
XDA-Developers mencantumkan lima hal yang kemungkinan besar dilakukan router Anda tanpa Anda minta: UPnP membuka port atas permintaan, WPS menerima PIN delapan digit melalui Wi-Fi, admin jarak jauh terbuka di WAN, telemetri ke vendor, dan DNS menunjuk ke ISP. Masing-masing adalah default yang ditetapkan vendor untuk kenyamanan; masing-masing melemahkan perimeter jaringan. Memperbaikinya adalah malam kerja singkat di halaman admin router, atau malam yang lebih lama mengganti firmware dengan sesuatu yang Anda kontrol.
Kami menguji 7 aplikasi desktop dan firmware yang mengganti firmware router asli, menjalankan firewall di depannya, atau melakukan audit pada router yang Anda miliki. Daftar mencakup dua firmware sumber terbuka jangka panjang (OpenWrt, DD-WRT), jalan tengah untuk pemilik Asus yang menginginkan garpu pokok yang dikelola (AsusWRT-Merlin), dua sistem operasi router berbasis BSD yang dijalankan lab rumah (pfSense, OPNsense), kerangka kerja pentesting router yang digunakan setiap peneliti keamanan (RouterSploit), dan pemindai jaringan yang menangkap salah konfigurasi dari laptop mana pun (Nmap). Semuanya berjalan pada Windows, macOS, atau Linux; beberapa juga dapat mem-flash langsung ke router yang didukung.
Apa yang dicari dalam pengerasan router
- Firmware yang dikelola secara aktif dengan ritme pembaruan keamanan, bukan blob vendor yang ditinggalkan dua tahun setelah peluncuran.
- Kemampuan untuk menonaktifkan UPnP, WPS, dan admin sisi WAN dari satu halaman.
- Dukungan untuk model router yang sebenarnya Anda miliki. Kompatibilitas sangat bervariasi.
- DNS khusus (DoH, DoT, atau DoH3), karena DNS ISP bawaan mencatat lalu lintas Anda.
- Auditabilitas, baik melalui SSH ke router atau melalui pemindaian jaringan lengkap dari klien di LAN.
Perbandingan cepat
| Aplikasi | Terbaik untuk | Berjalan di | Tipe | Biaya |
|---|---|---|---|---|
| OpenWrt | Penggantian firmware yang lengkap | 1000+ router yang didukung | Firmware | Gratis (sumber terbuka) |
| DD-WRT | Dukungan perangkat keras paling luas | Daftar yang sangat luas | Firmware | Gratis (sumber terbuka) |
| AsusWRT-Merlin | Pemilik Asus yang ingin tetap dekat dengan stok | Sebagian besar router konsumen Asus | Garpu firmware | Gratis (sumber terbuka) |
| pfSense | Router x86 atau PC lama sebagai firewall | Mesin x86 apa pun | Sistem operasi router | Gratis (sumber terbuka, tingkat CE berbayar) |
| OPNsense | Alternatif pfSense dengan ritme rilis lebih cepat | Mesin x86 apa pun | Sistem operasi router | Gratis (sumber terbuka) |
| RouterSploit | Pengauditan paparan router Anda sendiri | Windows, macOS, Linux | Kerangka kerja | Gratis (sumber terbuka) |
| Nmap | Memindai port apa yang sebenarnya dibuka router | Windows, macOS, Linux | Pemindai | Gratis (sumber terbuka) |
1. OpenWrt — penggantian firmware terbaik
OpenWrt adalah firmware router sumber terbuka referensi. Mendukung lebih dari seribu perangkat, mengirimkan userland Linux modern, dan menempatkan setiap pengaturan yang didukung perangkat keras dasar di depan Anda. UPnP dimatikan secara default. WPS tidak dikompilasi. Admin jarak jauh adalah opt-in. SSH aktif. Penyedia DNS khusus, DoH, VLAN per-perangkat, server VPN wireguard, dan kontrol bandwidth per-klien semuanya satu instalasi paket.
Di mana ia kurang: Memerlukan router yang didukung; melakukan flash salah membatu perangkat. Tidak untuk orang yang takut file konfigurasi. Fitur perangkat keras khusus vendor (Asus AiMesh, fitur Netgear Nighthawk) tidak bertahan flash.
Harga:
- Gratis (sumber terbuka, GPLv2)
Platform: Windows, macOS, Linux (alat flasher); firmware berjalan di router
Unduh: openwrt.org/downloads
Garis bawah: Terbaik jika router Anda ada dalam daftar yang didukung dan Anda menginginkan kontrol paling banyak.
