TP-Link Tether

XDA-Developers listou cinco coisas que seu roteador provavelmente está fazendo sem você pedir: UPnP abrindo portas sob demanda, WPS aceitando um PIN de oito dígitos via Wi-Fi, administração remota exposta em WAN, telemetria para o fornecedor e DNS apontando para o ISP. Cada um é um padrão que o fabricante definiu por conveniência; cada um enfraquece o perímetro da rede. Corrigi-los é uma pequena noite de trabalho na página de administração do roteador, ou uma noite maior substituindo o firmware por algo que você controla.

Testamos 7 aplicativos de desktop e firmwares que substituem o firmware original do roteador, executam um firewall na frente dele ou auditam os roteadores que você possui. A lista cobre dois firmwares de código aberto de longa duração (OpenWrt, DD-WRT), um caminho intermediário para proprietários de Asus que querem um fork mantido do original (AsusWRT-Merlin), dois sistemas operacionais de roteador baseados em BSD que os laboratórios domésticos executam (pfSense, OPNsense), a estrutura de teste de penetração de roteador que todo pesquisador de segurança usa (RouterSploit) e o scanner de rede que detecta configurações incorretas de qualquer laptop (Nmap). Tudo funciona em Windows, macOS ou Linux; vários também podem flashear diretamente para um roteador compatível.

O que procurar no endurecimento de roteador

Comparação rápida

Aplicativo Melhor para Funciona em Tipo Custo
OpenWrt Substituição completa de firmware 1000+ roteadores suportados Firmware Gratuito (código aberto)
DD-WRT Compatibilidade de hardware mais ampla Lista muito ampla Firmware Gratuito (código aberto)
AsusWRT-Merlin Proprietários de Asus que querem permanecer próximos ao original Maioria dos roteadores de consumo Asus Fork de firmware Gratuito (código aberto)
pfSense Roteador x86 ou PC antigo como firewall Qualquer máquina x86 Sistema operacional de roteador Gratuito (código aberto, nível CE pago)
OPNsense Alternativa pfSense com ciclo de lançamento mais rápido Qualquer máquina x86 Sistema operacional de roteador Gratuito (código aberto)
RouterSploit Auditoria da exposição de seu próprio roteador Windows, macOS, Linux Framework Gratuito (código aberto)
Nmap Varredura de quais portas o roteador realmente expõe Windows, macOS, Linux Scanner Gratuito (código aberto)

1. OpenWrt — melhor substituição de firmware

OpenWrt é o firmware de roteador de código aberto de referência. Suporta mais de mil dispositivos, fornece um userland Linux moderno e coloca cada configuração que o hardware subjacente suporta na sua frente. UPnP está desativado por padrão. WPS não é compilado. Administração remota é opcional. SSH está ativado. Provedores de DNS personalizados, DoH, VLAN por dispositivo, servidor VPN wireguard e controle de largura de banda por cliente estão todos a uma instalação de pacote.

Onde fica aquém: Requer um roteador compatível; flashear incorretamente torna o dispositivo inútil. Não é para pessoas que têm medo de um arquivo de configuração. Recursos de hardware específicos do fornecedor (Asus AiMesh, recursos Netgear Nighthawk) não sobrevivem ao flasheio.

Preço:

Plataformas: Windows, macOS, Linux (ferramentas de flash); firmware é executado no roteador

Download: openwrt.org/downloads

Conclusão: Melhor se seu roteador está na lista de suporte e você quer o máximo controle.

2. DD-WRT — melhor compatibilidade de hardware ampla

DD-WRT é a alternativa de firmware mais antiga e abrange uma lista mais ampla de hardware do que OpenWrt, especialmente roteadores Netgear, Linksys e D-Link mais antigos. O conjunto de recursos é próximo ao de OpenWrt: desative UPnP, desative WPS, execute um servidor WireGuard ou OpenVPN e aponte DNS para onde quiser.

Onde fica aquém: Base de código mais antiga; algumas compilações ficam para trás em OpenWrt em patches de segurança. A interface web parece desatualizada. A documentação está espalhada por tópicos de fórum antigos.

Preço:

Plataformas: Windows, macOS, Linux (flasher); firmware é executado no roteador

Download: dd-wrt.com/support/router-database

Conclusão: Melhor quando OpenWrt não tem seu modelo mas DD-WRT tem.

3. AsusWRT-Merlin — melhor para proprietários de Asus

AsusWRT-Merlin é um fork mantido do firmware original Asus, preservando AiMesh, Trend Micro AiProtection e o conjunto de recursos Asus enquanto adiciona opções de endurecimento, scripts personalizados, melhor manipulação de DNS e correções da comunidade. Para proprietários de Asus que querem os recursos originais sem os padrões originais, é o caminho menos disruptivo.

Onde fica aquém: Apenas roteadores Asus. Não remove a telemetria do fornecedor tão completamente quanto OpenWrt.

Preço:

Plataformas: Windows, macOS, Linux (flash via interface web do roteador); firmware é executado no roteador

Download: asuswrt.lostrealm.ca (espelho de asuswrt.lostrealm.ca)

Conclusão: Melhor para proprietários de Asus que querem recursos de ecossistema e padrões melhores.

4. pfSense — melhor plataforma de roteador x86

pfSense é executado em qualquer hardware x86 (um PC antigo, uma pequena caixa sem ventilador, Protectli) e se torna um roteador e firewall dedicados. O conjunto de recursos é de nível empresarial: firewall com estado, IDS/IPS via Suricata, servidor VPN, formação de tráfego, VLAN, portais cativo. Muito mais do que uma rede doméstica precisa, e exatamente o que um laboratório doméstico quer.

