
WiFi là cửa ngõ Internet của hầu hết gia đình hiện nay, nhưng cũng là mục tiêu tấn công phổ biến của tin tặc. Nếu mạng không dây bị xâm nhập, kẻ tấn công có thể đánh cắp dữ liệu cá nhân, dùng WiFi nhà bạn để tải nội dung bất hợp pháp, hoặc chiếm quyền điều khiển router để chuyển hướng truy cập đến trang lừa đảo.
Bảo mật WiFi không khó, nhưng nhiều người dùng vẫn bỏ qua những thiết lập quan trọng. Bài viết này tổng hợp 8 cách hiệu quả nhất để bảo vệ mạng WiFi gia đình khỏi các cuộc tấn công.
Vì sao WiFi nhà bạn dễ bị tấn công?
Sóng WiFi không dừng lại ở bức tường nhà bạn. Hàng xóm, hoặc kẻ tấn công ngồi trong xe cách đó vài chục mét, có thể “nghe lén” tín hiệu và thử đoán mật khẩu. Nếu mạng dùng chuẩn bảo mật cũ hoặc mật khẩu yếu, việc xâm nhập chỉ là vấn đề thời gian.
Những lỗ hổng phổ biến nhất gồm:
- Chuẩn mã hóa cũ: WEP gần như vô hiệu — hacker có thể “bắt” mật khẩu từ không khí chỉ cần kiên nhẫn chờ đủ thời gian. WPA1/TKIP cũng đã lỗi thời.
- Mật khẩu quản trị mặc định: Nhiều router vẫn dùng admin/admin. Thông tin này đã được công bố rộng rãi trên Internet, ai cũng có thể tra cứu.
- Thiết bị IoT kém bảo mật: Camera an ninh, ổ cắm thông minh, robot hút bụi thường có mật khẩu yếu hoặc không yêu cầu xác thực.
- WPS bật sẵn: Wi-Fi Protected Setup có lỗ hổng cho phép brute-force mã PIN trong vài giờ.
Thiết lập router đúng cách
1. Đổi mật khẩu quản trị mặc định

Bước đầu tiên và quan trọng nhất. Đăng nhập vào giao diện router (thường là 192.168.1.1 hoặc 192.168.0.1), tìm mục Change Password và đặt mật khẩu mới mạnh, dài ít nhất 12 ký tự gồm chữ hoa, chữ thường, số và ký tự đặc biệt. Đừng dùng lại mật khẩu WiFi cho tài khoản admin.
2. Bật mã hóa WPA2 hoặc WPA3

Trong mục Wireless Security, chọn WPA2-PSK (AES) hoặc WPA3 nếu router hỗ trợ. WPA3 dùng giao thức SAE với khả năng chống tấn công từ điển offline, mỗi lần kết nối lại có khóa mới (forward secrecy). Nếu router cũ không hỗ trợ WPA3, ít nhất hãy dùng WPA2-AES, tránh các tùy chọn WEP hoặc WPA/TKIP.
3. Tắt WPS
WPS (Wi-Fi Protected Setup) cho phép kết nối bằng mã PIN 8 số, nhưng lỗ hổng brute-force có thể bẻ khóa trong vài giờ. Hãy tắt hoàn toàn tính năng này trong cài đặt router, trừ khi thực sự cần dùng nút bấm vật lý.
4. Đổi tên mạng và ẩn SSID nếu muốn
Tên WiFi (SSID) mặc định như TP-Link_1234 tiết lộ hãng và model router, giúp kẻ tấn công tra cứu lỗ hổng tương ứng. Đổi tên thành tên trung tính, không chứa thông tin cá nhân. Ẩn SSID không phải biện pháp bảo mật thực sự, vì tín hiệu vẫn bị phát hiện bằng công cụ quét, nhưng giúp giảm bớt sự chú ý từ người lạ.
Các lớp bảo vệ nâng cao
5. Cập nhật firmware thường xuyên

Các hãng router liên tục vá lỗ hổng bảo mật. Hãy bật tính năng tự động cập nhật nếu có, hoặc kiểm tra trang quản trị mỗi tháng một lần. Một số router thông minh còn cảnh báo khi có firmware mới.
6. Kích hoạt mạng khách (Guest Network)
Thiết bị IoT như camera, loa thông minh, robot hút bụi có bảo mật kém nhất. Hãy đưa tất cả vào mạng khách riêng biệt, không cho phép truy cập vào thiết bị chính của gia đình. Nếu một thiết bị IoT bị chiếm, kẻ tấn công vẫn không thể với tới máy tính và điện thoại của bạn.
7. Kiểm tra thiết bị đang kết nối
Vào giao diện router, xem danh sách thiết bị đang kết nối (DHCP client list). Nếu thấy thiết bị lạ, đổi ngay mật khẩu WiFi. Một số router hiện đại còn gửi thông báo đẩy khi có thiết bị mới gia nhập mạng.
8. Bật bảo mật quản lý từ xa và tường lửa
Tắt tính năng quản trị router từ Internet (remote management), chỉ cho phép quản lý qua mạng nội bộ. Bật tường lửa tích hợp và chặn ping từ bên ngoài để giảm bề mặt tấn công.
Những dấu hiệu WiFi bị hack
Nếu gặp các hiện tượng sau, mạng của bạn có thể đã bị xâm nhập:
- WiFi chậm bất thường dù không có thiết bị nào tải nặng
- Xuất hiện thiết bị lạ trong danh sách kết nối
- Địa chỉ IP của bạn bị chặn ở một số website
- Cài đặt router tự thay đổi (DNS, mật khẩu)
Bảo mật WiFi là lớp phòng thủ đầu tiên cho toàn bộ thiết bị thông minh trong nhà. Chỉ với 30 phút thiết lập ban đầu và vài thao tác duy trì hàng tháng, bạn có thể giảm đến 90% nguy cơ bị tấn công. Bắt đầu ngay hôm nay: đổi mật khẩu admin, bật WPA3, tắt WPS và tách mạng khách — bốn thay đổi nhỏ tạo nên khác biệt lớn.
Tham khảo thêm:
