voi tallentaa ilmasta pätkän, ja sen jälkeen salasanaa voi arvata omalla koneella ilman että verkko tietää siitä mitään. Heikko wifi-salasana kaatuu tällä tavalla nopeasti.
WPA3 korvaa kättelyn menetelmällä, jossa jokainen arvaus vaatii uuden yhteydenoton verkkoon. Tallennetusta liikenteestä ei siis saa irti mitään arvattavaa. Lisäksi WPA3 salaa yhteydet niin, että vanhankaan liikenteen purkaminen ei onnistu, vaikka salasana myöhemmin paljastuisi, ja suojaa hallintakehykset, joita on aiemmin käytetty laitteiden pakotettuun irtikytkemiseen.
Reitittimen valikossa vaihtoehdot näyttävät tasavertaisilta. Ne eivät ole.
| Vaihtoehto | Tila | Mitä siitä pitää tietää |
|---|---|---|
| WEP | Murrettu | Salauksen saa auki minuuteissa. Älä valitse, vaikka valikko tarjoaa. |
| WPA (TKIP) | Vanhentunut | Korvattu jo 2004. Hidastaa lisäksi koko verkon vanhaan nopeuteen. |
| WPA2-Personal | Yhä kelvollinen | Riittää, jos salasana on pitkä ja satunnainen. Kättely on tallennettavissa. |
| WPA2/WPA3 | Suositeltu oletus | Toimii kaikilla laitteilla. WPA2-laitteet eivät saa WPA3:n etuja. |
| WPA3-Personal | Paras | Valitse, jos jokainen kodin laite tukee sitä. Vanhat älylaitteet eivät yleensä tue. |
Käytännön este on yhteensopivuus. Moni vanha älylaite ei osaa WPA3:a. Siksi reitittimissä on siirtymätila (WPA2/WPA3), joka hyväksyy molemmat. Se on järkevä oletus kotona, mutta on hyvä tietää, ettei se anna WPA3:n hyötyjä niille laitteille jotka käyttävät WPA2:a. Jos kaikki kodin laitteet ovat uusia, pelkkä WPA3 on parempi.
Vierasverkko ja se mihin se oikeasti auttaa
Vierasverkko on erillinen verkkonimi ja salasana, jonka liikenne on eristetty kotiverkosta. Sen hyöty ymmärretään usein väärin päin. Se ei suojaa vierasta vaan sinua: vierasverkossa oleva laite ei näe kotiverkon tulostimia, verkkolevyjä, valvontakameroita eikä muita koneita.
Suurin hyöty tulee siksi älylaitteista. Halpa lamppu, robotti-imuri tai vanha televisio saattaa olla laite, jota ei ole päivitetty vuosiin ja jonka valmistaja on lopettanut tukensa. Vierasverkossa tällaisen laitteen murtaminen ei anna pääsyä kodin tiedostoihin.
Rajoite on tärkeä sanoa ääneen. Vierasverkko ei estä laitetta ottamasta yhteyttä ulos internetiin eikä lähettämästä keräämiään tietoja valmistajalleen. Se rajoittaa vain sivusuuntaista liikkumista kotiverkon sisällä.
Taajuudet, kanavat ja verkkonimet
Reitittimen radioasetuksissa on tyypillisesti 2,4 gigahertsin ja 5 gigahertsin kaista, uusimmissa myös 6 gigahertsin kaista. Lyhyesti: 2,4 kantaa pidemmälle mutta on hitaampi ja ruuhkaisempi, 5 on nopeampi mutta ei mene seinistä yhtä hyvin läpi. Vaihtokauppa ja kanavavalinnan vaikutus on käyty tarkemmin läpi artikkelissa miksi wifi on hidas.
Reitittimen asetuksista kannattaa tietää kaksi asiaa. Kanavan voi yleensä jättää automaatille, mutta 2,4 gigahertsin kaistalla vain kanavat 1, 6 ja 11 eivät mene päällekkäin, joten käsin valitessa valinta tehdään niistä. Ja verkkonimien osalta valinta on, käytetäänkö kaistoille samaa nimeä vai eri nimiä. Sama nimi on mukavampi, koska laite valitsee kaistan itse, mutta jos jokin laite jää itsepintaisesti hitaalle kaistalle, eri nimet antavat käyttäjälle vallan valita.
Suomessa nämä taajuudet ovat luvasta vapaita, mutta niiden lähetysteholle ja käytölle on ehtoja Traficomin määräyksessä. Ehdot muuttuvat ajoittain etenkin 6 gigahertsin osalta, joten reitittimen tarjoamat kanavat voivat vaihdella laitteen ohjelmistoversion mukaan.
Operaattorin laite vai oma laite
Operaattorin toimittama laite on ilmainen, tuettu ja toimii heti. Sen tyypilliset heikkoudet ovat rajattu asetusvalikoima, vaatimaton tukiasema ja epäselvä päivityskäytäntö.
