Cài đặt đề xuất cho bộ định tuyến Wi-Fi và điểm truy cập
Để có được độ bảo mật, hiệu suất và độ tin cậy tốt nhất, chúng tôi khuyên dùng các cài đặt này cho bộ định tuyến Wi-Fi, trạm cơ sở hoặc điểm truy cập được sử dụng với các sản phẩm của Apple.
Bài viết này chủ yếu dành cho quản trị viên mạng và những người khác quản lý mạng riêng của họ. Nếu bạn đang cố gắng tham gia mạng Wi-Fi, một trong những bài viết sau sẽ hữu ích:
- Máy Mac: Kết nối với Wi-Fi Và giải quyết vấn đề Wi-Fi.
- iPhone, iPad, iPod touch: Kết nối với Wi-Fi Và giải quyết vấn đề Wi-Fi.
Giới thiệu về cảnh báo về quyền riêng tư và bảo mật
Nếu thiết bị Apple của bạn hiển thị cảnh báo về quyền riêng tư hoặc cảnh báo bảo mật yếu về mạng Wi-Fi thì mạng đó có thể tiết lộ thông tin về thiết bị của bạn. Apple khuyến nghị kết nối với mạng Wi-Fi đáp ứng hoặc vượt quá tiêu chuẩn bảo mật trong bài viết này.
Trước khi thay đổi cài đặt trên bộ định tuyến của bạn
- Sao lưu cài đặt bộ định tuyến của bạn, trong trường hợp bạn cần khôi phục chúng.
- Cập nhật phần mềm trên thiết bị của bạn. Điều này rất quan trọng để đảm bảo rằng các thiết bị của bạn có bản cập nhật bảo mật mới nhất và hoạt động tốt nhất với nhau.
- Trước tiên hãy cài đặt các bản cập nhật chương trình cơ sở mới nhất cho bộ định tuyến của bạn.
- Sau đó cập nhật phần mềm trên các thiết bị khác của bạn, chẳng hạn như trên máy Mac của bạn Và trên iPhone hoặc iPad của bạn.
- Trên mỗi thiết bị đã tham gia mạng trước đây, bạn có thể cần phải quên mạng để đảm bảo rằng thiết bị sử dụng cài đặt mới của bộ định tuyến khi kết nối lại mạng.
Cài đặt bộ định tuyến
Để đảm bảo rằng các thiết bị của bạn có thể kết nối an toàn và đáng tin cậy với mạng của bạn, hãy áp dụng các cài đặt này một cách nhất quán cho từng bộ định tuyến và điểm truy cập Wi-Fi cũng như cho từng băng tần của bộ định tuyến hai băng tần, ba băng tần hoặc nhiều băng tần khác.
Bảo vệ
Đặt thành WPA3 cá nhân để bảo mật tốt hơn
Đặt thành Chuyển tiếp WPA2 / WPA3 để tương thích với các thiết bị cũ hơn
Cài đặt bảo mật xác định loại xác thực và mã hóa được bộ định tuyến của bạn sử dụng cũng như mức độ bảo vệ quyền riêng tư cho dữ liệu được truyền qua mạng của nó. Cho dù bạn chọn cài đặt nào, hãy luôn đặt mật khẩu mạnh để tham gia mạng.
- WPA3 cá nhân là giao thức mới nhất, an toàn nhất hiện có cho các thiết bị Wi-Fi. Nó hoạt động với tất cả các thiết bị hỗ trợ Wi-Fi 6 (802.11ax) và một số thiết bị cũ hơn.
- Chuyển tiếp WPA2 / WPA3 là chế độ hỗn hợp sử dụng WPA3 Personal với các thiết bị hỗ trợ giao thức đó, đồng thời cho phép các thiết bị cũ hơn sử dụng WPA2 Personal (AES).
- WPA2 cá nhân (AES) phù hợp khi bạn không thể sử dụng một trong các chế độ an toàn hơn. Trong trường hợp đó, hãy chọn AES làm loại mã hóa hoặc mật mã, nếu có.
