路由器UPnP到底要不要关?我关掉它之后微信视频先罢工,翻完映射列表才搞懂它在偷偷干嘛

上个月干了件蠢事。刷到一个讲家庭网络安全的帖子,里面说UPnP是「敞开后门的自动开门器」,建议一律关掉,配的图还红框标着「高危」。我当晚就进了192.168.1.1后台,把它关了,睡觉得特别踏实。第二天我妈微信视频打过来,接通只有声音没画面,我这边怎么摆弄都黑屏。
折腾了一个晚上才反应过来问题出在哪。这篇就把UPnP这个东西掰开说清楚:它是干嘛的、关了会坏什么、风险到底有没有那么吓人、真要关的话怎么把后路铺好。
先说人话:UPnP是家里那个会自己开门的小工
UPnP全称Universal Plug and Play,通用即插即用。名字听着玄,干的事特别简单:让家里的设备自己跟路由器申请开门。
打个比方。你家路由器是个门卫很严的小区,外面的数据想进来找PS5联机、找NAS传文件,默认全被拦在门外。没有UPnP的时候,你得亲自跑门卫室登记——进后台手动一条条设端口转发,告诉门卫「以后找PS5的,从3478这个门进」。
有UPnP,就等于小区雇了个跑腿小工。PS5开机要联机,自己递条子:「给我开个门,端口3478,用到今晚十二点」。路由器看了条子自动登记,用完自动注销。全程不用你出面。
家里靠这位小工吃饭的设备比你想的多:微信视频通话、PS5和Switch联机、NAS的BT下载、Windows的媒体共享、打印机自动发现,全都是递条子的常客。它们平时不声不响,你把小工辞了,才知道谁在裸泳。
我关掉它的那一晚,坏了三样东西
回头复盘那晚的「事故现场」,其实坏了不止微信视频一样,只是我妈的电话来得最快。我挨个排查,凑齐了三件:
- 微信视频通话:有声音没画面,换WiFi换4G都一样——不对,4G是好的,只有连家里WiFi坏,这就不关手机事了;
- PS5联机:测了下NAT类型,从原来的类型2掉到类型3,游戏里搜房间半天搜不到;
- 群晖NAS的Drive:在外面用手机连家里同步盘,一直转圈进不去,QuickConnect倒还能用。
三件事八竿子打不着,唯一的共同点是:全都要路由器临时开门,而门卫那晚把小工辞了。
我把UPnP重新打开,五分钟,三样全恢复。这个开关在后台不起眼,但它底下挂着的东西,比你想象的多。
去后台看一眼:你家的门都开给谁了
关不关之前,我建议你先干一件事:去后台看看UPnP现在到底开了几个门。大部分路由器都有个映射列表,一目了然。各品牌入口我摸过一遍:
| 品牌 | 入口路径 | 看什么 |
| 小米/红米 | 192.168.31.1 → 高级设置 → UPnP | 已连接设备列表和端口 |
| TP-LINK | 192.168.1.1 → 应用管理 → UPnP | 主机名、触发端口 |
| 华硕 | 后台 → 系统设置 → 高级设置标签页 | 「已启动的端口转发清单一览」 |
| 腾达 | tendawifi.com → 高级功能 | UPnP设备列表 |
我家那台小米AX3000T上常年挂着11条:PS5自己占了5条,微信2条,群晖3条(全是BT下载申请的),打印机1条。每条都能看到是哪台设备、什么端口、什么时候申请的。
这个列表才是判断的依据。要是你翻出来的是一堆不认识的设备名,或者外部端口开得又大又随机,那确实要警惕。但要是列表干干净净就那几台自家设备,说明小工干活挺本分。
风险这事,网上说得有点夸张,但不是没影
把话说公道点。UPnP的风险是真实存在的,原理也不复杂:它开的映射会挂在路由器的WAN口上,外面的扫描器是能扫到这些开着的端口的。如果门后面的设备本身拉胯——比如摄像头还是出厂的admin密码——那等于门锁是纸糊的。
最出名的案例是2016年的Mirai病毒,几十万台摄像头、录像机被扫出来组成僵尸网络,一波攻击把半个美国的网络都搞瘫了。但你去翻细节会发现,那批设备全是admin/admin这种弱密码,锅大头在设备本身,UPnP只是让扫起来更省事。
所以我的看法是:怕门被撬,先换锁,而不是把门焊死。摄像头该改密码改密码(我之前写监控组网那篇专门提过这茬,家里装摄像头怎么规划),物联网设备固件该升级升级。这些做完了,UPnP留着并不算敞开后门。
真一刀切把它关了,出的是我上面那种事故。而且有个坑提前说:如果你家是光猫路由模式、光猫下面再挂路由器,那UPnP只在路由器这层生效,外面还压着一道门,很多功能本来就不痛快——这是两层NAT的问题,我在NAT类型那篇里详细写过,解法是光猫改桥接,跟关不关UPnP是两码事。
真决定关:先把这几台设备的后路铺好
如果你家里有老旧摄像头、杂牌物联网设备一大堆,又实在懒得一台台改密码,那关UPnP确实是个省心的兜底。但关之前,把依赖它的设备后路安排上,不然就是我那晚的下场:
第一步,照着上面的映射列表,把递条子的常客列出来。第二步,给这些设备绑静态IP,不然后面端口转发没处指——DHCP分的地契会漂,具体做法我写过一篇192.168.1.1绑定静态IP,照着做就行。第三步,手动端口转发顶上,等于辞了小工自己坐门卫室,PS5要哪几个端口、转发和DMZ有啥区别,在端口转发和DMZ那篇里有现成的表可以抄。
NAS用户相对好办。群晖的QuickConnect、飞牛配frp,走的都是云端中转,天生不依赖UPnP,关了也不太影响远程访问,三条路的对比我放在在外连家里NAS那篇里了。
还有些设备根本不用管:只用米家App看的云存摄像头、走服务器中转的智能音箱,它们的流量都从厂商云端走,路由器开不开门跟它们没关系。
开还是关,对号入座
最后给个直接的答案。按家里情况对号:
| 你家的情况 | 建议 |
| 有游戏机、常打微信视频、NAS要远程 | 开着。顺手把设备密码都改掉,比关开关有用 |
| 只有手机电脑,刷视频逛淘宝 | 关不关都行。想关就关,图个清净 |
| 老旧摄像头多、懒得一台台改密码 | 关。或者把它们隔离到访客网络,主网照常用UPnP |
| 光猫路由模式,设备上两层NAT | 先解决双层NAT,不然开关了个寂寞 |
防蹭网和访客网络怎么隔离,之前那篇防蹭网里有完整步骤。新手安全设置的整体清单(改管理密码、关远程管理这些)我也整理过一篇登录后先做5件事,里面专门说了UPnP新手先别动——现在你应该明白为啥那么写了。
收尾给个顺序:先去后台看映射列表,心里有数;再改弱密码、升固件,把锁换结实;然后按上面的表决定开关;真关了,就给游戏机和NAS把静态IP加端口转发的后路铺好。别学我,看了个帖子就一键关掉,第二天被我妈的视频电话教做人。

发表评论