15 การตั้งค่า D-Link ที่ควรทำทันที เพื่อให้ Wi-Fi และ Router ปลอดภัยที่สุด
หลังติดตั้ง Router D-Link ใหม่ หลายคนมักตั้งเพียงชื่อ Wi-Fi และรหัสผ่านแล้วเริ่มใช้งานทันที แต่ความปลอดภัยของ Router ไม่ได้ขึ้นอยู่กับ Wi-Fi Password อย่างเดียว เพราะยังมีหน้า Admin, Firmware, WPS, Remote Management, UPnP, Guest Network, Firewall และบริการอื่นที่ต้องตรวจสอบด้วย
Router เป็น Gateway ระหว่าง Internet กับอุปกรณ์ทั้งหมดภายในบ้าน หาก Router ตั้งค่าไม่ปลอดภัย อุปกรณ์อย่างคอมพิวเตอร์ โทรศัพท์ NAS กล้องวงจรปิด และ IoT ก็อาจได้รับผลกระทบตามไปด้วย
บทความนี้จาก comsiam รวบรวม 15 การตั้งค่า D-Link ที่ควรทำทันที เพื่อช่วยลด Attack Surface ป้องกันคนแอบใช้ Wi-Fi และลดความเสี่ยงที่ Router ถูกเข้าถึงหรือเปลี่ยน Configuration โดยไม่ได้รับอนุญาต
① เปลี่ยน Admin Password ทันที
สิ่งแรกที่ควรทำคือเปลี่ยนรหัสสำหรับเข้าสู่หน้า Admin
อย่าใช้
Default Password
admin
12345678
Password เดียวกับ Wi-Fi
วันเกิด
เบอร์โทร
Admin Password ควรยาว เดายาก และไม่ซ้ำกับ Account อื่น
ทำไมสำคัญ
ผู้ที่เข้า Admin ได้อาจสามารถเปลี่ยน
Wi-Fi Password
DNS
Firewall
Port Forwarding
DMZ
Parental Control
Firmware
ได้
ดังนั้น Admin Password เป็นหนึ่งในแนวป้องกันที่สำคัญที่สุด
② ใช้ Wi-Fi Security แบบ WPA2 หรือ WPA3
ตรวจ Security Mode ของ Wireless Network
ควรเลือกตามความสามารถของ Router และ Client
ตัวเลือกที่เหมาะ
WPA3 หากทุก Device รองรับ
WPA2/WPA3 Mixed Mode สำหรับบ้านที่มีอุปกรณ์หลายรุ่น
WPA2-AES สำหรับอุปกรณ์เก่าที่ยังไม่รองรับ WPA3
หลีกเลี่ยง
WEP
Open Wi-Fi
Security Mode รุ่นเก่าที่ไม่จำเป็น
③ ตั้ง Wi-Fi Password ให้ยาวและเดายาก
Wi-Fi Password ไม่ควรเป็นข้อมูลที่เดาได้ง่าย เช่น
เบอร์โทร
บ้านเลขที่
ชื่อเจ้าของบ้าน
123456789
password
ควรใช้ Passphrase ที่ยาวและไม่ซ้ำกับ Account อื่น
หากเคยแชร์ Password ให้คนจำนวนมาก ควรเปลี่ยนใหม่เป็นระยะตามความจำเป็น
④ ปิด WPS หากไม่ได้ใช้งาน
WPS ถูกออกแบบมาเพื่อช่วยให้ Device เชื่อม Wi-Fi ได้ง่ายขึ้น
แต่เมื่ออุปกรณ์ทั้งหมดเชื่อมเรียบร้อยแล้ว บ้านจำนวนมากไม่มีเหตุผลต้องเปิด WPS ตลอดเวลา
หากไม่ใช้ให้ปิดเพื่อลด Feature ที่ไม่จำเป็น
ปิด WPS แล้วอุปกรณ์เดิมจะหลุดไหม
โดยทั่วไปไม่
Device ที่เชื่อมผ่าน Wi-Fi Password สามารถใช้งานต่อได้ตามปกติ
⑤ อัปเดต Firmware ให้เป็นเวอร์ชันที่เหมาะสม
