วิธีเช็ก Router D-Link ว่ามีคนล็อกอินหรือเข้าใช้งานผิดปกติหรือไม่

หากสงสัยว่า Router D-Link มีคนอื่นเข้ามาใช้งานหน้า Admin เปลี่ยนค่าโดยไม่ได้รับอนุญาต หรือมีอุปกรณ์แปลกหน้าอยู่ในเครือข่าย สิ่งที่ควรทำคือ ตรวจพร้อมกันหลายจุด ไม่ใช่ดูเพียง Connected Devices อย่างเดียว

จุดสำคัญที่ควรเช็ก ได้แก่

  • System Log

  • Admin Login

  • Connected Devices

  • DNS

  • Remote Management

  • Port Forwarding

  • DMZ

  • Wi-Fi Password

  • Admin Password

  • Firmware

บทความนี้จาก comsiam จะอธิบายวิธีตรวจ Router D-Link แบบเป็นขั้นตอน เพื่อแยกว่าเป็นเพียงอุปกรณ์แปลกหน้าใน Wi-Fi หรือมีความผิดปกติถึงระดับหน้า Admin และ Configuration ของ Router

① สัญญาณว่า Router D-Link อาจมีการเข้าใช้งานผิดปกติ

สัญญาณที่ควรให้ความสนใจ ได้แก่

  • Admin Password ที่เคยใช้เข้าไม่ได้

  • Wi-Fi Password เปลี่ยนเอง

  • DNS ถูกเปลี่ยน

  • Remote Management เปิดเอง

  • มี Port Forwarding ที่ไม่รู้จัก

  • DMZ ถูกเปิด

  • Guest Wi-Fi เปิดโดยไม่มีใครตั้ง

  • มีอุปกรณ์แปลกหน้า

  • Router Restart ในเวลาที่ไม่มีใครสั่ง

  • System Log มี Admin Login ที่ไม่รู้จัก

อาการใดอาการหนึ่งยังไม่ยืนยันว่า Router ถูกแฮก แต่หากเกิดหลายอย่างพร้อมกันควรตรวจทันที

② เริ่มจากดู Connected Devices

ขั้นตอนแรกคือดูว่าอุปกรณ์อะไรอยู่ในเครือข่าย

เข้าเมนูประเภท

  • Connected Devices

  • Connected Clients

  • Client List

  • Network Clients

  • Device List

แล้วตรวจ

  • Device Name

  • IP Address

  • MAC Address

  • Connection Type

หากมีอุปกรณ์ที่ไม่รู้จัก ให้จดข้อมูลไว้ก่อน

③ Unknown Device แปลว่ามีคนแอบใช้ไหม

ไม่เสมอไป

Unknown Device อาจเป็น

  • กล้อง Wi-Fi

  • Smart TV

  • Printer

  • Smart Plug

  • Robot Vacuum

  • IoT

  • มือถือที่ใช้ Private MAC

ดังนั้นอย่า Block ทันที

ควรตรวจ MAC Address และปิดอุปกรณ์ในบ้านทีละเครื่องเพื่อหาให้แน่ใจก่อน

④ เช็ก System Log

เปิดเมนู

System Log

หรือ

Logs

แล้วดูข้อความที่เกี่ยวข้องกับ

  • Admin Login

  • Login Failed

  • Login Success

  • Configuration Changed

  • System Reboot

  • WAN Event

  • Firewall

  • Security

ให้เทียบเวลาของเหตุการณ์กับช่วงที่มีคนในบ้านใช้งานจริง

⑤ มี Admin Login ที่ไม่รู้จัก ต้องกังวลไหม

ควรกังวลหาก

  • ไม่มีใครในบ้าน Login

  • Source IP ไม่ใช่อุปกรณ์ที่รู้จัก

  • เกิดช่วงเวลาผิดปกติ

  • มี Configuration Change ต่อหลัง Login

ตัวอย่างเช่น

10:15 Admin Login
10:17 Configuration Changed
10:18 System Reboot

ถ้าไม่มีผู้ดูแลทำเหตุการณ์เหล่านี้ ควรตรวจ Security ทันที

⑥ Login Failed หลายครั้งหมายถึงอะไร

อาจเกิดจาก

  • เจ้าของพิมพ์รหัสผิด

  • Browser จำ Password เก่า

  • โปรแกรม Monitoring

  • คนอื่นกำลังลอง Login

ถ้า Failed Login เกิดจำนวนมากและต่อเนื่อง โดยเฉพาะจาก WAN ควรตรวจว่า Remote Management เปิดอยู่หรือไม่