Cài đặt bảo mật yếu cần tránh trên bộ định tuyến của bạn
Không tạo hoặc tham gia các mạng sử dụng giao thức bảo mật cũ hơn, không còn được dùng nữa. Những điều này không còn an toàn nữa, chúng làm giảm độ tin cậy và hiệu suất của mạng, đồng thời khiến thiết bị của bạn hiển thị cảnh báo bảo mật:
- Chế độ hỗn hợp WPA/WPA2
- WPA Cá nhân
- WEP, bao gồm WEP Open, WEP Shared, Mạng bảo mật chuyển tiếp WEP hoặc WEP động (WEP với 802.1X)
- TKIP, bao gồm mọi cài đặt bảo mật có TKIP trong tên
Các cài đặt tắt bảo mật, chẳng hạn như Không có, Mở hoặc Không bảo mật, cũng không được khuyến khích. Việc tắt bảo mật sẽ vô hiệu hóa xác thực và mã hóa, đồng thời cho phép mọi người tham gia mạng của bạn, truy cập các tài nguyên được chia sẻ (bao gồm máy in, máy tính và thiết bị thông minh), sử dụng kết nối Internet của bạn và giám sát webcác trang web bạn truy cập và dữ liệu khác được truyền qua mạng hoặc kết nối internet của bạn. Đây là một rủi ro ngay cả khi tính năng bảo mật bị tắt tạm thời hoặc đối với mạng khách.
Tên mạng (SSID)
Đặt thành một tên duy nhất, duy nhất (trường hợp nhạy cảm)
Tên mạng Wi-Fi hoặc SSID (mã nhận dạng nhóm dịch vụ) là tên mà mạng của bạn sử dụng để quảng cáo sự hiện diện của nó với các thiết bị khác. Đó cũng là tên mà người dùng ở gần nhìn thấy trên danh sách mạng khả dụng trên thiết bị của họ.
Sử dụng tên duy nhất cho mạng của bạn và đảm bảo rằng tất cả bộ định tuyến trên mạng của bạn đều sử dụng cùng tên cho mọi băng tần mà chúng hỗ trợ. Dành cho người yêu cũample, đừng sử dụng tên thông thường hoặc tên mặc định như liên kết, mạng lưới, liên kết, không dây, hoặc 2 dâyvà không đặt tên khác nhau cho băng tần 2.4GHz và 5GHz.
Nếu bạn không làm theo hướng dẫn này, các thiết bị có thể kết nối không ổn định với mạng của bạn, với tất cả bộ định tuyến trên mạng hoặc với tất cả các băng tần có sẵn của bộ định tuyến. Và các thiết bị tham gia mạng của bạn có nhiều khả năng gặp các mạng khác có cùng tên và sau đó tự động cố gắng kết nối với chúng.
Đặt thành Tàn tật
Bộ định tuyến có thể được cấu hình để ẩn tên mạng (SSID) của nó. Bộ định tuyến của bạn có thể sử dụng không chính xác "đóng" có nghĩa là ẩn và "phát sóng" có nghĩa là không ẩn.
Việc ẩn tên mạng không che giấu mạng khỏi bị phát hiện hoặc bảo vệ mạng khỏi bị truy cập trái phép. Và do cách các thiết bị tìm kiếm và kết nối với mạng Wi-Fi, việc sử dụng mạng ẩn có thể làm lộ thông tin có thể dùng để nhận dạng bạn và các mạng ẩn mà bạn sử dụng, chẳng hạn như mạng gia đình của bạn. Khi được kết nối với mạng ẩn, thiết bị của bạn có thể hiển thị cảnh báo về quyền riêng tư do rủi ro về quyền riêng tư này.
Để bảo mật quyền truy cập vào mạng của bạn, hãy sử dụng công cụ thích hợp cài đặt bảo mật thay vì.
Lọc địa chỉ MAC, xác thực, kiểm soát truy cập
Đặt thành Tàn tật
Khi tính năng này được bật, bộ định tuyến của bạn có thể được thiết lập để chỉ cho phép các thiết bị có địa chỉ MAC (điều khiển truy cập phương tiện) được chỉ định tham gia mạng. Bạn không nên dựa vào tính năng này để ngăn chặn truy cập trái phép vào mạng của mình, vì những lý do sau:
- Nó không ngăn cản người quan sát mạng giám sát hoặc chặn lưu lượng truy cập trên mạng.
- Địa chỉ MAC có thể dễ dàng bị sao chép, giả mạo (mạo danh) hoặc thay đổi.
- Để giúp bảo vệ quyền riêng tư của người dùng, một số thiết bị Apple sử dụng địa chỉ MAC khác nhau cho mỗi mạng Wi-Fi.
Để bảo mật quyền truy cập vào mạng của bạn, hãy sử dụng công cụ thích hợp cài đặt bảo mật thay vì.
Cập nhật phần mềm tự động
Đặt thành Đã bật
Nếu có thể, hãy đặt bộ định tuyến của bạn tự động cài đặt các bản cập nhật phần mềm và chương trình cơ sở khi chúng có sẵn. Cập nhật chương trình cơ sở có thể ảnh hưởng đến thiết lập bảo mật có sẵn cho bạn và chúng mang lại những cải tiến quan trọng khác cho độ ổn định, hiệu suất và bảo mật của bộ định tuyến của bạn.
Chế độ radio
Đặt thành Tất cả (ưu tiên), or Wi-Fi 2 đến Wi-Fi 6 (802.11a/g/n/ac/ax)
Các cài đặt này, có sẵn riêng cho băng tần 2.4GHz và 5GHz, kiểm soát phiên bản tiêu chuẩn Wi-Fi nào mà bộ định tuyến sử dụng cho giao tiếp không dây. Các phiên bản mới hơn cung cấp hiệu suất tốt hơn và hỗ trợ đồng thời nhiều thiết bị hơn.
Thông thường, tốt nhất bạn nên bật mọi chế độ do bộ định tuyến của bạn cung cấp, thay vào đó hãy bật một tập hợp con các chế độ đó. Sau đó, tất cả các thiết bị, bao gồm cả các thiết bị cũ hơn, có thể kết nối bằng chế độ radio nhanh nhất mà chúng hỗ trợ. Điều này cũng giúp giảm nhiễu từ các mạng và thiết bị cũ gần đó.
Các ban nhạc
Cho phép tất cả các băng tần được bộ định tuyến của bạn hỗ trợ
Băng tần Wi-Fi giống như một con phố nơi dữ liệu có thể chảy qua. Nhiều băng tần hơn cung cấp nhiều dung lượng dữ liệu và hiệu suất hơn cho mạng của bạn.
Kênh
Đặt thành Tự động
Mỗi băng tần của bộ định tuyến được chia thành nhiều kênh liên lạc độc lập, giống như các làn đường trên đường phố. Khi chọn kênh được đặt thành tự động, bộ định tuyến sẽ chọn kênh Wi-Fi tốt nhất cho bạn.
Nếu bộ định tuyến của bạn không hỗ trợ chọn kênh tự động, hãy chọn bất kỳ kênh nào hoạt động tốt nhất trong môi trường mạng của bạn. Điều đó thay đổi tùy thuộc vào Sự can thiệp của Wi-Fi trong môi trường mạng của bạn, điều này có thể bao gồm sự can thiệp từ bất kỳ bộ định tuyến và thiết bị nào khác đang sử dụng cùng một kênh. Nếu bạn có nhiều bộ định tuyến, hãy định cấu hình mỗi bộ định tuyến để sử dụng một kênh khác nhau, đặc biệt nếu chúng ở gần nhau.
Kênh Width
Đặt thành 20MHz cho băng tần 2.4GHz
Đặt thành Tự động hoặc tất cả các chiều rộng (20MHz, 40MHz, 80MHz) cho băng tần 5GHz
Độ rộng kênh chỉ định độ lớn của "ống" có sẵn để truyền dữ liệu. Các kênh rộng hơn sẽ nhanh hơn nhưng dễ bị nhiễu hơn và có nhiều khả năng gây nhiễu cho các thiết bị khác hơn.
- 20 MHz cho băng tần 2.4GHz giúp tránh các vấn đề về hiệu suất và độ tin cậy, đặc biệt là ở gần các mạng Wi-Fi và thiết bị 2.4GHz khác, bao gồm cả thiết bị Bluetooth.
- Tự động hoặc tất cả độ rộng kênh cho băng tần 5GHz đảm bảo hiệu suất và khả năng tương thích tốt nhất với mọi thiết bị. Nhiễu không dây ít được quan tâm hơn ở băng tần 5GHz.
DHCP
Đặt thành Đã bật, nếu bộ định tuyến của bạn là máy chủ DHCP duy nhất trên mạng
DHCP (giao thức cấu hình máy chủ động) gán địa chỉ IP cho các thiết bị trên mạng của bạn. Mỗi địa chỉ IP xác định một thiết bị trên mạng và cho phép thiết bị đó giao tiếp với các thiết bị khác trên mạng và internet. Thiết bị mạng cần địa chỉ IP giống như điện thoại cần số điện thoại.
Mạng của bạn chỉ nên có một máy chủ DHCP. Nếu DHCP được bật trên nhiều thiết bị, chẳng hạn như trên cả modem cáp và bộ định tuyến, xung đột địa chỉ có thể ngăn một số thiết bị kết nối với Internet hoặc sử dụng tài nguyên mạng.
Thời gian thuê DHCP
Đặt thành 8 giờ cho mạng gia đình hoặc văn phòng; 1 giờ cho các điểm nóng hoặc mạng khách
Thời gian thuê DHCP là khoảng thời gian mà địa chỉ IP được gán cho thiết bị được dành riêng cho thiết bị đó.
Bộ định tuyến Wi-Fi thường có số lượng địa chỉ IP giới hạn mà chúng có thể gán cho các thiết bị trên mạng. Nếu số đó cạn, bộ định tuyến không thể gán địa chỉ IP cho thiết bị mới và các thiết bị đó không thể liên lạc với các thiết bị khác trên mạng và internet. Việc giảm thời gian thuê DHCP cho phép bộ định tuyến lấy lại và gán lại các địa chỉ IP cũ không còn được sử dụng nhanh hơn.
NAT
Đặt thành Đã bật, nếu bộ định tuyến của bạn là thiết bị duy nhất cung cấp NAT trên mạng
NAT (dịch địa chỉ mạng) dịch giữa các địa chỉ trên internet và địa chỉ trên mạng của bạn. NAT có thể được hiểu bằng cách tưởng tượng bộ phận thư tín của một công ty, nơi việc giao hàng cho nhân viên tại địa chỉ đường phố của công ty được chuyển đến văn phòng nhân viên trong tòa nhà.
Nói chung, chỉ bật NAT trên bộ định tuyến của bạn. Nếu NAT được bật trên nhiều thiết bị, chẳng hạn như trên cả modem cáp và bộ định tuyến, kết quả là "NAT kép" có thể khiến thiết bị mất quyền truy cập vào một số tài nguyên nhất định trên mạng hoặc internet.
WMM
Đặt thành Đã bật
WMM (Wi-Fi đa phương tiện) ưu tiên lưu lượng mạng để cải thiện hiệu suất của nhiều ứng dụng mạng, chẳng hạn như video và thoại. Tất cả các bộ định tuyến hỗ trợ Wi-Fi 4 (802.11n) trở lên phải bật WMM theo mặc định. Việc tắt WMM có thể ảnh hưởng đến hiệu suất và độ tin cậy của các thiết bị trên mạng.
Các tính năng của thiết bị có thể ảnh hưởng đến kết nối Wi-Fi
Những tính năng này có thể ảnh hưởng đến cách bạn thiết lập bộ định tuyến hoặc các thiết bị kết nối với nó.
Địa chỉ Wi-Fi riêng
Nếu bạn đang kết nối với mạng Wi-Fi từ iPhone, iPad, iPod touch hoặc Apple Watch, hãy tìm hiểu về sử dụng địa chỉ Wi-Fi riêng tư trong iOS 14, iPadOS 14 và watchOS 7.
Dịch vụ định vị
Đảm bảo rằng thiết bị của bạn đã bật Dịch vụ định vị cho mạng Wi-Fi vì các quy định ở mỗi quốc gia hoặc khu vực xác định các kênh Wi-Fi và cường độ tín hiệu không dây được phép ở đó. Dịch vụ vị trí giúp đảm bảo rằng thiết bị của bạn có thể nhìn thấy và kết nối với các thiết bị lân cận một cách đáng tin cậy, đồng thời thiết bị hoạt động tốt khi sử dụng Wi-Fi hoặc các tính năng dựa vào Wi-Fi, chẳng hạn như AirPlay hoặc AirDrop.
Trên máy Mac của bạn:
- Chọn menu Apple > Tùy chọn hệ thống, sau đó nhấp vào Bảo mật & quyền riêng tư.
- Bấm khóa
ở góc cửa sổ, sau đó nhập mật khẩu quản trị viên của bạn.
- Trong tab Quyền riêng tư, chọn Dịch vụ định vị, sau đó chọn Bật Dịch vụ định vị.
- Cuộn xuống cuối danh sách ứng dụng và dịch vụ, sau đó nhấp vào nút Chi tiết bên cạnh Dịch vụ hệ thống.
- Chọn Mạng Wi-Fi, sau đó nhấp vào Xong.
Trên iPhone, iPad hoặc iPod touch của bạn:
- Vào Cài đặt > Quyền riêng tư > Dịch vụ vị trí.
- Bật Dịch vụ định vị.
- Cuộn xuống cuối danh sách, sau đó chạm vào Dịch vụ hệ thống.
- Bật Mạng & Không dây (hoặc Mạng Wi-Fi).
Tự động tham gia khi được sử dụng với mạng Wi-Fi của nhà cung cấp dịch vụ không dây
Mạng Wi-Fi của nhà cung cấp dịch vụ không dây là mạng công cộng do nhà cung cấp dịch vụ không dây của bạn và các đối tác của họ thiết lập. iPhone hoặc thiết bị di động Apple khác của bạn coi chúng như các mạng đã biết và tự động kết nối với chúng.
Nếu bạn thấy "Cảnh báo quyền riêng tư" bên dưới tên mạng của nhà cung cấp dịch vụ của bạn trong cài đặt Wi-Fi thì danh tính di động của bạn có thể bị lộ nếu thiết bị của bạn tham gia một điểm phát sóng độc hại mạo danh mạng Wi-Fi của nhà cung cấp dịch vụ của bạn. Để tránh khả năng này, bạn có thể ngăn iPhone hoặc iPad tự động kết nối lại mạng Wi-Fi của nhà cung cấp dịch vụ:
- Vào Cài đặt > Wi-Fi.
- Vỗ nhẹ
bên cạnh mạng của nhà cung cấp dịch vụ không dây.
- Tắt Tự động tham gia.
Thông tin về các sản phẩm không do Apple sản xuất hoặc độc lập webcác trang web không được Apple kiểm soát hoặc thử nghiệm, được cung cấp mà không có khuyến nghị hoặc xác nhận. Apple không chịu trách nhiệm liên quan đến việc lựa chọn, thực hiện hoặc sử dụng của bên thứ ba webtrang web hoặc sản phẩm. Apple không đưa ra bất kỳ tuyên bố nào liên quan đến bên thứ ba webđộ chính xác hoặc độ tin cậy của trang web. Liên hệ với nhà cung cấp để biết thêm thông tin.