¿Quieres saber cómo mejorar la seguridad de tu router Asus? Te voy a dar unas cuantas recomendaciones que se pueden aplicar a todos los routers de la marca.
Después de ver cómo configurar correctamente su señal WIFI, hoy vamos a ver cómo mejorar su seguridad cambiando unas cuantas cosas en su configuración.
Las capturas de pantalla corresponden a un RT-AC87U, pero sirven para otros modelos de la marca. También las he implementado en un Asus AC-5300 y en un RT-AX86U.
Cómo mejorar la seguridad de un router ASUS
1.-Actualiza el firmware de tu router ASUS

Lo más importante es mantener le firmware actualizado. Tienes que acceder a la configuración del router mediante tu navegador y poner la IP 192.168.1.1 en la barra de navegación. Te pedira tu usuario y contraseña.
- Vas a Administración > Actualización de firmware y le das a comprobar.
2.-Deshabilita la administración remota, SSH, Telnet, FTP, SMB (Samba/file sharing), TFTP, IPv6 y habilita el acceso al router mediante https
Deshabilita todas las opciones que permitan acceder al router de manera remota y habilita HTTPS en un puerto no convencional. Solo podrás acceder a tu router desde tu red local. Tienes que hacerlo en Administración > Sistema.
3.-Deshabilita WAN – Servidor virtual

En WAN > Servidor virtual, deshabilita este servicio y, si por fuerza lo tienes que usar, utiliza puertos no estándar. Esta opción sirve para crear servicios como WWW, FTP, proporcionados por un servidor en la red local accesible a los usuarios externos; debe especificar una dirección IP local al servidor.
4.Utiliza encriptación WPA2 y deshabilita el WPS.
No uses encriptación WEP y evita usar el servicio WPS para conectar aparatos mediante WIFI de manera sencilla. Tienes que ir a Configuración Avanzada > Inalámbrico > General y elegir WPA2-Personal y en Tienes que ir a Configuración Avanzada > Inalámbrico > WPS.
5.-Utiliza una contraseña fuerte para acceder al router y cambia el nombre de usuario. Habilita el Firewall
- Básico. Tienes que ir a Administración > Sistema para cambiar la contraseña.
- Habilita el firewall: el general y el firewall IPv6.
6.-Comprueba que el firewall está activado

Sencillo. Puedes activarlo e incluso poner en marcha una protección DoS. Acuerda ed e activar también el firewall para IPv6
7.-Pásate por AiProtection

En esta sección vas a poder comprobar cómo va la seguridad de tu router, escaneando el mismo en busca de vulnerabilidades, activando el bloqueo de sitios web maliciosos, activando la prevención de intrusos o que tu dispositivo pase a formar parte de una red de botnets.
8.-Activa una VPN en tu router Asus

Te recomiendo unos cuantos servicios VPN en la siguiente entrada: Mejores VPN: comparativa, precios y opiniones reales.
9.-Compra un router Asus más moderno
Pongo este consejo al final, porque debería ser una de las últimas opciones. Un router Asus de gama media alta te debería durar muchos años. El soporte de la empresa es muy bueno… y seguro que no necesitas utilizar WIFI 7 con tus dispositivos (es lo que suele cambiar más en estos modelos). Muévete en un rango de precios entre 100 y 150 euros y tendrás un dispositivo para muchos años.
10.-Lista para comprobar la seguridad de tu router ASUS
En esta entrada tienes un listado para comprobar la seguridad del router paso a paso y unos cuantos consejos más. Es muy fácil de seguir.
- Deshabilita WPS
- No dejes las contraseñas por defecto.
- Modifica la configuración del router solo en tu red local
- No permitas la administración remota del router.
- Asegura y encripta tu red WIFI con WPA2
- Habilita una red de invitados para tus visitas
- Cambia el usuario de acceso a tu router.
- Cambia la contraseña de acceso a tu rúter
- Activa el firewall
- Habilita el filtrado de direcciones MAC
- Deshabilita UPnP
- Evita el «Port Forwarding»
- Actualiza el firmware de tu router
- Deshabilita DDNS
- No conectes discos duros USB al router
- Esconde tu SSID
- Haz una copia de seguridad de la configuración de tu router
- Deshabilita IPV6
- Revisa los registros de router de vez en cuando
- Activa la protección de red de tu router si dispone de ella
[Modo paranoico] 3 consejos extra para tu router ASUS
Si ya has aplicado los 10 consejos anteriores y quieres ir un paso más allá, estas tres medidas no son imprescindibles, pero se aplican en minutos y cierran huecos que casi nadie toca.
1.-No conectes un disco duro USB al router (o desactiva sus servicios)
Muchos ASUS permiten enchufar un disco externo al USB para acceder a él desde la red local o desde internet. El problema es que, para conseguir esta conexión, el router activa servicios extra (Samba, FTP, servidor DLNA, AiCloud) y cada uno es una puerta más de entrada a tu red local. Si aparece una vulnerabilidad en cualquiera de ellos, el atacante no entra a un servicio, entra a tu router.
Pasos:

- Ve a USB Application > Servers Center
- Desactiva Compartir por Samba, FTP y Servidor multimedia (DLNA) si no los usas.
- Revisa AiCloud: si está activo, estás exponiendo los archivos del disco a internet. Desactívalo, salvo que lo necesites de verdad.

2.-Cambia los servidores DNS de tu proveedor
Los DNS de tu ISP registran cada dominio que visitas. Cambiarlos no te hace invisible, pero te quita al proveedor de en medio en la resolución de nombres y te da filtrado extra si eliges bien (evitas bloqueos de tu operador):
- Quad9 (9.9.9.9 y 149.112.112.112): bloquea dominios de malware conocidos. Mi recomendación.
- Cloudflare (1.1.1.1 y 1.0.0.1): el más rápido.
- NextDNS: configurable a tu gusto, con registro previo.
Pasos:

- Ve a WAN > Conexión a internet.
- En Servidor DNS, pon el primario y el secundario (por ejemplo, 9.9.9.9 y 149.112.112.112) y aplica.
- Si tu firmware ofrece DNS sobre TLS (DoT), actívalo: así el ISP tampoco puede leer tus consultas DNS en claro.
Ojo: cambiar el DNS no oculta tu tráfico. Para eso necesitas la VPN en el router del consejo 8. Son dos capas distintas.
3.-Cambia el rango de direcciones IP de tu LAN
Casi todos los routers reparten IPs en 192.168.1.x o 192.168.0.x. Los scripts de ataque automatizados lo saben y disparan ahí primero. Cambiar a un rango menos habitual (10.x.x.x o 172.16.x.x a 172.31.x.x) te saca del radar de la mayoría de esos ataques de escaneo.
Pasos:
- Ve a LAN > IP de LAN.
- Cambia la IP del router a algo poco común, por ejemplo, 10.37.0.1 con máscara 255.255.255.0.
- Aplica. Los dispositivos se reconectarán solos por DHCP con IPs nuevas. A los que tengan IP fija manual, tendrás que actualizarlos a mano.
Tras el cambio, para entrar al router usa la IP nueva (http://10.37.0.1), no la antigua.