Firmware Update อาจแก้
Security Vulnerability
Bug
Wi-Fi Stability
Firewall Problem
Compatibility
ก่อน Update ต้องตรวจ
Model
Hardware Revision
Region
ให้ตรง
และควร Backup Configuration ก่อน
⑥ ปิด Remote Management หากไม่จำเป็น
Remote Management ทำให้สามารถเข้าหน้า Router จาก Internet ได้
บ้านทั่วไปมักไม่จำเป็นต้องใช้
แนวทางที่เหมาะคือ
LAN Management = Allow
WAN Management = Disable
ถ้าจำเป็นต้อง Remote จริง ควรใช้วิธีที่ปลอดภัยและจำกัด Access ให้มากที่สุด
⑦ เปิด Firewall และ SPI Firewall
Firewall เป็นระบบหลักในการควบคุม Traffic ระหว่าง WAN และ LAN
หาก Router รองรับ SPI Firewall ควรเปิดตามความเหมาะสม
SPI ช่วยตรวจสอบสถานะ Connection และ Block Traffic ที่ไม่สัมพันธ์กับ Session ปกติ
ไม่ควรปิด Firewall เพื่อแก้ปัญหาเกมหรือ Application แบบถาวร
⑧ ปิด UPnP หากไม่จำเป็น
UPnP ช่วยให้ Application ขอ Router เปิด Port อัตโนมัติ
มีประโยชน์กับ
Game Console
Online Game
Application บางชนิด
แต่หากไม่มี Service ที่ต้องใช้จริง ควรพิจารณาปิด
ทำไม
เพราะ Device ภายในสามารถสร้าง Port Mapping ได้โดยอัตโนมัติ
ถ้า Device ถูก Malware ควบคุม ความเสี่ยงก็อาจเพิ่มขึ้น
⑨ ปิด DMZ หากไม่ได้ใช้งาน
DMZ Host ทำให้ Device หนึ่งเครื่องรับ Inbound Traffic จาก WAN มากขึ้น
ไม่ควรใช้ DMZ เพียงเพราะ
เกม Lag
Internet ช้า
NAT มีปัญหา
ควรตรวจ
UPnP
Port Forwarding
Double NAT
CGNAT
ก่อน
หาก DMZ เคยเปิดเพื่อทดสอบ ควรปิดเมื่อเสร็จ
⑩ ตรวจและลบ Port Forwarding ที่ไม่ใช้
Port Forwarding ที่ถูกลืมอาจยังเปิด Service จาก Internet ไปยัง Device ภายใน
ตรวจ Rule ที่เกี่ยวข้องกับ
CCTV
NAS
Game Server
Remote Desktop
Web Server
ถ้า Service เลิกใช้แล้วให้ลบ Rule
หลักง่าย ๆ
เปิดเฉพาะ Port ที่จำเป็น
ไม่ควรเปิด Port “เผื่อไว้”
⑪ สร้าง Guest Wi-Fi แยกจาก Main Network
หากต้องให้แขก ลูกค้า หรือผู้มาติดต่อใช้อินเทอร์เน็ต ควรใช้ Guest Wi-Fi
ไม่ควรแจก Main Wi-Fi Password ให้ทุกคน
แนวทางที่ดีคือ
Guest → Internet = Allow
Guest → Main LAN = Block
ช่วยป้องกัน Guest เข้าถึง
PC
NAS
Printer
Camera
Router Admin
ภายในบ้าน
⑫ เปิด Client Isolation สำหรับ Guest หากรองรับ
Client Isolation หรือ AP Isolation ช่วยป้องกันผู้ใช้ใน Guest Wi-Fi มองเห็นหรือเชื่อมต่อกันโดยตรง
เหมาะกับ
ร้านอาหาร
โรงแรม
สำนักงาน
Guest Wi-Fi ภายในบ้าน
