ROUTER SICHERHEIT
GESAMTDAUER: 30-45 MINUTEN
Einmalige Einrichtung, danach alle 3-6 Monate prüfen
🎯 DEINE LERNZIELE:
- ✓ Warum Router-Sicherheit die erste Verteidigungslinie deines Netzwerks ist
- ✓ Grundlegende Router-Härtung für ALLE Router-Marken
- ✓ WiFi-Sicherheit verbessern (WPA3, Gast-WLAN, etc.)
- ✓ FritzBox-spezifische Sicherheitseinstellungen
- ✓ IoT-Geräte sicher in dein Netzwerk integrieren
WARUM ROUTER-SICHERHEIT WICHTIG IST
Dein Router ist das Tor zu deinem gesamten Netzwerk. Wenn ein Angreifer Zugriff auf deinen Router hat, hat er Zugriff auf ALLES:
-
Traffic überwachen: Jede Website die du besuchst, auch mit HTTPS
-
Malware einschleusen: Downloads durch schädliche Versionen ersetzen
-
Auf Geräte zugreifen: Verwundbare Geräte im Netzwerk angreifen
-
Dein Netzwerk missbrauchen: Illegale Aktivitäten über deine Verbindung leiten
Die gute Nachricht: Mit ein paar einfachen Schritten kannst du deinen Router deutlich härten.
VORAUSSETZUNGEN
- • Zugriff auf dein Router-Interface - Meist über fritz.box oder 192.168.1.1
- • Admin-Zugangsdaten - Sollten geändert werden (siehe Schritt 1)
- • Zeit - Plane 30-45 Minuten für die komplette Einrichtung
SCHRITT 1: GRUNDLEGENDE SICHERHEIT (ALLE ROUTER)
1.1 STANDARD-ZUGANGSDATEN SOFORT ÄNDERN
Router werden mit Standard-Passwörtern wie "admin/admin" ausgeliefert. Diese sind öffentlich bekannt und das Erste, was Angreifer versuchen.
Häufige Standard-Passwörter die geändert werden MÜSSEN:
📋 So änderst du das Passwort:
- Einloggen mit dem aktuellen Passwort
- Nach "System", "Administration" oder "Einstellungen" suchen
- Neues, starkes Passwort eingeben (mindestens 16 Zeichen)
- Änderungen speichern
✓ Erfolgscheck: Du musst dich nach dem Speichern mit dem NEUEN Passwort einloggen.
1.2 FIRMWARE AKTUALISIEREN
Router-Firmware enthält Sicherheitsupdates. Veraltete Firmware = bekannte Schwachstellen.
AUTOMATISCHE UPDATES
- • Aktivieren, wenn verfügbar
- • Täglich prüfen einstellen
- • Neustart wenn prompted
MANUELLE UPDATES
- • Monatlich Herstellerseite prüfen
- • Nur von offizieller Quelle laden
- • Während Updates nicht ausschalten!
ℹ️ Was ist Firmware? Firmware ist das "Betriebssystem" deines Routers. Wie Windows Updates braucht auch dein Router regelmäßige Updates.
1.3 REMOTE-MANAGEMENT DEAKTIVIEREN
Remote-Management ermöglicht den Router-Zugriff von außerhalb deines Heimnetzes. Es ist selten benötigt und erweitert die Angriffsfläche.
-
✓
Deaktivieren: "Remote-Admin", "Web-Zugriff aus WAN", "Remote-Management", "Internet Access"
-
✓
Wenn nötig: VPN + LAN-Zugriff stattdessen verwenden
-
✗
Niemals telnet aktivieren (SSH wenn nötig, aber auch lieber deaktivieren)
✓ Erfolgskontrolle Schritt 1:
- • Admin-Passwort geändert
- • Firmware auf neuestem Stand
- • Remote-Zugriff deaktiviert
SCHRITT 2: WIFI-SICHERHEIT
2.1 VERSCHLÜSSELUNG: WPA3 (ODER WPA2-AES)
WPA3 ist das neueste WiFi-Sicherheitsprotokoll. Wenn nicht verfügbar, ist WPA2-AES das Minimum.