⑦ เช็ก Remote Management

เข้าเมนู

  • Administration

  • Management

  • System Admin

  • Remote Management

ดูว่า

Remote Management

เปิดอยู่หรือไม่

ถ้าคุณไม่เคยใช้งาน Remote Admin และพบว่าเปิดอยู่ ควรปิดทันที

สำหรับบ้านทั่วไปไม่จำเป็นต้องเปิดหน้า Admin ให้เข้าจากอินเทอร์เน็ตภายนอก

⑧ ตรวจ Remote Admin Port

ถ้า Remote Management เปิดอยู่ ให้ดูว่าใช้ Port อะไร

เช่น

  • 8080

  • 8081

  • 443

  • Port อื่น

ถ้าไม่ใช้ Remote Management ควร Disable แทนการเพียงเปลี่ยน Port

การเปลี่ยน Port อย่างเดียวไม่ได้ป้องกันการโจมตีได้ทั้งหมด

⑨ ตรวจ DNS ว่าถูกเปลี่ยนหรือไม่

DNS เป็นจุดสำคัญมาก

เข้าเมนู Internet หรือ WAN แล้วตรวจ

  • Primary DNS

  • Secondary DNS

หากพบ Address ที่ไม่รู้จัก และไม่มีใครในบ้านเป็นคนตั้ง ควรตรวจละเอียดทันที

โดยเฉพาะถ้ามีอาการ

  • เว็บ Redirect

  • Search เปลี่ยน

  • หน้า Login แปลก

  • Browser เตือน Certificate

  • หลายเครื่องมีอาการเหมือนกัน

⑩ DNS เปลี่ยนเองอันตรายอย่างไร

DNS ใช้แปลงชื่อเว็บไซต์เป็น IP Address

หาก DNS ถูกเปลี่ยนไปยัง Server ที่ไม่เชื่อถือ ผู้ใช้มีโอกาสถูกพาไปยังเว็บไซต์ที่ไม่ต้องการหรือเว็บปลอม

ดังนั้นการเปลี่ยน DNS โดยไม่ได้รับอนุญาตถือเป็นสัญญาณสำคัญกว่าการมี Client แปลกหน้าเพียงอย่างเดียว

