WIMARO Networks

Heimnetz · modellneutrale Checkliste

Router und WLAN sicher einrichten: Die vollständige Checkliste

Router unterscheiden sich bei Menüs, Updateversorgung und verfügbaren Schutzfunktionen. Die folgenden Grundsätze helfen, die wichtigsten Einstellungen zu finden, ohne einen universellen Menüpfad zu unterstellen. Prüfen Sie bei konkreten Schaltern die Anleitung des Herstellers und Ihres Internetanbieters.

Das Wichtigste in Kürze

  • Installieren Sie Router-Firmware zeitnah und ersetzen Sie nicht mehr unterstützte Geräte.
  • Schützen Sie die Verwaltungsoberfläche mit einem eigenen, starken Kennwort.
  • Verwenden Sie WPA3 oder eine aktuelle WPA2-Einstellung mit AES/CCMP.
  • Trennen Sie Gäste und passende IoT-Geräte, wenn Ihr Modell eine echte Isolation bietet.
  • Prüfen Sie WPS, UPnP, Portfreigaben, Fernzugriff und Geräteleiste regelmäßig.

1. Firmware aktuell halten und Support prüfen

Router-Firmware enthält unter anderem Korrekturen für Sicherheitslücken. Prüfen Sie, ob automatische Updates oder Benachrichtigungen aktiviert sind, und installieren Sie verfügbare stabile Sicherheitsupdates zeitnah. Ein Router kann währenddessen kurzzeitig die Internetverbindung verlieren; planen Sie den Vorgang so, dass laufende Telefonate oder wichtige Arbeit nicht unterbrochen werden. Nutzen Sie die Verwaltungsoberfläche oder die offizielle Gerätehilfe, nicht Update-Dateien aus unbekannten Foren.

Ermitteln Sie Modell, Hardwareversion und Supportstatus. Ein Gerät, für das es keine Sicherheitsupdates mehr gibt, lässt sich nicht dauerhaft durch ein starkes WLAN-Kennwort kompensieren. Fragen Sie den Anbieter, ob er Routerupdates verwaltet oder ein Austauschgerät vorsieht. Menübezeichnungen können sich nach Firmware, Anschlussart und Anbieter unterscheiden.

2. Admin-Kennwort und Kontozugriff absichern

Ändern Sie ein vorgegebenes oder mehrfach verwendetes Kennwort für die Routerverwaltung. Verwenden Sie ein langes, einzigartiges Kennwort, das sich vom WLAN-Schlüssel unterscheidet, und speichern Sie es in einem geschützten Passwortmanager. Wenn mehrere Personen Einstellungen verwalten, richten Sie – sofern vorhanden – getrennte Konten mit den nötigen Rechten ein. Das erleichtert auch die Zuordnung späterer Änderungen.

Geben Sie Verwaltungsdaten nicht an Gäste weiter und speichern Sie sie nicht unverschlüsselt im gemeinsamen Ordner. Prüfen Sie, ob die Oberfläche zusätzliche Anmeldebestätigung oder eine Einschränkung auf Heimnetzgeräte unterstützt. Ein starkes Kennwort schützt nicht, wenn die Verwaltungsseite unnötig aus dem Internet erreichbar bleibt.

3. WPA2 oder WPA3 und ein eigenes WLAN-Kennwort verwenden

Wählen Sie WPA3-Personal, wenn Router und wichtige Geräte es unterstützen. Falls nicht, verwenden Sie eine aktuelle WPA2-Einstellung mit AES/CCMP oder den vom Hersteller vorgesehenen WPA2/WPA3-Übergangsmodus. Vermeiden Sie WEP, veraltete Verschlüsselungsverfahren und ein offenes privates WLAN. Die genaue Auswahl hängt von Gerät und Firmware ab; prüfen Sie die Herstellerhilfe, wenn mehrere ähnlich benannte Modi erscheinen.

