วิธีเช็ก Router D-Link ว่ามีคนล็อกอินหรือเข้าใช้งานผิดปกติหรือไม่
หากสงสัยว่า Router D-Link มีคนอื่นเข้ามาใช้งานหน้า Admin เปลี่ยนค่าโดยไม่ได้รับอนุญาต หรือมีอุปกรณ์แปลกหน้าอยู่ในเครือข่าย สิ่งที่ควรทำคือ ตรวจพร้อมกันหลายจุด ไม่ใช่ดูเพียง Connected Devices อย่างเดียว
จุดสำคัญที่ควรเช็ก ได้แก่
System Log
Admin Login
Connected Devices
DNS
Remote Management
Port Forwarding
DMZ
Wi-Fi Password
Admin Password
Firmware
บทความนี้จาก comsiam จะอธิบายวิธีตรวจ Router D-Link แบบเป็นขั้นตอน เพื่อแยกว่าเป็นเพียงอุปกรณ์แปลกหน้าใน Wi-Fi หรือมีความผิดปกติถึงระดับหน้า Admin และ Configuration ของ Router
① สัญญาณว่า Router D-Link อาจมีการเข้าใช้งานผิดปกติ
สัญญาณที่ควรให้ความสนใจ ได้แก่
Admin Password ที่เคยใช้เข้าไม่ได้
Wi-Fi Password เปลี่ยนเอง
DNS ถูกเปลี่ยน
Remote Management เปิดเอง
มี Port Forwarding ที่ไม่รู้จัก
DMZ ถูกเปิด
Guest Wi-Fi เปิดโดยไม่มีใครตั้ง
มีอุปกรณ์แปลกหน้า
Router Restart ในเวลาที่ไม่มีใครสั่ง
System Log มี Admin Login ที่ไม่รู้จัก
อาการใดอาการหนึ่งยังไม่ยืนยันว่า Router ถูกแฮก แต่หากเกิดหลายอย่างพร้อมกันควรตรวจทันที
② เริ่มจากดู Connected Devices
ขั้นตอนแรกคือดูว่าอุปกรณ์อะไรอยู่ในเครือข่าย
เข้าเมนูประเภท
Connected Devices
Connected Clients
Client List
Network Clients
Device List
แล้วตรวจ
Device Name
IP Address
MAC Address
Connection Type
หากมีอุปกรณ์ที่ไม่รู้จัก ให้จดข้อมูลไว้ก่อน
③ Unknown Device แปลว่ามีคนแอบใช้ไหม
ไม่เสมอไป
Unknown Device อาจเป็น
กล้อง Wi-Fi
Smart TV
Printer
Smart Plug
Robot Vacuum
IoT
มือถือที่ใช้ Private MAC
ดังนั้นอย่า Block ทันที
ควรตรวจ MAC Address และปิดอุปกรณ์ในบ้านทีละเครื่องเพื่อหาให้แน่ใจก่อน
④ เช็ก System Log
เปิดเมนู
System Log
หรือ
Logs
แล้วดูข้อความที่เกี่ยวข้องกับ
Admin Login
Login Failed
Login Success
Configuration Changed
System Reboot
WAN Event
Firewall
Security
ให้เทียบเวลาของเหตุการณ์กับช่วงที่มีคนในบ้านใช้งานจริง
⑤ มี Admin Login ที่ไม่รู้จัก ต้องกังวลไหม
ควรกังวลหาก
ไม่มีใครในบ้าน Login
Source IP ไม่ใช่อุปกรณ์ที่รู้จัก
เกิดช่วงเวลาผิดปกติ
มี Configuration Change ต่อหลัง Login
ตัวอย่างเช่น
10:15 Admin Login
10:17 Configuration Changed
10:18 System Reboot
ถ้าไม่มีผู้ดูแลทำเหตุการณ์เหล่านี้ ควรตรวจ Security ทันที
⑥ Login Failed หลายครั้งหมายถึงอะไร
อาจเกิดจาก
เจ้าของพิมพ์รหัสผิด
Browser จำ Password เก่า
โปรแกรม Monitoring
คนอื่นกำลังลอง Login
ถ้า Failed Login เกิดจำนวนมากและต่อเนื่อง โดยเฉพาะจาก WAN ควรตรวจว่า Remote Management เปิดอยู่หรือไม่