Onde fica aquém: Requer hardware dedicado. A curva de aprendizado é íngreme. Netgate (o fornecedor) moveu recursos entre edições gratuitas e pagas ao longo dos anos; a Community Edition gratuita ainda cobre a maioria das necessidades.

Preço:

Plataformas: Executa em qualquer máquina x86

Download: pfsense.org/download

Conclusão: Melhor se um PC de reposição puder se tornar a porta de entrada da rede.

5. OPNsense — melhor alternativa pfSense

OPNsense foi bifurcado de pfSense em 2015 sobre desacordos de licença e governança e está entregando ciclos de lançamento mais rápidos desde então. A paridade de recursos é próxima (alguns recursos só de pfSense existem e vice-versa); a interface web é mais limpa e acessível.

Onde fica aquém: Comunidade ligeiramente menor que pfSense. Alguns guias de terceiros ainda assumem terminologia pfSense.

Preço:

Plataformas: Executa em qualquer máquina x86

Download: opnsense.org/download

Conclusão: Melhor se o ciclo de lançamento ou histórico de governança de pfSense não se adequar a você.

6. RouterSploit — melhor para auditar seu próprio roteador

RouterSploit é a estrutura de estilo Metasploit para vulnerabilidades de roteador: um banco de dados pesquisável de exploits, credenciais e configurações incorretas contra roteadores de consumo. Execute contra o IP do seu roteador para ver o que um atacante próximo poderia explorar; a ferramenta é a mesma que pesquisadores de segurança usam para publicar avisos do fornecedor.

Onde fica aquém: Executa contra dispositivos, portanto útil apenas quando você tem permissão (apenas sua rede). A cobertura é ampla mas não exaustiva; um resultado “sem correspondências” não significa que o roteador seja seguro, apenas que RouterSploit não reconheceu nada.

Preço:

Plataformas: Windows, macOS, Linux (Python 3)

Download: github.com/threat9/routersploit

Conclusão: Melhor para uma auditoria direcionada contra um único roteador que você possui.

7. Nmap — melhor scanner de rede

Nmap não se importa com bugs específicos do roteador; apenas relata quais portas e serviços o roteador expõe. Execute de um laptop na LAN contra o IP do roteador, depois de fora da rede contra o IP WAN e compare o que está realmente aberto com o que a página de administração afirma. Essa comparação geralmente detecta um mapeamento UPnP que o usuário nunca autorizou ou um serviço de administração remota que deveria estar desativado.

Onde fica aquém: Requer interpretação; um relatório Nmap é um ponto de partida, não um veredicto. Varreduras completas são lentas em um grande intervalo de IP.

Preço:

Plataformas: Windows, macOS, Linux

Download: nmap.org/download

Conclusão: Melhor verificação de integridade em qualquer roteador, antes e depois de qualquer endurecimento.

Como escolher o correto

Se seu roteador está na lista de suporte OpenWrt: OpenWrt, e audite com Nmap antes e depois.

Se OpenWrt não cobre seu dispositivo: DD-WRT primeiro, depois verifique fóruns de fornecedor para um fork mantido.

Se você está em Asus: AsusWRT-Merlin é a atualização menos disruptiva.

Se você tem um PC de reposição ou uma pequena caixa sem ventilador: pfSense ou OPNsense na frente do roteador do ISP, que muda para modo bridge.

Se você quer ver o que um atacante vê: RouterSploit para exploits conhecidos, Nmap para a superfície de porta.

Se nada na lista flashear seu roteador (um combo modem-roteador fornecido pelo ISP, por exemplo): coloque uma caixa endurecida entre ele e a LAN, pfSense/OPNsense em x86 ou um roteador compatível com OpenWrt em modo ponto de acesso.

Perguntas Frequentes

É seguro flashear firmware de terceiros no meu roteador?

Sim se você corresponder o firmware ao modelo exato do roteador e revisão. Incompatibilidades deixam o dispositivo inutilizável. Leia a página do dispositivo OpenWrt ou DD-WRT para seu modelo antes de começar; use instruções do modo de recuperação se o flash falhar.

Flashear OpenWrt anulará a garantia do meu roteador?

Geralmente sim, de acordo com os termos de maioria dos fornecedores. Isso importa mais no primeiro ano. Roteadores mais antigos além da garantia são os alvos usuais.

Quais são as configurações mais importantes para mudar no firmware original?

Desative UPnP, WPS e administração do lado WAN. Altere a senha padrão do administrador. Ative WPA3 se o roteador o suportar (WPA2 se não; nunca WEP ou WPA). Aponte DNS para um provedor personalizado (Quad9, Cloudflare 1.1.1.1 ou um Pi-hole local).

Eu realmente preciso de pfSense em casa?

Não se um roteador Wi-Fi decente fizer o trabalho. pfSense vence quando você tem VLAN para isolar dispositivos IoT, quer detecção de intrusão ou tem um laboratório doméstico que precisa parecer empresarial.

DD-WRT ainda vale a pena usar?

Sim para hardware que OpenWrt não cobre. Para qualquer coisa na lista OpenWrt, OpenWrt tem um ciclo de segurança mais ativo.

Posso executar OpenWrt como um ponto de acesso Wi-Fi atrás do meu roteador do ISP?

Sim. Configure OpenWrt em modo ponto de acesso com roteamento desativado; o roteador do ISP continua lidando com WAN e OpenWrt fornece uma camada Wi-Fi endurecida.