แต่ไม่ควรเปิดแบบไม่คิดบน Main Wi-Fi เพราะอาจทำให้
Printer
Chromecast
AirPlay
File Sharing
ใช้งานไม่ได้
⑬ แยกกล้องวงจรปิดและ IoT ออกจาก Main Network
ถ้า D-Link รองรับ Guest Network, VLAN หรือ Network Segmentation ควรแยก
Camera
Smart Plug
Smart TV
Sensor
IoT
ออกจากคอมพิวเตอร์และ NAS
ตัวอย่าง
Main Network
PC, Notebook, Smartphone, NAS
IoT Network
Camera, Smart Plug, Smart TV
Guest Network
ผู้มาติดต่อ
ยิ่งแยก Network ได้ดี ผลกระทบจาก Device ที่มีปัญหาก็ยิ่งจำกัด
⑭ ตรวจ DNS และ Connected Devices เป็นระยะ
ควรตรวจ
DNS
WAN DNS
DHCP DNS
ให้ตรงกับค่าที่ตั้งใจใช้
Connected Devices
ตรวจว่า Device ทุกตัวเป็นของคุณหรือไม่
หากพบ Device ไม่รู้จัก
Identify Device
Block หากจำเป็น
เปลี่ยน Wi-Fi Password
ปิด WPS
ตรวจ Admin Security
อย่ารอให้ Internet ช้าก่อนจึงตรวจ Client List
⑮ ปิด Service ที่ไม่ใช้และตรวจ WAN Exposure
หลังตั้งค่าหลักแล้ว ให้ตรวจ Service เพิ่มเติม เช่น
Telnet
SSH
Remote Web Management
WAN Ping
VPN Server
Cloud Management
USB Sharing
FTP
SNMP
ถ้าไม่ใช้ควรปิด
ส่วน TR-069 ต้องตรวจว่า ISP ใช้งานหรือไม่ก่อนปิด
หลัก Security ที่สำคัญคือ
เปิดเฉพาะสิ่งที่จำเป็น
⑯ ควรใช้ HTTPS สำหรับหน้า Admin
หาก Router รองรับ HTTPS ควรเลือกใช้แทน HTTP
HTTPS ช่วยเข้ารหัส
Admin Username
Password
Configuration
ระหว่าง Browser กับ Router
ถ้ามีตัวเลือกปิด HTTP และ HTTPS ใช้งานได้สมบูรณ์ สามารถพิจารณาใช้ HTTPS อย่างเดียว
⑰ ปิด WAN Ping ถ้าไม่ต้องใช้
WAN Ping คือการตอบ ICMP Echo Request จาก Internet
สำหรับบ้านทั่วไปที่ไม่ได้ใช้ Remote Monitoring สามารถปิดได้
ช่วยลดการตอบสนองต่อ Probe บางประเภท
แต่ต้องเข้าใจว่า
ปิด Ping ≠ Router ล่องหน
และไม่ได้แทน Firewall
⑱ ตั้ง Admin Password และ Wi-Fi Password คนละชุด
ข้อผิดพลาดที่พบได้บ่อยคือใช้รหัสเดียวกันทั้งหมด
ตัวอย่าง
Wi-Fi Password = ABC123
Admin Password = ABC123
เมื่อแชร์ Wi-Fi ให้คนอื่น เท่ากับเพิ่มโอกาสที่เขาจะเดา Admin Password ได้
ควรใช้คนละชุดเสมอ
⑲ Guest Password ควรต่างจาก Main Wi-Fi
ควรต่าง
หากต้องเปลี่ยน Guest Password จะได้ไม่ต้องเปลี่ยน Main Network
และหาก Guest Password รั่วก็ไม่กระทบ Main Wi-Fi โดยตรง
⑳ ไม่ควรใช้ SSID ที่เปิดเผยข้อมูลมากเกินไป
หลีกเลี่ยง SSID เช่น
ชื่อเต็มเจ้าของบ้าน
เลขห้อง
เบอร์โทร