WPA3
Am besten. Verwenden wenn verfügbar.
WPA2-AES
Akzeptables Minimum.
WEP/WPA-TKIP
Gebrochen. Niemals verwenden.
ℹ️ Was ist Verschlüsselung? Sie stellt sicher, dass niemand dein WiFi mitlesen kann. Wie ein Brief in einem versiegelten Umschlag statt einer Postkarte.
2.2 GASTE-WIFI AKTIVIEREN
Gast-Wifi isoliert Besucher von deinem Hauptnetzwerk. Sie bekommen Internet, aber keinen Zugang zu deinen Geräten.
💡 Tipp: Nutze das Gast-Wifi auch für IoT-Geräte (smarte Glühbirnen, Alexa, etc.) wenn möglich!
- • Separates Passwort für Gäste erstellen
- • "Gaste-Isolation" oder "AP-Isolation" aktivieren
- • Gast-Geräte können nicht auf LAN-Geräte zugreifen
- • Gast-WLAN kann auf Timer gesetzt werden (deaktivieren wenn nicht in Gebrauch)
2.3 SOLLTEST DU DEINE SSID VERSTECKEN?
Kurze Antwort: Nein.
Das Verstecken deiner SSID (WLAN-Name) fügt keine Sicherheit hinzu.
- • Versteckte Netzwerke sind immer noch sichtbar für jeden mit WiFi-Tools
- • Geräte "scannen" nach versteckten Netzwerken und enthüllen sie ohnehin
- • Kann Verbindungsprobleme verursachen
- • Deine Sicherheit kommt von WPA3 + starkem Passwort, nicht Verstecken
2.4 WPS DEAKTIVIEREN
WPS (WiFi Protected Setup) ist bequeme, aber bekannt unsicher.
- • WPS-PIN ist leicht zu knacken
- • WPS-Push-Button ist besser, aber trotzdem riskant
- • Deaktiviere WPS komplett in den WiFi-Einstellungen
✓ Erfolgskontrolle Schritt 2:
- • WPA3 oder WPA2-AES aktiviert
- • Gast-WLAN eingerichtet
- • WPS deaktiviert
SCHRITT 3: FRITZBOX-SPEZIFISCHE EINSTELLUNGEN (OPTIONAL)
💡 Hinweis: Dieser Schritt gilt nur für FritzBox-Router von AVM. Wenn du einen anderen Router hast, kannst du diesen Schritt überspringen.
FRITZBOX SICHERHEITSEINSTELLUNGEN
Zugriff über fritz.box oder Router-IP (z.B. 192.168.178.1)
Heimnetz → Netzwerk → Netzwerkeinstellungen
- • "Airtime Fairness" aktivieren (verhindert dass ein Gerät das WLAN dominiert)
- • WPS deaktivieren (siehe Schritt 2.4)
Heimnetz → Netzwerk → FRITZ!OS-Benutzer
- • Standard-"fritz"-Passwort ändern
- • Separaten Benutzer für Gäste erstellen
- • Unerwünschte Dienste deaktivieren (NAS, Mediaserver, wenn nicht verwendet)
Internet → Permitieren (Zugriff für Programme)
- • "MyFRITZ" deaktivieren, wenn nicht verwendet
- • Port-Weiterleitungsregeln überprüfen (nötige Ports offen, restliche zu)
- • Eingehende Verbindungen deaktivieren, es sei denn erforderlich
Heimnetz → Mesh
- • Mesh/Repeater-Einstellungen überprüfen
- • Nur bekannte Geräte zulassen
MYFRITZ REMOTE-ZUGRIFF
MyFRITZ ermöglicht Remote-Zugriff auf deinen Router von überall. Es ist praktisch, aber erweitert die Angriffsfläche.
- • Wenn du keinen Remote-Zugriff brauchst: DEAKTIVIEREN
- • Wenn benötigt: Eindeutiges, starkes Passwort verwenden
- • VPN stattdessen MyFRITZ verwenden (sicherer)
SCHRITT 4: DNS-EINSTELLUNGEN IM ROUTER
Ändere den DNS deines Routers, um Werbe/Malware auf Netzwerkebene zu blockieren. Alle Geräte profitieren!
