Um chamado que pego com certa frequência: cliente reclamando que a internet “fica lenta do nada” à noite, e quando eu chego lá o roteador tem 6 dispositivos conectados que a pessoa nunca viu na vida. Às vezes é só o vizinho pegando carona no Wi-Fi com senha fraca. Outras vezes é coisa pior — alguém de fora usando a rede como ponte pra acessar câmeras, DVR ou outros aparelhos conectados. O roteador é a porta da frente da sua casa digital, e boa parte das pessoas nunca trocou a fechadura que veio de fábrica.
Isso muda pouco entre marcas — TP-Link, Intelbras, Huawei, D-Link — as brechas mais comuns são praticamente as mesmas em qualquer roteador doméstico. Vou passar o que realmente reduz o risco, na ordem que eu mesmo sigo quando configuro um roteador novo.
1. Troque a senha de administração (não é a senha do Wi-Fi)
Esse é o erro mais comum que vejo: a pessoa troca a senha do Wi-Fi mas deixa a senha do painel administrativo como “admin/admin” ou “admin/senha123”. São essas credenciais de fábrica que aparecem em listas públicas na internet — qualquer pessoa com o modelo do seu roteador em mãos sabe o login padrão.
Acesse o painel digitando o IP do roteador no navegador (normalmente 192.168.0.1 ou 192.168.1.1 — está escrito embaixo do aparelho se você não souber) e troque a senha de admin por algo que não tenha relação com o nome da família, endereço ou data de aniversário. Guarde num gerenciador de senhas, porque essa é uma senha que ninguém lembra de cabeça.
2. Atualize o firmware (e não deixe pra depois)
Fabricante lança atualização de firmware justamente pra corrigir falhas que já foram descobertas e exploradas. Roteador com firmware desatualizado por anos é alvo fácil — existem scanners automatizados rodando na internet o tempo todo procurando exatamente esse tipo de aparelho vulnerável, sem nem precisar de um hacker “escolhendo” seu endereço especificamente.
A maioria dos roteadores atuais tem opção de atualização automática dentro do próprio painel — vale ativar. Se o seu é mais antigo e o fabricante já não lança atualização há anos (bem comum em modelo de operadora com mais de 4-5 anos), esse já é um sinal de que vale considerar trocar o aparelho.
3. Priorize WPA3, ou WPA2-AES se o aparelho for mais antigo
O WPA3 já é padrão em roteadores fabricados a partir de 2022 e traz uma proteção chamada SAE (Autenticação Simultânea de Iguais), que blinda contra ataque de dicionário offline — mesmo que sua senha de Wi-Fi não seja das mais fortes, fica muito mais difícil de quebrar por força bruta. Se seu roteador tiver a opção, ative.
Se o aparelho só suportar WPA2, use a variante AES (nunca deixe em modo misto WPA/WPA2-TKIP — esse modo antigo tem falhas conhecidas). E nunca, em hipótese nenhuma, deixe a rede aberta ou em WEP; isso hoje se quebra em minutos com ferramentas disponíveis de graça.
4. Desative WPS
O WPS (Wi-Fi Protected Setup) — aquele botão que promete conectar dispositivo sem digitar senha — tem uma vulnerabilidade conhecida no PIN de 8 dígitos que permite descobrir a senha da rede por força bruta em poucas horas. A comodidade de “aproximar e conectar” não vale o risco: desative essa função no painel do roteador.
5. Separe uma rede de convidados (e isole os dispositivos IoT nela)
Câmera IP, DVR, lâmpada inteligente, tomada Wi-Fi — todo esse tipo de dispositivo tende a ter segurança mais fraca que um computador ou celular, e muitos nunca recebem atualização de firmware depois da instalação. Colocar esses aparelhos numa rede de convidados separada da rede principal significa que, se um deles for comprometido, o invasor não tem acesso direto ao computador onde você faz home banking ou guarda arquivos importantes.
Se você tem câmeras ou DVR em casa, vale revisar também se a senha de acesso deles ainda é a de fábrica — é surpreendente quantas instalações eu já vi com esse detalhe esquecido. Tem um guia específico sobre isso aqui: Senha Padrão de Câmera IP Hikvision: Por Que Não Existe Mais e Como Ativar Corretamente.
6. Desative gerenciamento remoto e UPnP se não usar
Gerenciamento remoto permite acessar o painel do roteador de fora de casa — útil pra quem administra rede à distância, mas é uma porta aberta desnecessária pra maioria dos usuários domésticos. O UPnP (Universal Plug and Play) abre portas automaticamente pra aplicativos e jogos, o que é conveniente, mas também é um dos vetores mais usados por malware pra expor dispositivos da rede interna direto pra internet. Se você não sabe pra que serve, desative os dois.
7. Troque o nome da rede (SSID) sem revelar o modelo
Evite deixar o SSID com o nome de fábrica que já entrega marca e modelo do roteador (tipo “TP-LINK_A1B2”). Isso facilita a vida de quem já sabe explorar vulnerabilidade específica daquele modelo. Escolha um nome neutro, sem informação pessoal (nada de nome completo ou número de apartamento).
Perguntas frequentes
Trocar a senha do Wi-Fi de vez em quando ajuda?
Ajuda menos do que parece, se a senha de administração e o firmware continuarem vulneráveis. O ganho real vem de resolver as duas coisas juntas — senha forte de Wi-Fi mais painel administrativo protegido.
Como sei se alguém está usando minha rede sem autorização?
A maioria dos roteadores tem uma lista de “dispositivos conectados” no painel administrativo. Vale checar essa lista de vez em quando e comparar com os aparelhos que você realmente reconhece.
Preciso de firewall além da proteção do roteador?
Para uma rede doméstica comum, as regras básicas do roteador (NAT e bloqueio de conexões não solicitadas vindas de fora) já cobrem boa parte do risco. Se você quer entender o assunto com mais profundidade, principalmente pra rede com servidor ou acesso remoto, vale este guia: Tudo Sobre Firewall: O Que É e Como Configurá-lo.
Um roteador de operadora (aquele que veio junto com a internet) é mais vulnerável?
Não necessariamente, mas costuma ter menos opções de configuração liberadas pro usuário, porque a operadora trava parte do painel. Se for esse o seu caso, vale ao menos garantir a troca da senha de admin e verificar se WPS está desativado, que geralmente ainda dá pra mexer.
Por fim, vale lembrar que rede segura não impede sozinha que seus dados vazem em outro lugar — empresas e serviços que você usa também podem vazar dados por conta própria, sem relação com sua rede doméstica. Se você quer saber como checar isso, tem um guia completo aqui: Vazamento de Dados: Como Descobrir se Você Foi Atingido.