⑦ เช็ก Remote Management
เข้าเมนู
Administration
Management
System Admin
Remote Management
ดูว่า
Remote Management
เปิดอยู่หรือไม่
ถ้าคุณไม่เคยใช้งาน Remote Admin และพบว่าเปิดอยู่ ควรปิดทันที
สำหรับบ้านทั่วไปไม่จำเป็นต้องเปิดหน้า Admin ให้เข้าจากอินเทอร์เน็ตภายนอก
⑧ ตรวจ Remote Admin Port
ถ้า Remote Management เปิดอยู่ ให้ดูว่าใช้ Port อะไร
เช่น
8080
8081
443
Port อื่น
ถ้าไม่ใช้ Remote Management ควร Disable แทนการเพียงเปลี่ยน Port
การเปลี่ยน Port อย่างเดียวไม่ได้ป้องกันการโจมตีได้ทั้งหมด
⑨ ตรวจ DNS ว่าถูกเปลี่ยนหรือไม่
DNS เป็นจุดสำคัญมาก
เข้าเมนู Internet หรือ WAN แล้วตรวจ
Primary DNS
Secondary DNS
หากพบ Address ที่ไม่รู้จัก และไม่มีใครในบ้านเป็นคนตั้ง ควรตรวจละเอียดทันที
โดยเฉพาะถ้ามีอาการ
เว็บ Redirect
Search เปลี่ยน
หน้า Login แปลก
Browser เตือน Certificate
หลายเครื่องมีอาการเหมือนกัน
⑩ DNS เปลี่ยนเองอันตรายอย่างไร
DNS ใช้แปลงชื่อเว็บไซต์เป็น IP Address
หาก DNS ถูกเปลี่ยนไปยัง Server ที่ไม่เชื่อถือ ผู้ใช้มีโอกาสถูกพาไปยังเว็บไซต์ที่ไม่ต้องการหรือเว็บปลอม
ดังนั้นการเปลี่ยน DNS โดยไม่ได้รับอนุญาตถือเป็นสัญญาณสำคัญกว่าการมี Client แปลกหน้าเพียงอย่างเดียว
⑪ ตรวจ Port Forwarding
เข้าเมนู
Port Forwarding
หรือ
Virtual Server
แล้วตรวจทุก Rule
ให้ถามตัวเองว่า
ใครสร้าง Rule นี้
ใช้กับอุปกรณ์อะไร
ยังจำเป็นหรือไม่
หากพบ Port ที่ไม่เคยตั้ง ควรตรวจทันที
⑫ Port Forwarding แปลก ๆ อันตรายไหม
มีความเสี่ยง
เพราะ Port Forwarding เปิดเส้นทางจากอินเทอร์เน็ตเข้ามายังอุปกรณ์ภายใน
หากมี Rule ที่ไม่ได้รับอนุญาต อาจทำให้บริการภายในถูกเปิดสู่ WAN
จึงควรลบ Rule ที่ไม่รู้จักหรือไม่ใช้แล้ว
⑬ ตรวจ DMZ
เปิดเมนู
DMZ
ดูว่าเปิดอยู่หรือไม่
สำหรับบ้านทั่วไป ถ้าไม่เคยตั้ง DMZ ควรเป็น Disabled
หากพบว่า DMZ เปิดและชี้ไปยัง
PC
NAS
Camera
IoT
โดยไม่มีเหตุผล ควรปิดและตรวจ Config เพิ่มเติม
⑭ ตรวจ UPnP
UPnP สามารถอนุญาตให้ Application หรืออุปกรณ์เปิด Port Mapping อัตโนมัติ
จึงอาจมี Port ที่เกิดจาก Application โดยไม่ได้สร้างด้วยมือ
หากสงสัยว่ามี Port แปลก ๆ ให้ตรวจ UPnP ด้วย
ถ้าไม่ใช้ UPnP สามารถพิจารณาปิด
⑮ ตรวจ Wi-Fi Password
ถ้า Password ยังเป็นรหัสง่าย เช่น
12345678
หรือ
ชื่อเล่น+วันเกิด
ควรเปลี่ยนทันที
โดยเฉพาะหากพบ Device แปลกหน้า
แนะนำใช้ Password ที่
ยาว
ไม่ซ้ำ
ไม่เป็นข้อมูลส่วนตัว
ไม่ใช้กับบัญชีออนไลน์อื่น
⑯ ตรวจ Security Mode
ควรใช้
WPA3-Personal
หากอุปกรณ์รองรับทั้งหมด
หรือ
WPA2/WPA3 Mixed Mode
ถ้ายังมีอุปกรณ์เก่า
หากจำเป็นต้องใช้ WPA2 ให้เลือก WPA2 ที่ใช้ AES
ควรหลีกเลี่ยง WEP และ WPA รุ่นเก่า