Das WLAN-Kennwort sollte lang und nur für dieses Netz bestimmt sein. Ein neutraler Netzwerkname verrät keine Adresse oder Bewohnernamen. Die SSID zu verstecken ist kein Ersatz für Verschlüsselung: Geräte können den Namen weiterhin offenbaren und Angreifer können danach suchen. Ändern Sie bei Verdacht auf Weitergabe den Schlüssel und verbinden Sie bekannte Geräte gezielt neu.

4. Gäste und vernetzte Geräte sinnvoll trennen

Ein Gastnetz eignet sich für Besuchergeräte, die nicht auf Computer, Drucker oder Netzwerkspeicher zugreifen müssen. Ein separates Netz für Smart-Home-Geräte kann ebenfalls sinnvoll sein, wenn der Router tatsächlich Zugriffe zwischen den Netzen begrenzt. Prüfen Sie, ob die Option eine Isolation bietet oder ob Geräte im Gastnetz trotzdem miteinander oder mit dem Heimnetz kommunizieren können.

Manche vernetzten Geräte benötigen lokale Verbindungen, etwa für Einrichtung oder Steuerung. Wird eine solche Funktion getrennt, kann das Gerät scheinbar ausfallen. Prüfen Sie deshalb nach einer Änderung, welche Verbindungen notwendig sind, und öffnen Sie nur die konkrete Ausnahme. Lassen Sie Gastzugänge nicht unbegrenzt aktiv, wenn sie nicht gebraucht werden, und teilen Sie das Admin-Kennwort nicht als WLAN-Zugang.

5. WPS, UPnP und Portfreigaben kontrollieren

WPS kann Geräte verbinden, ohne das WLAN-Kennwort einzutippen. Wenn Sie diese Funktion nicht benötigen, schalten Sie sie aus; falls die Einrichtung sie verlangt, aktivieren Sie sie nur vorübergehend und prüfen Sie anschließend den Status. WPS-Varianten und ihre Bedienung unterscheiden sich nach Router.

UPnP kann Anwendungen erlauben, selbstständig Portfreigaben anzufordern. Das ist bequem, macht aber unübersichtlich, welche Dienste von außen erreichbar werden. Deaktivieren Sie UPnP, wenn Ihre Geräte es nicht benötigen, oder kontrollieren Sie regelmäßig die dadurch eingerichteten Freigaben. Entfernen Sie Portweiterleitungen, die keiner Person und keinem Dienst mehr zugeordnet werden können. Öffnen Sie keine Ports allein aufgrund einer allgemeinen Online-Anleitung, ohne den Zweck, das Zielgerät und die Folgen zu verstehen.

6. Fernzugriff, VPN und DNS mit Augenmaß konfigurieren

Deaktivieren Sie die Routerverwaltung aus dem Internet, wenn Sie sie nicht benötigen. Falls Fernzugriff erforderlich ist, verwenden Sie den vorgesehenen verschlüsselten Zugang und ein eigenes Konto mit möglichst wenigen Rechten. Für Gerätezugriff kann ein VPN geeigneter sein als eine direkt erreichbare Verwaltungsoberfläche. VPN-Einrichtung und Schutzumfang hängen vom Router, Internetanschluss und Endgerät ab; ein VPN macht nicht automatisch jede Webseite oder jedes Gerät sicher.

Ein DNS-Server übersetzt Namen in Netzwerkadressen. Ein Wechsel kann bestimmte Filter- oder Datenschutzoptionen ändern, ist aber keine pauschale Sicherheitslösung: Der gewählte Betreiber kann Anfragen sehen und seine Richtlinien unterscheiden sich. Verwenden Sie einen Anbieter, dessen Betrieb und Datenschutz Sie nachvollziehen können. DNS-Filter ersetzen weder Browserwarnungen noch sorgfältige Prüfung von Links.

Wer eine FRITZ!Box besitzt, findet modell- und versionsbezogene Erläuterungen im bestehenden FRITZ!Box-Ratgeber. Dieser Leitfaden wiederholt die dortigen gerätespezifischen Menüpunkte bewusst nicht.