⑪ ตรวจ Port Forwarding

เข้าเมนู

Port Forwarding

หรือ

Virtual Server

แล้วตรวจทุก Rule

ให้ถามตัวเองว่า

  • ใครสร้าง Rule นี้

  • ใช้กับอุปกรณ์อะไร

  • ยังจำเป็นหรือไม่

หากพบ Port ที่ไม่เคยตั้ง ควรตรวจทันที

⑫ Port Forwarding แปลก ๆ อันตรายไหม

มีความเสี่ยง

เพราะ Port Forwarding เปิดเส้นทางจากอินเทอร์เน็ตเข้ามายังอุปกรณ์ภายใน

หากมี Rule ที่ไม่ได้รับอนุญาต อาจทำให้บริการภายในถูกเปิดสู่ WAN

จึงควรลบ Rule ที่ไม่รู้จักหรือไม่ใช้แล้ว

⑬ ตรวจ DMZ

เปิดเมนู

DMZ

ดูว่าเปิดอยู่หรือไม่

สำหรับบ้านทั่วไป ถ้าไม่เคยตั้ง DMZ ควรเป็น Disabled

หากพบว่า DMZ เปิดและชี้ไปยัง

  • PC

  • NAS

  • Camera

  • IoT

โดยไม่มีเหตุผล ควรปิดและตรวจ Config เพิ่มเติม

⑭ ตรวจ UPnP

UPnP สามารถอนุญาตให้ Application หรืออุปกรณ์เปิด Port Mapping อัตโนมัติ

จึงอาจมี Port ที่เกิดจาก Application โดยไม่ได้สร้างด้วยมือ

หากสงสัยว่ามี Port แปลก ๆ ให้ตรวจ UPnP ด้วย

ถ้าไม่ใช้ UPnP สามารถพิจารณาปิด

⑮ ตรวจ Wi-Fi Password

ถ้า Password ยังเป็นรหัสง่าย เช่น

12345678

หรือ

ชื่อเล่น+วันเกิด

ควรเปลี่ยนทันที

โดยเฉพาะหากพบ Device แปลกหน้า

แนะนำใช้ Password ที่

  • ยาว

  • ไม่ซ้ำ

  • ไม่เป็นข้อมูลส่วนตัว

  • ไม่ใช้กับบัญชีออนไลน์อื่น

⑯ ตรวจ Security Mode

ควรใช้

WPA3-Personal

หากอุปกรณ์รองรับทั้งหมด

หรือ

WPA2/WPA3 Mixed Mode

ถ้ายังมีอุปกรณ์เก่า

หากจำเป็นต้องใช้ WPA2 ให้เลือก WPA2 ที่ใช้ AES

ควรหลีกเลี่ยง WEP และ WPA รุ่นเก่า

⑰ ตรวจ WPS

หากไม่ได้ใช้งาน WPS ควรพิจารณาปิด

เข้าเมนู

WPS

หรือ

Wireless Settings

แล้วดูว่าเปิดอยู่หรือไม่

การลดฟังก์ชันที่ไม่จำเป็นช่วยลด Attack Surface

⑱ ตรวจ Admin Password

Admin Password ควรเป็นรหัสเฉพาะสำหรับ Router

ไม่ควรใช้เหมือน

  • Wi-Fi Password

  • Email

  • Social Media

  • Cloud Account

และไม่ควรเป็น

  • admin

  • password

  • 123456

หากยังเป็นรหัสง่าย ให้เปลี่ยนทันที

⑲ ถ้า Admin Password เปลี่ยนเองต้องทำอย่างไร

หากแน่ใจว่าไม่มีใครในบ้านเปลี่ยน ถือเป็นสัญญาณร้ายแรง

ให้

  1. ตัด WAN หากจำเป็น

  2. ใช้สาย LAN

  3. พยายาม Login

  4. ถ้าเข้าไม่ได้ พิจารณา Factory Reset

  5. ตั้งค่าใหม่ทั้งหมด

  6. อัปเดต Firmware

  7. ตั้ง Admin Password ใหม่

  8. ตั้ง Wi-Fi Password ใหม่

ไม่ควร Restore Backup เก่าทันทีหากสงสัยว่า Backup มี Config ที่ถูกแก้ไขแล้ว

⑳ ตรวจ Firmware

Firmware ที่เก่ามากเพิ่มความเสี่ยง

ควรตรวจว่า Router

  • ยังได้รับ Support หรือไม่

  • มี Firmware ใหม่หรือไม่

  • Hardware Revision ตรงหรือไม่

อย่าใช้ Firmware ของรุ่นอื่นเด็ดขาด

㉑ Router หมด Support ต้องระวังมากขึ้น

ถ้า Router

  • ไม่มี Firmware Update

  • หมดระยะสนับสนุน

