刷完小米B18固件不设防火墙?你的NAS和摄像头正裸奔在公网!

liuzw 1 0

本文信息核实于2026-08-06

先说个扎心的事实:我上周帮一个群友排查家里小米B18路由器频繁掉线的问题,结果发现他刷完第三方固件后,防火墙默认规则居然是“全部通过”。他的NAS、智能门铃、甚至那台树莓派,全部赤裸裸地暴露在公网端口扫描器下。仅仅三天,后台日志里就出现了来自俄罗斯和巴西的暴力破解IP,共137次尝试。别以为刷机就完事了,刷机后的防火墙设置,才是决定你折腾这趟值不值的关键一步

核心观点:刷机不是终点,防火墙才是你的“新家防盗门”

很多人刷B18的固件(无论是OpenWrt、Padavan还是老毛子),图的是去广告、科学上网、QoS限速。但刷完第一件事不是测速,而是立刻检查防火墙。因为第三方固件为了“纯净”和“易用”,默认策略往往偏向开放,尤其是WAN口入站规则,基本是“啥都放进来”。你不设防,等于把家门钥匙挂在门外,然后跟邻居说“我家没人,随便进”。

详细解读:三步走,把B18的防火墙从“摆设”变成“堡垒”

第一步:分清你刷的是哪个固件,再谈规则

目前主流的B18第三方固件分两派:

  • OpenWrt系(如ImmortalWrt):规则灵活,但默认防火墙zone设置复杂。新手容易在“lan→wan”和“wan→lan”的转发里迷路。
  • Padavan/老毛子系:界面友好,但内置的“外部网络(WAN) - 防火墙”页面选项较粗,只有“启用SPI防火墙”、“启用DoS保护”等几个勾选框。

我的建议:如果你对iptables不熟,先别碰OpenWrt的纯命令行。用Padavan的图形界面,把下面几个关键项全勾上,能达到80%的安全效果。

第二步:核心配置动作(Padavan示例,OpenWrt同理)

  1. 启用SPI(状态包检测)防火墙:这是底线中的底线。它能让路由器记住“谁主动发起连接”,只放行“你主动访问后回来的数据”,主动进来的陌生连接一律丢弃。不勾这个,下面全白搭

  2. 关闭WAN口Ping响应:在“外部网络→防火墙”里,把“响应外部Ping”关掉。这样可以躲过大量自动扫描器的“活体探测”。别担心影响网速,正常上网不需要别人Ping你。

  3. 设置端口转发白名单:如果你需要从外网访问家里的NAS或摄像头,千万别用DMZ主机(相当于把设备裸奔)。手动添加端口转发规则,只映射你需要的端口(比如NAS的5000端口),并且源IP尽量限定为你的固定IP或VPN网段。B18的端口转发页面支持“源IP地址”填写,留空就是允许所有IP,强烈建议填上你常用的外网IP

  4. 开启SSH防火墙白名单:刷机后你肯定要SSH登录管理。在“系统管理→服务”里,把SSH端口从默认的22改成比如2222,并在防火墙规则里,只允许局域网(LAN)IP访问SSH端口。公网想SSH?先连VPN再说。

第三步:进阶操作:用iptables封禁常见扫描端口

如果你用的是OpenWrt,且有点动手能力,强烈建议在“网络→防火墙→自定义规则”里加上这几条,能挡掉80%的垃圾扫描:

# 丢弃来自WAN的常见漏洞端口探测
iptables -I input_wan_rule -p tcp --dport 23 -j DROP
iptables -I input_wan_rule -p tcp --dport 445 -j DROP
iptables -I input_wan_rule -p tcp --dport 3389 -j DROP
iptables -I input_wan_rule -p udp --dport 53413 -j DROP

23端口是Telnet,445是永恒之蓝,3389是远程桌面。这三个是扫描器最喜欢的“敲门砖”。加上后,日志瞬间安静很多。

5个FAQ(刷机后必看)

Q1:我刷了OpenWrt,为什么防火墙默认是“接受”所有转发? A:因为OpenWrt默认的zone设置里,lan→wan是允许的,但wan→lan是拒绝的。你看到的“接受”可能是指LAN内设备互访。关键看“转发”标签页里,WAN到LAN的转发规则必须是“拒绝”。如果不是,手动改。

Q2:开启防火墙后,我的打印机/投屏(DLNA/AirPlay)突然连不上了? A:这是典型的“SPI防火墙”把局域网内的多播/广播包拦截了。解决办法:在防火墙设置里,找到“组播/广播”相关选项,勾选“允许局域网内组播”。或者在“内部网络(LAN)→IPTV”设置里,开启“IGMP Snooping”。别为了省事把防火墙关了。

Q3:我设置了端口转发,但外网还是访问不了家里的NAS? A:先检查三件事:1)NAS的IP是否被路由器分配为静态IP(在DHCP里绑定MAC);2)你转发的外部端口内部端口是否写反了;3)运营商是否封了80/443端口。很多地区封80端口,把外部端口改成比如8443,内部端口指向NAS的5000。

Q4:刷机后,防火墙日志在哪里看?怎么看有没有被攻击? A:Padavan在“系统日志→内核日志”里能看到iptables的DROP记录;OpenWrt在“状态→防火墙”里看。如果日志刷屏,别慌,说明防火墙干活了。重点关注是否有“来自IP x.x.x.x 端口445”的连续DROP记录,如果有,说明被扫描了,但已被拦截。

Q5:我想彻底隐藏自己,要不要开“隐身模式”? A:Padavan里有“启用隐身上网”选项,本质是丢弃所有WAN口的ping和traceroute。可以开,但防不了主动连接的TCP扫描。真正的安全是“不开放任何多余端口”。

实用建议:刷机后,请按这个顺序做

  1. 先断外网,再刷机。刷完后,不要第一时间插上WAN口网线。先用LAN口连电脑,进后台。
  2. 修改默认密码,不要用admin/admin。第三方固件的默认密码(如admin或password)是公开的,黑客比你更清楚。
  3. 按上文第二步,把防火墙基础选项全勾上,然后应用,再插WAN口网线。
  4. 测试端口转发:用手机流量(断开WiFi)访问你的公网IP+端口,确认能通。如果通,马上回来检查防火墙日志,看是否有异常扫描。
  5. 定期备份配置:在“系统管理→配置管理”里,把当前防火墙设置导出。万一以后手贱改错了,一键还原。

如果你需要的话,可以试试下面的免费工具:

📲
小米ROM固件下载站
免费在线工具,无需下载,即开即用
立即使用 →
📲
路由器固件下载
免费在线工具,无需下载,即开即用
立即使用 →

最后说句掏心窝的话:刷机是为了让路由器更懂你,但别让它变成黑客的“免费肉鸡”。花十分钟设置防火墙,比你花一小时折腾刷机更重要。2026年了,网络安全不是选修课,是必修课。你的B18是家里网络的“大门”,请务必给它装好锁,再出门。

抱歉,评论功能暂时关闭!