ชื่อบริษัทพร้อมแผนกสำคัญ
SSID ไม่ใช่ Secret เพราะอุปกรณ์รอบ ๆ สามารถมองเห็นได้
ใช้ชื่อกลาง ๆ จะเหมาะกว่า
㉑ ซ่อน SSID จำเป็นไหม
ไม่จำเป็นด้าน Security หลัก
Hide SSID ไม่ได้แทน
WPA2/WPA3
Strong Password
Firewall
ผู้ใช้บางคนอาจเลือกซ่อนเพื่อความเรียบร้อย แต่ไม่ควรคิดว่าทำให้ Wi-Fi ปลอดภัยจากการ Hack โดยอัตโนมัติ
㉒ MAC Filtering ควรใช้ไหม
สามารถใช้เป็น Control เพิ่มเติมได้ แต่ไม่ควรพึ่งเป็น Security หลัก
MAC Address สามารถถูกปลอมได้
Security หลักควรอยู่ที่
WPA2/WPA3
Wi-Fi Password
Network Isolation
Router Security
㉓ DHCP Reservation ช่วย Security ไหม
ช่วยด้านการจัดการมากกว่าการป้องกันโดยตรง
เหมาะกับ
NAS
NVR
Camera
Printer
Server
เพราะทำให้ IP ของ Device สำคัญไม่เปลี่ยน
และช่วยตรวจ Firewall/Port Forwarding ได้ง่าย
㉔ IoT ควรใช้ Password แยกหรือไม่
ควร
โดยเฉพาะ
Camera
NVR
Smart Home
NAS
อย่าใช้ Default Password
และไม่ควรใช้ Password เดียวกับ Router Admin
㉕ Cloud Account ควรเปิด MFA ไหม
ควร หากบริการรองรับ
โดยเฉพาะ Account ที่ใช้กับ
Camera Cloud
Router Cloud Management
Smart Home
แม้ Router ในบ้านปลอดภัย แต่ถ้า Cloud Account ถูกยึด ผู้โจมตีก็อาจเข้าระบบผ่าน Cloud ได้
㉖ ตรวจ Firmware ของ IoT ด้วย
อย่า Update เฉพาะ Router
อุปกรณ์อย่าง
Camera
NVR
Smart TV
Smart Plug
ก็ควรได้รับ Firmware Update ตามที่ผู้ผลิตมีให้
Security ของ Network แข็งแรงเท่ากับจุดที่อ่อนที่สุดในระบบ
㉗ Router หมด Support ควรทำอย่างไร
ถ้าเป็น Gateway หลักและไม่มี Security Update มานาน ควรวางแผนเปลี่ยน
หากยังต้องใช้ต่อชั่วคราว ให้
ใช้ Firmware รุ่นสุดท้าย
ปิด Remote Management
ปิด WPS
ปิด UPnP หากไม่ใช้
ปิด DMZ
ลด Port Forwarding
และลด WAN Exposure ให้มากที่สุด
㉘ ใช้ Router เก่าเป็น Access Point ได้ไหม
ได้ในหลายกรณี
โครงสร้าง เช่น
Internet → Router ใหม่ → D-Link เก่าใน AP Mode
จะลดบทบาทของ D-Link เก่าจากการเป็น Internet Gateway
แต่ยังต้องตั้ง
Wi-Fi Security
Admin Password
Firmware
ให้เหมาะสม
㉙ Backup Config หลังตั้งค่าปลอดภัยแล้ว
เมื่อ Router
Internet ปกติ
Wi-Fi ปกติ
DNS ถูกต้อง
Firewall ถูกต้อง
ไม่มี Rule แปลก
ควรสร้าง Backup Config
เรียกว่า Clean Baseline
ช่วยให้กู้ระบบได้เร็วเมื่อเกิดปัญหาในอนาคต
㉚ Backup Config ต้องเก็บปลอดภัย
ไม่ควรแชร์ไฟล์ Config สาธารณะ
ควรเก็บใน
คอมพิวเตอร์ส่วนตัว