2. DD-WRT — dukungan perangkat keras paling luas terbaik
DD-WRT adalah alternatif firmware yang lebih lama dan mencakup daftar perangkat keras yang lebih luas daripada OpenWrt, terutama router Netgear, Linksys, dan D-Link yang lebih lama. Set fitur dekat dengan OpenWrt: matikan UPnP, nonaktifkan WPS, jalankan server WireGuard atau OpenVPN, dan arahkan DNS ke mana saja Anda suka.
Di mana ia kurang: Basis kode yang lebih lama; beberapa build tertinggal OpenWrt pada patch keamanan. Antarmuka web terasa ketinggalan zaman. Dokumentasi tersebar di utas forum lama.
Harga:
- Gratis (build dasar); aktivasi premium untuk beberapa perangkat keras
Platform: Windows, macOS, Linux (flasher); firmware berjalan di router
Unduh: dd-wrt.com/support/router-database
Garis bawah: Terbaik ketika OpenWrt tidak memiliki model Anda tetapi DD-WRT memilikinya.
3. AsusWRT-Merlin — terbaik untuk pemilik Asus
AsusWRT-Merlin adalah garpu pokok firmware Asus yang dikelola, melestarikan AiMesh, Trend Micro AiProtection, dan kumpulan fitur Asus sambil menambahkan opsi pengerasan, skrip khusus, penanganan DNS yang lebih baik, dan perbaikan komunitas. Bagi pemilik Asus yang menginginkan fitur pokok tanpa default pokok, ini adalah jalur paling tidak mengganggu.
Di mana ia kurang: Hanya router Asus. Tidak menghilangkan telemetri vendor setepat OpenWrt.
Harga:
- Gratis (sumber terbuka, GPL)
Platform: Windows, macOS, Linux (flasher melalui antarmuka web router); firmware berjalan di router
Unduh: asuswrt.lostrealm.ca (cermin asuswrt.lostrealm.ca)
Garis bawah: Terbaik untuk pemilik Asus yang menginginkan fitur ekosistem dan default yang lebih baik.
4. pfSense — platform router x86 terbaik
pfSense berjalan pada perangkat keras x86 apa pun (PC lama, kotak fanless kecil, Protectli) dan menjadi router dan firewall khusus. Set fitur tingkat enterprise: firewall stateful, IDS/IPS melalui Suricata, server VPN, pembentukan lalu lintas, VLAN, portal tawanan. Jauh lebih dari yang dibutuhkan jaringan rumah, dan tepat apa yang diinginkan lab rumah.
Di mana ia kurang: Memerlukan perangkat keras khusus. Kurva pembelajaran curam. Netgate (vendor) memindahkan fitur antara edisi gratis dan berbayar selama bertahun-tahun; Community Edition gratis masih mencakup sebagian besar kebutuhan.
Harga:
- Gratis (Community Edition)
- pfSense Plus: Gratis untuk rumah; lisensi komersial untuk bisnis
Platform: Berjalan pada mesin x86 apa pun
Unduh: pfsense.org/download
Garis bawah: Terbaik jika PC cadangan dapat menjadi pintu depan jaringan.
5. OPNsense — alternatif pfSense terbaik
OPNsense bercabang dari pfSense pada tahun 2015 atas ketidaksepakatan lisensi dan tata kelola dan telah mengiriman ritme rilis lebih cepat sejak saat itu. Paritas fitur dekat (beberapa fitur hanya pfSense ada dan sebaliknya); antarmuka web lebih bersih dan dapat diakses.
Di mana ia kurang: Komunitas sedikit lebih kecil daripada pfSense. Beberapa panduan pihak ketiga masih berasumsi terminologi pfSense.
Harga:
- Gratis (sumber terbuka, BSD)
Platform: Berjalan pada mesin x86 apa pun
Unduh: opnsense.org/download
Garis bawah: Terbaik jika ritme rilis pfSense atau sejarah tata kelola tidak cocok untuk Anda.
6. RouterSploit — terbaik untuk melakukan audit router Anda
RouterSploit adalah kerangka kerja gaya Metasploit untuk kerentanan router: basis data yang dapat dicari dari exploit, kredensial, dan salah konfigurasi terhadap router konsumen. Jalankan terhadap IP router Anda sendiri untuk melihat apa yang dapat dimanfaatkan penyerang terdekat; alat ini adalah alat yang sama yang digunakan peneliti keamanan untuk menerbitkan nasihat vendor.