⑰ ตรวจ WPS
หากไม่ได้ใช้งาน WPS ควรพิจารณาปิด
เข้าเมนู
WPS
หรือ
Wireless Settings
แล้วดูว่าเปิดอยู่หรือไม่
การลดฟังก์ชันที่ไม่จำเป็นช่วยลด Attack Surface
⑱ ตรวจ Admin Password
Admin Password ควรเป็นรหัสเฉพาะสำหรับ Router
ไม่ควรใช้เหมือน
Wi-Fi Password
Email
Social Media
Cloud Account
และไม่ควรเป็น
admin
password
123456
หากยังเป็นรหัสง่าย ให้เปลี่ยนทันที
⑲ ถ้า Admin Password เปลี่ยนเองต้องทำอย่างไร
หากแน่ใจว่าไม่มีใครในบ้านเปลี่ยน ถือเป็นสัญญาณร้ายแรง
ให้
ตัด WAN หากจำเป็น
ใช้สาย LAN
พยายาม Login
ถ้าเข้าไม่ได้ พิจารณา Factory Reset
ตั้งค่าใหม่ทั้งหมด
อัปเดต Firmware
ตั้ง Admin Password ใหม่
ตั้ง Wi-Fi Password ใหม่
ไม่ควร Restore Backup เก่าทันทีหากสงสัยว่า Backup มี Config ที่ถูกแก้ไขแล้ว
⑳ ตรวจ Firmware
Firmware ที่เก่ามากเพิ่มความเสี่ยง
ควรตรวจว่า Router
ยังได้รับ Support หรือไม่
มี Firmware ใหม่หรือไม่
Hardware Revision ตรงหรือไม่
อย่าใช้ Firmware ของรุ่นอื่นเด็ดขาด
㉑ Router หมด Support ต้องระวังมากขึ้น
ถ้า Router
ไม่มี Firmware Update
หมดระยะสนับสนุน
ใช้มาหลายปี
รองรับ Security เก่า
การตั้ง Password อย่างเดียวอาจไม่เพียงพอ
ควรพิจารณาเปลี่ยน Router รุ่นใหม่ โดยเฉพาะถ้ามีช่องโหว่ที่ไม่ได้รับการแก้
㉒ ตรวจ Firewall
เข้าเมนู
Firewall
แล้วดูว่า
SPI เปิดหรือไม่
Firewall Rule ถูกแก้หรือไม่
Anti-Spoof เปิดหรือไม่
มี Rule Allow จาก WAN แปลก ๆ หรือไม่
หากพบ Rule ที่ไม่รู้จักควรตรวจและลบตามความเหมาะสม
㉓ SPI Firewall ถูกปิดเองผิดปกติไหม
ถ้าคุณเคยเปิด SPI ไว้และไม่มีใครแก้ แต่กลับพบว่า Disabled ควรตรวจเพิ่ม
โดยเฉพาะเมื่อเกิดร่วมกับ
Remote Management เปิด
DMZ เปิด
DNS เปลี่ยน
Port Forwarding แปลก
หลายเหตุการณ์พร้อมกันมีน้ำหนักมากกว่าการเปลี่ยนค่าเพียงจุดเดียว
㉔ ตรวจ Guest Wi-Fi
Guest Wi-Fi อาจถูกลืม
ให้ตรวจ
เปิดอยู่หรือไม่
Password คืออะไร
มี Client หรือไม่
Guest เข้าถึง LAN ได้หรือไม่
ถ้าไม่ใช้งาน ให้ปิด
ถ้าใช้งาน ให้ตั้ง Password แข็งแรงและแยก LAN หาก Router รองรับ
㉕ Guest Wi-Fi มี Client แปลกหน้า ต้องทำอย่างไร
ถ้าเคยให้รหัส Guest กับหลายคน อาจเป็นผู้ใช้งานเก่า
ให้
เปลี่ยน Guest Password
Block Device
ตรวจ Guest Isolation
ปิด Guest ถ้าไม่ใช้
ไม่จำเป็นต้องเปลี่ยน Wi-Fi หลักหาก Guest ถูกแยกอย่างถูกต้องและปัญหาเกิดเฉพาะ Guest
㉖ ตรวจ DHCP Client
DHCP Client List ช่วยดูว่า Router แจก IP ให้เครื่องอะไรบ้าง
ตรวจ
IP
MAC
Hostname
Lease
ถ้าพบ Client ไม่รู้จัก ให้เทียบกับ Connected Devices
㉗ DHCP Client ที่ Offline ยังต้องกังวลไหม
ไม่เสมอไป