Encrypted Storage
Backup Drive ที่ปลอดภัย
เพราะ Config อาจมีรายละเอียดสำคัญของ Network
㉛ ตรวจ System Log เป็นระยะ
ถ้า D-Link มี System Log ควรตรวจ
WAN Event
Firewall
Device Connection
Admin Login
System Error
โดยเฉพาะเมื่อพบ
Internet หลุดผิดปกติ
DNS เปลี่ยน
Device แปลก
Config เปลี่ยนเอง
㉜ สัญญาณว่า Router อาจมีปัญหา Security
ควรตรวจทันทีเมื่อพบ
Admin Password เปลี่ยนเอง
DNS เปลี่ยน
Remote Management เปิดเอง
DMZ เปิด
Port Forwarding แปลก
Device ไม่รู้จัก
Wi-Fi Password เปลี่ยน
Redirect ไปเว็บผิด
หากหลายอย่างเกิดพร้อมกันควรพิจารณา Factory Reset และตั้งใหม่
㉝ ถ้าสงสัย Router ถูกแฮกควรทำอย่างไร
แนวทางคือ
ตัด WAN ชั่วคราวหากจำเป็น
บันทึก Setting/Log สำคัญ
Factory Reset
Update Firmware
ตั้ง Admin Password ใหม่
เปลี่ยน Wi-Fi Password
ตรวจ DNS
เปิด Firewall
ปิด Service ที่ไม่ใช้
ตรวจ Client Malware
อย่า Restore Backup ที่ไม่น่าเชื่อถือ
㉞ Security ไม่ควรทำครั้งเดียวแล้วจบ
ควรตรวจ Router เป็นระยะ
โดยเฉพาะหลัง
Firmware Update
Factory Reset
เปลี่ยน ISP
เพิ่ม CCTV
เพิ่ม IoT
ช่างเข้ามาตั้งระบบ
เพราะ Network เปลี่ยนตามเวลา
㉟ Checklist 15 การตั้งค่าหลัก D-Link
สรุป 15 ข้อที่ควรทำทันที
เปลี่ยน Admin Password
ใช้ WPA2/WPA3
ตั้ง Wi-Fi Password แข็งแรง
ปิด WPS ถ้าไม่ใช้
Update Firmware
ปิด Remote Management
เปิด Firewall/SPI
ปิด UPnP ถ้าไม่ใช้
ปิด DMZ
ลบ Port Forwarding เก่า
สร้าง Guest Wi-Fi
เปิด Client Isolation สำหรับ Guest
แยก IoT/CCTV
ตรวจ DNS และ Connected Devices
ปิด Service ที่ไม่จำเป็น
หากทำครบชุดนี้ Security ของ Router จะดีขึ้นอย่างมากเมื่อเทียบกับการใช้ Default Setting โดยไม่ตรวจสอบ
㊱ การตั้งค่าตัวอย่างสำหรับบ้านทั่วไป
Main Wi-Fi
WPA2/WPA3
Password แข็งแรง
ไม่เปิด Client Isolation ถ้าต้องแชร์ Printer/TV
Guest Wi-Fi
Password แยก
Block Main LAN
Client Isolation
Router
Firewall เปิด
Remote Management ปิด
DMZ ปิด
WPS ปิด
UPnP ปิดหากไม่ใช้
เป็นจุดเริ่มต้นที่ดีสำหรับบ้านทั่วไป
㊲ การตั้งค่าตัวอย่างสำหรับบ้านที่เล่นเกม
สามารถปรับเป็น
Firewall = On
DMZ = Off
Remote Management = Off
UPnP = On เฉพาะเมื่อเกมจำเป็น
Port Forwarding = เฉพาะ Port ที่จำเป็น
WPA2/WPA3 = On
ไม่ควรปิด Firewall หรือใช้ DMZ เป็นวิธีแรกเพื่อแก้ NAT
㊳ การตั้งค่าสำหรับบ้านที่มีกล้องวงจรปิด