  • ใช้มาหลายปี

  • รองรับ Security เก่า

การตั้ง Password อย่างเดียวอาจไม่เพียงพอ

ควรพิจารณาเปลี่ยน Router รุ่นใหม่ โดยเฉพาะถ้ามีช่องโหว่ที่ไม่ได้รับการแก้

㉒ ตรวจ Firewall

เข้าเมนู

Firewall

แล้วดูว่า

  • SPI เปิดหรือไม่

  • Firewall Rule ถูกแก้หรือไม่

  • Anti-Spoof เปิดหรือไม่

  • มี Rule Allow จาก WAN แปลก ๆ หรือไม่

หากพบ Rule ที่ไม่รู้จักควรตรวจและลบตามความเหมาะสม

㉓ SPI Firewall ถูกปิดเองผิดปกติไหม

ถ้าคุณเคยเปิด SPI ไว้และไม่มีใครแก้ แต่กลับพบว่า Disabled ควรตรวจเพิ่ม

โดยเฉพาะเมื่อเกิดร่วมกับ

  • Remote Management เปิด

  • DMZ เปิด

  • DNS เปลี่ยน

  • Port Forwarding แปลก

หลายเหตุการณ์พร้อมกันมีน้ำหนักมากกว่าการเปลี่ยนค่าเพียงจุดเดียว

㉔ ตรวจ Guest Wi-Fi

Guest Wi-Fi อาจถูกลืม

ให้ตรวจ

  • เปิดอยู่หรือไม่

  • Password คืออะไร

  • มี Client หรือไม่

  • Guest เข้าถึง LAN ได้หรือไม่

ถ้าไม่ใช้งาน ให้ปิด

ถ้าใช้งาน ให้ตั้ง Password แข็งแรงและแยก LAN หาก Router รองรับ

㉕ Guest Wi-Fi มี Client แปลกหน้า ต้องทำอย่างไร

ถ้าเคยให้รหัส Guest กับหลายคน อาจเป็นผู้ใช้งานเก่า

ให้

  1. เปลี่ยน Guest Password

  2. Block Device

  3. ตรวจ Guest Isolation

  4. ปิด Guest ถ้าไม่ใช้

ไม่จำเป็นต้องเปลี่ยน Wi-Fi หลักหาก Guest ถูกแยกอย่างถูกต้องและปัญหาเกิดเฉพาะ Guest

㉖ ตรวจ DHCP Client

DHCP Client List ช่วยดูว่า Router แจก IP ให้เครื่องอะไรบ้าง

ตรวจ

  • IP

  • MAC

  • Hostname

  • Lease

ถ้าพบ Client ไม่รู้จัก ให้เทียบกับ Connected Devices

㉗ DHCP Client ที่ Offline ยังต้องกังวลไหม

ไม่เสมอไป

บาง Router เก็บ Lease ของอุปกรณ์ที่เคยเชื่อมไว้ แม้ตอนนี้ Offline แล้ว

ให้ดู Status และเวลาประกอบ

อย่าสรุปจาก DHCP List อย่างเดียว

㉘ ตรวจเวลาของ Router

ถ้าเวลาผิด การวิเคราะห์ Log จะผิดตาม

ควรตั้ง

  • Time Zone

  • Date

  • NTP

ให้ถูกต้อง

สำหรับประเทศไทยควรตั้ง Time Zone ให้ตรงกับเวลาท้องถิ่น

㉙ System Log หายหลัง Restart ทำอย่างไร

Router บางรุ่นเก็บ Log ใน Memory

เมื่อ Restart อาจหาย

ถ้ากำลังตรวจ Security ควร

  • Save Log

  • Export Log

  • Screenshot ข้อมูลสำคัญ

ก่อน Reboot

㉚ พบ System Reboot ทั้งที่ไม่มีใครสั่ง แปลว่าถูกแฮกไหม

ไม่เสมอไป

อาจเกิดจาก

  • ไฟตก

  • Adapter เสีย

  • Router ร้อน

  • Firmware Bug

  • Hardware เสื่อม

  • Auto Update

แต่ถ้าเกิดพร้อมกับ Admin Login หรือ Config Change ที่ไม่รู้จัก ควรตรวจ Security มากขึ้น

㉛ ตรวจ Browser History ได้ไหม

ถ้าใช้คอมพิวเตอร์หลักในการเข้า Admin สามารถดู Browser History ว่ามีการเข้า Router เวลาไหน

ใช้เป็นข้อมูลประกอบได้

แต่ไม่ควรใช้เป็นหลักฐานเดียว เพราะผู้ใช้คนอื่นหรืออุปกรณ์อื่นสามารถ Login ได้เช่นกัน