บาง Router เก็บ Lease ของอุปกรณ์ที่เคยเชื่อมไว้ แม้ตอนนี้ Offline แล้ว
ให้ดู Status และเวลาประกอบ
อย่าสรุปจาก DHCP List อย่างเดียว
㉘ ตรวจเวลาของ Router
ถ้าเวลาผิด การวิเคราะห์ Log จะผิดตาม
ควรตั้ง
Time Zone
Date
NTP
ให้ถูกต้อง
สำหรับประเทศไทยควรตั้ง Time Zone ให้ตรงกับเวลาท้องถิ่น
㉙ System Log หายหลัง Restart ทำอย่างไร
Router บางรุ่นเก็บ Log ใน Memory
เมื่อ Restart อาจหาย
ถ้ากำลังตรวจ Security ควร
Save Log
Export Log
Screenshot ข้อมูลสำคัญ
ก่อน Reboot
㉚ พบ System Reboot ทั้งที่ไม่มีใครสั่ง แปลว่าถูกแฮกไหม
ไม่เสมอไป
อาจเกิดจาก
ไฟตก
Adapter เสีย
Router ร้อน
Firmware Bug
Hardware เสื่อม
Auto Update
แต่ถ้าเกิดพร้อมกับ Admin Login หรือ Config Change ที่ไม่รู้จัก ควรตรวจ Security มากขึ้น
㉛ ตรวจ Browser History ได้ไหม
ถ้าใช้คอมพิวเตอร์หลักในการเข้า Admin สามารถดู Browser History ว่ามีการเข้า Router เวลาไหน
ใช้เป็นข้อมูลประกอบได้
แต่ไม่ควรใช้เป็นหลักฐานเดียว เพราะผู้ใช้คนอื่นหรืออุปกรณ์อื่นสามารถ Login ได้เช่นกัน
㉜ IP ภายในที่ Login คือใคร
ถ้า System Log แสดง Source เช่น
192.168.0.105
ให้เปิด Connected Devices แล้วดูว่า IP นี้เป็นเครื่องใด
ถ้าเป็นมือถือหรือ PC ของสมาชิกในบ้านก็อาจปกติ
ถ้าไม่รู้จัก ให้ตรวจ MAC Address เพิ่ม
㉝ Private MAC ทำให้ตรวจยากขึ้นหรือไม่
ทำให้ชื่อ MAC ไม่ตรงกับ Hardware MAC จริงได้
มือถือสมัยใหม่ใช้
Private MAC
Randomized MAC
ดังนั้นควรดู MAC ที่มือถือใช้กับ Wi-Fi เครือข่ายนั้นโดยตรง
㉞ ถ้าพบอุปกรณ์แปลกหน้าควร Block ก่อนหรือเปลี่ยนรหัสก่อน
ทำได้ทั้งคู่ แต่แนวทางที่ดีคือ
Block Device
เปลี่ยน Wi-Fi Password
ตรวจ WPA
ปิด WPS
ตรวจ Client List อีกครั้ง
หากคนอื่นรู้ Password อยู่แล้ว การ Block อย่างเดียวไม่พอ
㉟ ถ้าพบ Admin Login แปลก ๆ ต้องทำอะไรทันที
ให้ดำเนินการดังนี้
เปลี่ยน Admin Password
ปิด Remote Management
ตรวจ DNS
ตรวจ Port Forwarding
ตรวจ DMZ
ตรวจ Firewall
ตรวจ Firmware
ตรวจ System Log เพิ่ม
เปลี่ยน Wi-Fi Password หากสงสัยว่าผู้โจมตีอยู่ใน LAN
หาก Config ไม่น่าเชื่อถือควรพิจารณา Factory Reset
㊱ เมื่อไรควร Factory Reset
ควรพิจารณาเมื่อ
Admin Password ถูกเปลี่ยน
DNS ถูกแก้
มีหลาย Config ผิดปกติ
Remote Management เปิดเอง
Port Forwarding แปลก
เข้า Admin ไม่ได้
ไม่มั่นใจว่า Router ยังปลอดภัย
หลัง Reset ควรตั้งค่าใหม่ด้วยมือ
㊲ หลัง Factory Reset ต้องตั้งอะไรใหม่
อย่างน้อยควรตั้ง
Admin Password ใหม่
Wi-Fi Name
Wi-Fi Password
WPA3/WPA2
Internet WAN
Firewall
ปิด Remote Management
ปิด WPS หากไม่ใช้
Guest Network
Firmware
อย่ารีบ Restore Backup เดิมหากสงสัยว่า Config เดิมมีปัญหา