Di mana ia kurang: Berjalan melawan perangkat, jadi hanya berguna ketika Anda memiliki izin (hanya jaringan Anda sendiri). Cakupan luas tetapi tidak lengkap; hasil “tidak ada kecocokan” tidak berarti router aman, hanya RouterSploit tidak mengenali apa pun.
Harga:
- Gratis (sumber terbuka, BSD)
Platform: Windows, macOS, Linux (Python 3)
Unduh: github.com/threat9/routersploit
Garis bawah: Terbaik untuk audit terarah terhadap router tunggal yang Anda miliki.
7. Nmap — pemindai jaringan terbaik
Nmap tidak peduli dengan bug router tertentu; hanya melaporkan port dan layanan apa yang dibuka router. Jalankan dari laptop di LAN terhadap IP router, lalu dari luar jaringan terhadap IP WAN, dan bandingkan apa yang benar-benar terbuka dengan apa yang diklaim halaman admin. Perbandingan itu biasanya menangkap pemetaan UPnP yang tidak pernah diotorisasi pengguna atau layanan admin jarak jauh yang seharusnya dimatikan.
Di mana ia kurang: Memerlukan interpretasi; laporan Nmap adalah titik awal, bukan putusan. Pemindaian lengkap lambat pada rentang IP besar.
Harga:
- Gratis (sumber terbuka, GPLv2)
Platform: Windows, macOS, Linux
Unduh: nmap.org/download
Garis bawah: Pemeriksaan kesehatan terbaik pada router apa pun, sebelum dan sesudah pengerasan apa pun.
Bagaimana memilih yang tepat
Jika router Anda ada dalam daftar yang didukung OpenWrt: OpenWrt, dan audit dengan Nmap sebelum dan sesudah.
Jika OpenWrt tidak mencakup perangkat Anda: DD-WRT terlebih dahulu, lalu periksa forum vendor untuk garpu yang dikelola.
Jika Anda berada di Asus: AsusWRT-Merlin adalah peningkatan paling tidak mengganggu.
Jika Anda memiliki PC cadangan atau kotak fanless kecil: pfSense atau OPNsense di depan router ISP, yang beralih ke mode bridge.
Jika Anda ingin melihat apa yang dilihat penyerang: RouterSploit untuk exploit yang dikenal, Nmap untuk permukaan port.
Jika tidak ada dalam daftar yang mem-flash router Anda (kombo modem-router yang disediakan ISP, misalnya): letakkan kotak yang dikeraskan di antara itu dan LAN, baik pfSense/OPNsense di x86 atau router yang didukung OpenWrt dalam mode titik akses.
Pertanyaan yang Sering Diajukan
Apakah aman untuk mem-flash firmware pihak ketiga di router saya?
Ya jika Anda mencocokkan firmware ke model router yang tepat dan revisi. Ketidakcocokan membatu perangkat. Baca halaman perangkat OpenWrt atau DD-WRT untuk model Anda sebelum memulai; gunakan instruksi mode pemulihan jika flash gagal.
Akankah mem-flash OpenWrt membatalkan garansi router?
Biasanya ya, per syarat kebanyakan vendor. Itu paling penting di tahun pertama. Router yang lebih lama melewati garansi adalah target biasa.
Apa pengaturan paling penting untuk diubah di firmware stok?
Nonaktifkan UPnP, WPS, dan admin sisi WAN. Ubah kata sandi admin default. Aktifkan WPA3 jika router mendukungnya (WPA2 jika tidak; tidak pernah WEP atau WPA). Arahkan DNS ke penyedia khusus (Quad9, Cloudflare 1.1.1.1, atau Pi-hole lokal).
Apakah saya benar-benar memerlukan pfSense di rumah?
Tidak jika router Wi-Fi yang layak menyelesaikan pekerjaan. pfSense menang ketika Anda memiliki VLAN untuk mengisolasi perangkat IoT, ingin deteksi intrusi, atau memiliki lab rumah yang perlu terlihat perusahaan.
Apakah DD-WRT masih layak digunakan?
Ya untuk perangkat keras yang tidak dicakup OpenWrt. Untuk apa pun dalam daftar OpenWrt, OpenWrt memiliki ritme keamanan yang lebih aktif.
Bisakah saya menjalankan OpenWrt sebagai titik akses Wi-Fi di belakang router ISP saya?
Ya. Konfigurasi OpenWrt dalam mode titik akses dengan perutean dinonaktifkan; router ISP terus menangani WAN dan OpenWrt menyediakan lapisan Wi-Fi yang dikeraskan.