㉜ IP ภายในที่ Login คือใคร

ถ้า System Log แสดง Source เช่น

192.168.0.105

ให้เปิด Connected Devices แล้วดูว่า IP นี้เป็นเครื่องใด

ถ้าเป็นมือถือหรือ PC ของสมาชิกในบ้านก็อาจปกติ

ถ้าไม่รู้จัก ให้ตรวจ MAC Address เพิ่ม

㉝ Private MAC ทำให้ตรวจยากขึ้นหรือไม่

ทำให้ชื่อ MAC ไม่ตรงกับ Hardware MAC จริงได้

มือถือสมัยใหม่ใช้

  • Private MAC

  • Randomized MAC

ดังนั้นควรดู MAC ที่มือถือใช้กับ Wi-Fi เครือข่ายนั้นโดยตรง

㉞ ถ้าพบอุปกรณ์แปลกหน้าควร Block ก่อนหรือเปลี่ยนรหัสก่อน

ทำได้ทั้งคู่ แต่แนวทางที่ดีคือ

  1. Block Device

  2. เปลี่ยน Wi-Fi Password

  3. ตรวจ WPA

  4. ปิด WPS

  5. ตรวจ Client List อีกครั้ง

หากคนอื่นรู้ Password อยู่แล้ว การ Block อย่างเดียวไม่พอ

㉟ ถ้าพบ Admin Login แปลก ๆ ต้องทำอะไรทันที

ให้ดำเนินการดังนี้

  1. เปลี่ยน Admin Password

  2. ปิด Remote Management

  3. ตรวจ DNS

  4. ตรวจ Port Forwarding

  5. ตรวจ DMZ

  6. ตรวจ Firewall

  7. ตรวจ Firmware

  8. ตรวจ System Log เพิ่ม

  9. เปลี่ยน Wi-Fi Password หากสงสัยว่าผู้โจมตีอยู่ใน LAN

หาก Config ไม่น่าเชื่อถือควรพิจารณา Factory Reset

㊱ เมื่อไรควร Factory Reset

ควรพิจารณาเมื่อ

  • Admin Password ถูกเปลี่ยน

  • DNS ถูกแก้

  • มีหลาย Config ผิดปกติ

  • Remote Management เปิดเอง

  • Port Forwarding แปลก

  • เข้า Admin ไม่ได้

  • ไม่มั่นใจว่า Router ยังปลอดภัย

หลัง Reset ควรตั้งค่าใหม่ด้วยมือ

㊲ หลัง Factory Reset ต้องตั้งอะไรใหม่

อย่างน้อยควรตั้ง

  1. Admin Password ใหม่

  2. Wi-Fi Name

  3. Wi-Fi Password

  4. WPA3/WPA2

  5. Internet WAN

  6. Firewall

  7. ปิด Remote Management

  8. ปิด WPS หากไม่ใช้

  9. Guest Network

  10. Firmware

อย่ารีบ Restore Backup เดิมหากสงสัยว่า Config เดิมมีปัญหา

㊳ วิธีเช็กหลังแก้แล้วว่า Router กลับมาปกติ

ตรวจว่า

  • Admin Login เป็นของเรา

  • ไม่มี Config เปลี่ยนเอง

  • DNS ถูกต้อง

  • Remote Management ปิด

  • DMZ ปิด

  • Port Forwarding เหลือเฉพาะที่ใช้

  • Connected Devices เป็นเครื่องที่รู้จัก

  • Firmware ถูกต้อง

แล้วติดตาม System Log ต่ออีกระยะหนึ่ง

㊴ Checklist เช็กการเข้าใช้งานผิดปกติ D-Link

ใช้รายการนี้ได้เลย

  • Connected Devices

  • DHCP Clients

  • System Log

  • Admin Login

  • Login Failed

  • Configuration Change

  • DNS

  • Remote Management

  • Admin Port

  • Port Forwarding

  • DMZ