CLOUDFLARE
1.1.1.1
1.0.0.1
Schnell, privat
QUAD9
9.9.9.9
149.112.112.112
Sicherheits-Fokus
ADGUARD
94.140.14.14
94.140.15.15
Blockiert Ads
📋 Einrichten:
- Router-Interface öffnen
- Nach "DNS", "DHCP-DNS" oder "Netzwerk" suchen
- Obige IPs als primären/sekundären DNS eintragen
- Speichern und Router neu starten
ℹ️ Was ist DNS? DNS ist das "Telefonbuch" des Internets. Es wandelt Website-Namen in IP-Adressen um. Ein sicherer DNS-Server kann schädliche Websites blockieren BEVOR du sie besuchst.
✓ Erfolgskontrolle Schritt 4:
Nach einem Router-Neustart verwenden alle Geräte den neuen DNS.
SCHRITT 5: FIREWALL-REGELN
Die meisten Router haben standardmäßig eine SPI-Firewall aktiviert. Überprüfe und konfiguriere:
- • Sicherstellen, dass "SPI-Firewall" oder "Stateful Packet Inspection" AN ist
- • Eingehende ICMP-Ping-Anfragen blockieren (verhindert Netzwerkerkennung)
- • Port-Forwarding überprüfen - nur weiterleiten, was absolut nötig ist
- • "Stealth-Modus" aktivieren, wenn verfügbar (verwirft unerwünschte Pakete)
SCHRITT 6: IOT-GERÄTE-ISOLIERUNG
IoT-Geräte (smarte Glühbirnen, Kameras, Lautsprecher) sind bekannt unsicher. Isoliere sie:
GASTE-WIFI (Empfohlen)
IoT auf Gast-WLAN. Kein Zugriff auf Hauptnetzwerk.
VLAN (Fortgeschritten)
VLAN für IoT erstellen. Flexibler, aber komplexer.
⚠️ Warum wichtig: Eine kompromittierte smarte Glühbirne kann als Sprungbrett dienen, um dein ganzes Netzwerk anzugreifen. Isolation verhindert das.
SICHERHEITS-CHECKLISTE
Drucke diese Liste und arbeite sie Schritt für Schritt durch:
HÄUFIGE FRAGEN
❓ Wie oft sollte ich mein Router auf Updates prüfen?
Einmal im Monat ist ein guter Rhythmus. Wenn dein Router automatische Updates hat, aktiviere diese!
❓ Mein Router ist >5 Jahre alt - sollte ich ihn ersetzen?
Ja. Alte Router erhalten oft keine Updates mehr. Ein neuer Router mit aktueller Firmware ist eine Investition in deine Sicherheit.
❓ Was ist der Unterschied zwischen Gast-WLAN und VLAN?
Gast-WLAN: Einfach, alle Router haben es. Isoliert WLAN-Geräte.
VLAN: Fortgeschritten, braucht kompatiblen Router. Kann auch kabelgebundene Geräte isolieren.
Für die meisten Nutzer ist Gast-WLAN ausreichend.
❓ Sollte ich OpenWrt/DD-WRT installieren?
Vorteile: Mehr Kontrolle, regelmäßige Updates, mehr Features.
Risiken: Kann deinen Router "bricken" (unbrauchbar machen), Garantie erlöschen, steile Lernkurve.
Für Anfänger: Bleib beim Hersteller-Firmware. Für Fortgeschrittene: OpenWRT kann lohnenswert sein.
❓ Wie kann ich testen, ob mein Router sicher ist?
Port-Scan: ShieldsUP! - alle Ports sollten "Stealth" sein
DNS-Leak: Vorher und nachher DNS-Test machen
Firmware: Versionsnummer mit aktuellster auf Herstellerseite vergleichen
❌ BRAUCHST DU HILFE?
FAZIT
Router-Sicherheit ist deine erste Verteidigungslinie. Mit diesen 6 Schritten hast du dein Heimnetzwerk deutlich gehärtet.
✅ Wichtig: Wiederhole diese Überprüfung alle 3-6 Monate!