Oma reititin antaa täyden hallinnan ja usein pidemmän päivitystuen, mutta vastuu siirtyy sinulle eikä operaattori tue vianselvityksessä laitetta jota se ei toimittanut. Käytännössä valinta ei ole aina joko tai. Kuidussa ja kaapelilaajakaistassa operaattorin päätelaite jää yleensä paikalleen, ja oma reititin kytketään sen perään. Jos operaattorin laite tukee siltatilaa, se kannattaa asettaa siihen, koska muuten verkossa on kaksi peräkkäistä osoitteenmuunnosta. Kaksinkertainen muunnos ei estä tavallista käyttöä mutta hankaloittaa portinohjauksia.
Laite kannattaa vaihtaa, kun valmistaja on lopettanut sen tietoturvapäivitykset. Se on käytännössä ainoa yksiselitteinen syy uusia toimiva reititin. Nopeuden takia uusiminen kannattaa vain, jos liittymä on selvästi laitetta nopeampi, ja sen voi tarkistaa nettinopeuden mitoituslaskurilla.
Mesh ja milloin siitä on hyötyä
Mesh-järjestelmä on kaksi tai useampi tukiasema, jotka muodostavat yhden verkon yhdellä nimellä ja siirtävät laitteen yksiköltä toiselle liikkuessasi. Se ratkaisee kattavuusongelman, ei nopeusongelmaa.
Hyöty on selvä silloin, kun asunto on iso tai monikerroksinen tai kun seinät ovat betonia ja signaali katkeaa tietyissä huoneissa. Se ei auta lainkaan, jos ongelma on liittymän nopeudessa, palvelun päässä tai vanhassa päätelaitteessa. Ratkaisevaa on myös se, miten yksiköt yhdistetään toisiinsa: kaapelilla tai omalla radiolinkillä yhdistetty järjestelmä toimii selvästi paremmin kuin sellainen, joka käyttää samaa radiota sekä laitteille että yksiköiden väliseen liikenteeseen. Vertailu toistimeen ja kaapeliin on artikkelissa miksi wifi on hidas.
Tuotesuosituksia tämä sivusto ei anna, mutta kaksi valintaperustetta pätee riippumatta merkistä: valmistajan luvattu päivitystuen pituus ja se, saako järjestelmän yksiköt kytkettyä kaapelilla toisiinsa.
Usein kysytyt kysymykset
Mitkä reitittimen asetukset kannattaa vaihtaa heti?
Vaihda ensin hallintaliittymän salasana, koska se suojaa kaikkea muuta. Asenna sen jälkeen saatavilla oleva ohjelmistopäivitys ja kytke automaattipäivitys päälle. Sulje etähallinta internetistä, valitse salaukseksi WPA3 tai WPA2 ja poista WPS käytöstä. Muut asetukset ovat viritystä, eivät turvallisuuskysymyksiä.
Kannattaako operaattorin reititin vaihtaa omaan?
Kannattaa, jos operaattorin laite on vanha, sen hallintaan ei pääse tai valmistaja ei enää päivitä sitä. Omalla laitteella saa yleensä pidemmän päivitystuen ja paremmat asetukset. Kuituliittymissä ja kaapelilaajakaistassa operaattorin päätelaite jää usein tarpeelliseksi, jolloin oma reititin kytketään sen perään ja operaattorin laite asetetaan siltatilaan, jos se on mahdollista.
Mitä eroa on WPA2:lla ja WPA3:lla?
WPA2 lähettää kättelyssä tiedon, josta wifi-salasanan voi yrittää arvata jälkikäteen omalla koneella niin nopeasti kuin laitteisto sallii. WPA3 korvaa kättelyn menetelmällä, jossa jokainen arvaus vaatii uuden yhteydenoton verkkoon, joten heikkokin salasana kestää huomattavasti paremmin. WPA3 suojaa lisäksi hallintakehykset, mikä vaikeuttaa laitteiden pakotettua irtikytkemistä.
Onko vierasverkosta oikeasti hyötyä?
On, mutta ei siksi mitä yleensä luullaan. Vierasverkko ei suojaa vieraita vaan sinun laitteitasi: siihen liitetyt laitteet eivät näe kotiverkon tulostimia, tallennuslevyjä eivätkä muita koneita. Suurin hyöty tulee älylaitteista, joita ei voi päivittää. Vierasverkko ei kuitenkaan estä laitetta ottamasta yhteyttä ulos internetiin.
Pitääkö wifi-verkon nimi (SSID) piilottaa?
Ei kannata. Piilotettu verkkonimi ei estä löytämistä, koska laitteet paljastavat sen liittyessään ja verkko näkyy tavallisilla mittaustyökaluilla joka tapauksessa. Haittapuolena osa laitteista toimii piilotetun verkon kanssa huonommin ja jotkin lähettävät verkon nimeä jatkuvasti ympäriinsä myös kodin ulkopuolella.
Kuinka usein reitittimen ohjelmisto pitää päivittää?
Automaattipäivitys kannattaa laittaa päälle, jos laite tukee sitä. Jos ei tue, tarkista päivitykset noin puolen vuoden välein ja aina, kun uutisoidaan laajasti jotakin reitittimiä koskevaa haavoittuvuutta. Jos valmistaja ei ole julkaissut päivityksiä pariin vuoteen, laite kannattaa vaihtaa, vaikka se toimisi moitteetta.