7. Geräteliste, Konfigurationsbackup und Reset planen

Prüfen Sie gelegentlich die Liste verbundener Geräte. Ein unbekannter Gerätename ist noch kein Beweis für einen Angriff: Drucker, Fernseher oder Smartphones erscheinen oft mit technischen Namen. Vergleichen Sie Zeitpunkt und bekannte Geräte, bevor Sie etwas blockieren. Entfernen Sie Geräte, die nicht mehr dazugehören, und ändern Sie WLAN-Daten, wenn ein Zugang dauerhaft nicht mehr geteilt werden soll.

Wenn der Router Konfigurationsexporte anbietet, sichern Sie diese an einem geschützten Ort. Eine Konfigurationsdatei kann sensible Zugangsdaten enthalten und sollte nicht öffentlich oder unverschlüsselt weitergegeben werden. Halten Sie außerdem die Internetzugangsdaten bereit, bevor Sie einen Werksreset erwägen. Ein Reset löscht häufig Telefonie-, WLAN- und Anbieterinformationen. Setzen Sie nicht vorsorglich zurück, wenn Sie die Wiederherstellung nicht durchführen können; bei unbekannten Änderungen fragen Sie zunächst den Anbieter oder Hersteller.

Was nicht reicht: kurze Prüfliste

Ein versteckter WLAN-Name, ein neuer DNS-Server oder eine Firewall allein sichern das Heimnetz nicht. Prüfen Sie mindestens vierteljährlich und nach einem Routertausch:

  • Firmware ist aktuell; Supportstatus des Modells ist bekannt.
  • Admin-Kennwort ist stark und einzigartig; Verwaltung von außen ist nicht unnötig offen.
  • WPA3 oder eine aktuelle WPA2/AES-Einstellung und ein eigenes WLAN-Kennwort sind aktiv.
  • Gast- und IoT-Netze haben die gewünschte Isolation und erlauben nur notwendige Verbindungen.
  • WPS, UPnP, Fernzugriff und Portfreigaben sind auf den tatsächlichen Bedarf begrenzt.
  • DNS-Anbieter ist bewusst gewählt; Geräteeinträge werden plausibel geprüft.
  • Konfigurationssicherung ist geschützt und ein Reset ist nur mit Wiederherstellungsdaten geplant.

Häufige Fragen

Ist WPA2 noch sicher oder brauche ich WPA3?

WPA3-Personal ist eine gute Wahl, wenn Router und Geräte es unterstützen. Wenn nicht, verwenden Sie eine aktuelle WPA2-Einstellung mit AES/CCMP oder einen vorgesehenen Übergangsmodus. Vermeiden Sie WEP und offene private WLANs.

Schützt ein Gastnetz auch Smart-Home-Geräte?

Ein separates Gäste- oder IoT-Netz kann Zugriffe begrenzen, wenn die Geräte tatsächlich voneinander und vom Heimnetz isoliert sind. Prüfen Sie die konkrete Routerfunktion: Manche Gastnetze erlauben lokale Verbindungen oder benötigen sie für bestimmte Geräte.

Soll ich WPS und UPnP ausschalten?

Wenn Sie WPS oder automatische Portfreigaben durch UPnP nicht benötigen, deaktivieren Sie sie. Benötigte Geräte können sonst Funktionen verlieren. Prüfen Sie zuerst den Zweck und entfernen Sie unnötige Freigaben, statt alle Schutzmechanismen pauschal abzuschalten.

Ist ein anderer DNS-Server automatisch sicherer?

Nein. Ein DNS-Anbieter kann Anfragen sehen und sein Schutz hängt von Betrieb und Richtlinien ab. Verwenden Sie nur einen vertrauenswürdigen Dienst, verstehen Sie dessen Datenschutzangaben und erwarten Sie von DNS keinen Schutz vor allen betrügerischen Seiten.

Wann sollte ich den Router zurücksetzen?

Ein Zurücksetzen kann bei nicht nachvollziehbaren Einstellungen oder nach Herstellerempfehlung sinnvoll sein, löscht aber oft die Konfiguration. Sichern Sie zuvor benötigte Internetzugangsdaten und richten Sie anschließend Updates, WLAN und Admin-Konto neu ein.