ควรเพิ่ม
Camera Password ใหม่
NVR Password ใหม่
IoT Network แยก
UPnP ปิดหากไม่ใช้
DMZ ปิด
ลด Port Forwarding
Update Camera/NVR Firmware
MFA สำหรับ Cloud Account
ช่วยลด Exposure ของ CCTV
㊴ การตั้งค่าสำหรับสำนักงานขนาดเล็ก
ควรให้ความสำคัญกับ
Firmware Support
Network Segmentation
Guest Wi-Fi
Firewall
Admin Access
VPN
Backup Config
System Log
และควรหลีกเลี่ยงการใช้ Router ที่หมด Support เป็น Gateway หลัก
㊵ ต้องทำทั้ง 15 ข้อทุกบ้านไหม
ไม่ใช่ทุก Feature จะเหมาะกับทุก Network
ตัวอย่าง
บ้านที่ใช้ Game Console อาจต้องเปิด UPnP
สำนักงานอาจต้องใช้ VPN Server
Router จาก ISP อาจต้องใช้ TR-069
หลักสำคัญคือ
รู้ว่าแต่ละ Service ใช้ทำอะไร แล้วเปิดเท่าที่จำเป็น
คำถามที่พบบ่อย
ตั้งค่า D-Link อะไรสำคัญที่สุดเป็นอันดับแรก
ควรเริ่มจาก Admin Password, WPA2/WPA3, Wi-Fi Password และ Firmware
WPS ควรเปิดไหม
หากไม่ใช้ควรปิด
UPnP ควรเปิดไหม
เปิดเฉพาะเมื่อเกมหรือ Application ต้องใช้จริง หากไม่ใช้สามารถปิดได้
DMZ ควรเปิดไหม
ไม่ควรเปิดโดยไม่มีเหตุผล และไม่ควรใช้เพื่อเพิ่มความเร็ว Internet
Guest Wi-Fi จำเป็นไหม
มีประโยชน์มากหากต้องให้บุคคลอื่นใช้อินเทอร์เน็ต เพราะช่วยแยกจาก Main LAN
Router เก่าหมด Support ควรทำอย่างไร
ควรใช้ Firmware รุ่นสุดท้าย ลด Service ที่ไม่จำเป็น และวางแผนเปลี่ยนหากเป็น Gateway หลัก
ตั้งครบ 15 ข้อแล้วปลอดภัย 100% ไหม
ไม่มีระบบใดปลอดภัย 100% แต่ช่วยลดความเสี่ยงและ Attack Surface ได้อย่างมาก
สรุป
15 การตั้งค่า D-Link ที่ควรทำทันทีไม่ได้มีเพียงการเปลี่ยน Wi-Fi Password แต่ควรดู Security ทั้ง Router ตั้งแต่ Admin Password, WPA2/WPA3, Firmware, Firewall, WPS, Remote Management, UPnP, DMZ, Guest Network ไปจนถึง DNS และ IoT
หลักสำคัญที่สุดคือ ลด Attack Surface โดยเปิดเฉพาะ Service ที่จำเป็น และแยก Network ตามระดับความน่าเชื่อถือ
สำหรับผู้อ่าน comsiam หากต้องเริ่มจากสิ่งสำคัญที่สุด ให้ทำตามลำดับคือ เปลี่ยน Admin Password → ตั้ง WPA2/WPA3 → Update Firmware → เปิด Firewall → ปิด Remote Management/WPS/DMZ ที่ไม่ใช้ → แยก Guest และ IoT
เมื่อทำร่วมกับการตรวจ Connected Devices, DNS, Firmware และ System Log เป็นระยะ Router D-Link จะมีความปลอดภัยสูงกว่าการปล่อยค่า Default ไว้โดยไม่ดูแล และยังช่วยป้องกันทั้ง Wi-Fi, CCTV, IoT และอุปกรณ์สำคัญภายใน Network ได้อย่างเป็นระบบ