㊳ วิธีเช็กหลังแก้แล้วว่า Router กลับมาปกติ
ตรวจว่า
Admin Login เป็นของเรา
ไม่มี Config เปลี่ยนเอง
DNS ถูกต้อง
Remote Management ปิด
DMZ ปิด
Port Forwarding เหลือเฉพาะที่ใช้
Connected Devices เป็นเครื่องที่รู้จัก
Firmware ถูกต้อง
แล้วติดตาม System Log ต่ออีกระยะหนึ่ง
㊴ Checklist เช็กการเข้าใช้งานผิดปกติ D-Link
ใช้รายการนี้ได้เลย
Connected Devices
DHCP Clients
System Log
Admin Login
Login Failed
Configuration Change
DNS
Remote Management
Admin Port
Port Forwarding
DMZ
UPnP
Firewall
WPS
Guest Wi-Fi
Admin Password
Wi-Fi Password
Firmware
หากทุกจุดปกติ โอกาสที่ Router ถูกเปลี่ยน Config โดยไม่ได้รับอนุญาตก็ลดลงมาก
㊵ วิธีลดโอกาสเกิดเหตุซ้ำ
ตั้ง Router ตามแนวทางนี้
WPA3
ใช้หากรองรับ
Wi-Fi Password
ตั้งยาวและไม่ซ้ำ
Admin Password
ใช้คนละชุดกับ Wi-Fi
Remote Management
ปิด
WPS
ปิดหากไม่ใช้
SPI Firewall
เปิด
Guest Wi-Fi
ใช้สำหรับแขก
Firmware
อัปเดต
System Log
ตรวจเมื่อมีเหตุผิดปกติ
การป้องกันล่วงหน้าดีกว่ารอให้ Router มีปัญหาแล้วค่อยแก้
คำถามที่พบบ่อย
จะรู้ได้อย่างไรว่ามีคน Login Router D-Link
ดู System Log หรือ Admin Log หากรุ่นนั้นรองรับ แล้วตรวจ Login Success, Login Failed และ Source IP
มี Device แปลกหน้าแปลว่า Router ถูกแฮกไหม
ไม่เสมอ อาจเป็นเพียงคนรู้ Wi-Fi Password หรือเป็น IoT ที่จำไม่ได้
DNS เปลี่ยนเองอันตรายไหม
ควรตรวจทันที โดยเฉพาะถ้าไม่มีผู้ดูแลคนใดเปลี่ยน
Remote Management เปิดเองควรทำอย่างไร
ปิดฟังก์ชัน เปลี่ยน Admin Password และตรวจ Config อื่นร่วมด้วย
ต้อง Factory Reset ทุกครั้งไหม
ไม่จำเป็น หากยังควบคุม Router ได้และพบปัญหาเพียงจุดเดียว แต่ถ้ามี Config หลายส่วนผิดปกติ Reset และตั้งใหม่อาจเหมาะกว่า
Log มี Failed Login แปลว่าถูกแฮกหรือไม่
ไม่จำเป็น แต่ถ้ามีจำนวนมากหรือมาจาก Source ที่ไม่รู้จักควรตรวจเพิ่ม
สรุป
วิธีเช็ก Router D-Link ว่ามีคนล็อกอินหรือเข้าใช้งานผิดปกติหรือไม่ ไม่ควรดูเพียง Device List จุดเดียว
ให้ตรวจตามลำดับ
Connected Devices → System Log → Admin Login → DNS → Remote Management → Port Forwarding → DMZ → Firewall → Firmware
หากพบเพียงเครื่องแปลกหน้า อาจเป็นกรณีรหัส Wi-Fi รั่ว แต่หากพบ Admin Login ที่ไม่รู้จัก + DNS เปลี่ยน + Remote Management เปิด + Config ถูกแก้ ควรถือเป็นเหตุร้ายแรงและรีบเปลี่ยน Admin Password ตรวจ Firmware และพิจารณา Factory Reset
สำหรับผู้อ่าน comsiam การตั้ง D-Link ให้ปลอดภัยตั้งแต่ต้นด้วย WPA3 รหัส Admin ที่แข็งแรง การปิด Remote Management และการตรวจ System Log เมื่อมีเหตุผิดปกติ จะช่วยลดทั้งความเสี่ยงและเวลาที่ต้องใช้ในการตามหาปัญหาในภายหลัง