  • UPnP

  • Firewall

  • WPS

  • Guest Wi-Fi

  • Admin Password

  • Wi-Fi Password

  • Firmware

หากทุกจุดปกติ โอกาสที่ Router ถูกเปลี่ยน Config โดยไม่ได้รับอนุญาตก็ลดลงมาก

㊵ วิธีลดโอกาสเกิดเหตุซ้ำ

ตั้ง Router ตามแนวทางนี้

WPA3

ใช้หากรองรับ

Wi-Fi Password

ตั้งยาวและไม่ซ้ำ

Admin Password

ใช้คนละชุดกับ Wi-Fi

Remote Management

ปิด

WPS

ปิดหากไม่ใช้

SPI Firewall

เปิด

Guest Wi-Fi

ใช้สำหรับแขก

Firmware

อัปเดต

System Log

ตรวจเมื่อมีเหตุผิดปกติ

การป้องกันล่วงหน้าดีกว่ารอให้ Router มีปัญหาแล้วค่อยแก้

คำถามที่พบบ่อย

จะรู้ได้อย่างไรว่ามีคน Login Router D-Link

ดู System Log หรือ Admin Log หากรุ่นนั้นรองรับ แล้วตรวจ Login Success, Login Failed และ Source IP

มี Device แปลกหน้าแปลว่า Router ถูกแฮกไหม

ไม่เสมอ อาจเป็นเพียงคนรู้ Wi-Fi Password หรือเป็น IoT ที่จำไม่ได้

DNS เปลี่ยนเองอันตรายไหม

ควรตรวจทันที โดยเฉพาะถ้าไม่มีผู้ดูแลคนใดเปลี่ยน

Remote Management เปิดเองควรทำอย่างไร

ปิดฟังก์ชัน เปลี่ยน Admin Password และตรวจ Config อื่นร่วมด้วย

ต้อง Factory Reset ทุกครั้งไหม

ไม่จำเป็น หากยังควบคุม Router ได้และพบปัญหาเพียงจุดเดียว แต่ถ้ามี Config หลายส่วนผิดปกติ Reset และตั้งใหม่อาจเหมาะกว่า

Log มี Failed Login แปลว่าถูกแฮกหรือไม่

ไม่จำเป็น แต่ถ้ามีจำนวนมากหรือมาจาก Source ที่ไม่รู้จักควรตรวจเพิ่ม

สรุป

วิธีเช็ก Router D-Link ว่ามีคนล็อกอินหรือเข้าใช้งานผิดปกติหรือไม่ ไม่ควรดูเพียง Device List จุดเดียว

ให้ตรวจตามลำดับ

Connected Devices → System Log → Admin Login → DNS → Remote Management → Port Forwarding → DMZ → Firewall → Firmware

หากพบเพียงเครื่องแปลกหน้า อาจเป็นกรณีรหัส Wi-Fi รั่ว แต่หากพบ Admin Login ที่ไม่รู้จัก + DNS เปลี่ยน + Remote Management เปิด + Config ถูกแก้ ควรถือเป็นเหตุร้ายแรงและรีบเปลี่ยน Admin Password ตรวจ Firmware และพิจารณา Factory Reset

สำหรับผู้อ่าน comsiam การตั้ง D-Link ให้ปลอดภัยตั้งแต่ต้นด้วย WPA3 รหัส Admin ที่แข็งแรง การปิด Remote Management และการตรวจ System Log เมื่อมีเหตุผิดปกติ จะช่วยลดทั้งความเสี่ยงและเวลาที่ต้องใช้ในการตามหาปัญหาในภายหลัง

Popular posts from this blog

TP-Link TL-MR100 Setup Guide – วิธีติดตั้งและตั้งค่า Router ใส่ซิม 4G ใช้งานจริง ตั้งค่าเน็ตมือถือให้ปล่อย Wi-Fi ได้ทันที แบบละเอียดทุกขั้นตอน

คอมพิวเตอร์เปิดแล้วดับเอง เกิดจากอะไร

คอมพิวเตอร์มองไม่เห็นฮาร์ดดิสก์หรือ SSD แก้ยังไง