UPnP 即插即用是什麼?有何保安隱患?

UPnP(Universal Plug and Play,通用即插即用)是一組基於 IP 的網絡協議,讓電腦、印表機、上網閘道器、無線 AP 與流動設備在同一網絡內自動互相發現並建立服務,主要為沒有專職管理員的住宅網絡而設計。它令設備「接上即用」,但路由器上的 UPnP 端口映射功能亦帶來實在的保安隱患。本頁講解其原理、用途、風險與應對做法。

UPnP 的定義與設計目標

UPnP 的目標是家用網絡「零設定」:設備接入網絡後,自動取得地址、自動宣告自己的存在與功能、自動發現其他設備並直接使用其服務,全程毋須用戶輸入任何地址或參數。電腦自動找到網絡印表機、手機把影片投放到智能電視,背後多數就是 UPnP 一類發現協議在運作。

UPnP 明確定位於住宅及小型環境——標準本身假設網絡內沒有企業級設備、也沒有管理員把關,因此協議設計以方便為先、以互信為前提。這個前提正是它在保安上備受批評的根源。

最受關注的功能:IGD 自動端口映射

UPnP 對家用路由器最重要的應用是 IGD(Internet Gateway Device)端口映射:內網的遊戲主機、點對點軟件、攝影機等設備,可以自動要求路由器「把公網某端口的流量轉發給我」,等同自動完成端口轉發設定。IETF 的 RFC 6970 亦記錄了 UPnP IGD 的端口映射互通機制。

對用戶而言,好處顯而易見:網絡遊戲連線暢順、視像通話不受 NAT 阻隔、設備遠端存取自動打通,全部毋須登入路由器手動設定。

保安隱患:任何內網設備都可以「自己開門」

問題核心在於:UPnP 端口映射不設身份驗證。路由器收到任何內網設備的開放端口請求都會照辦,不會核實請求者身份,亦不會徵詢用戶。由此衍生幾類風險:

風險類別說明
惡意程式自開通道任何一部中招的內網設備(電腦、手機、IoT 裝置)都可靜靜要求路由器向公網開放端口,繞過防火牆建立對外通道,全程沒有提示。
服務意外暴露設備自動申請映射,把攝影機、NAS 等本應只限內網的管理介面暴露於互聯網,用戶毫不知情。
實現漏洞歷年曾發現部分設備的 UPnP 軟件實現存在漏洞,包括錯誤地在公網介面回應 UPnP 請求,令攻擊者可從互聯網直接操縱端口映射。
難以審計端口開放由設備自動進行、隨時變動,管理員難以維持「目前對外開放了什麼」的清晰清單。

應對建議:按環境決定去留

  1. 商業網絡一律關閉——辦公室、店舖的路由器應停用 UPnP,所有對外開放必須經管理員手動設定與記錄。
  2. 遠端存取改用安全通道——攝影機、NAS 的遠端存取優先採用廠商 P2P 雲服務或 VPN,毋須開放任何入站端口;配合 DDNS 的手動端口轉發屬最後選擇。
  3. 家用保留須定期檢視——若因遊戲等需要保留 UPnP,應定期登入路由器檢視端口映射清單,刪除不明項目。
  4. 更新路由器韌體——UPnP 實現漏洞須靠韌體修補;過舊而無更新的路由器建議更換。
  5. 分隔 IoT 設備——把攝影機、智能家電放入訪客網絡或獨立 VLAN,即使個別設備失守亦難以波及全網。

權威資料依據

本文核對資料:RFC 6970CERT VU#357851

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

UPnP 有什麼實際用途?
UPnP 讓同一網絡內的設備自動互相發現並使用彼此的服務:電腦自動找到網絡印表機、手機把影片投放到智能電視、遊戲主機與點對點應用自動向路由器申請開放所需端口(IGD 端口映射功能)。它的設計目標是家用網絡「零設定」——設備接上即可使用,毋須手動輸入地址或設定端口轉發。
UPnP 的保安隱患在哪裏?
核心問題是路由器的 UPnP 端口映射不設身份驗證:區域網絡內任何設備都可以要求路由器向公網開放端口,路由器會照做而不會詢問用戶。一旦任何一部內網設備中了惡意程式,它即可靜靜為自己打開對外通道,把本應受防火牆保護的服務暴露於互聯網;用戶通常毫不知情,因為整個過程沒有任何提示。此外,歷年亦曾發現部分設備的 UPnP 實現存在漏洞,甚至錯誤地在公網介面回應 UPnP 請求。
應否關閉路由器的 UPnP?
商業與辦公室網絡建議一律關閉,改以手動端口轉發或 VPN 處理遠端存取,確保每一個對外開放的端口都經過管理員審批。家用網絡則視乎需要:若沒有網絡遊戲或點對點應用依賴 UPnP,關閉是最穩妥的做法;若確有需要保留,應定期在路由器管理介面檢視 UPnP 端口映射清單,確認沒有可疑項目。
關閉 UPnP 後,攝影機或 NVR 無法遠端觀看,怎樣處理?
有三個替代方案,安全程度由高至低:第一,使用廠商提供的 P2P 雲服務,設備主動向外連接雲端,毋須開放任何入站端口;第二,建立 VPN,遠端先接入內網再存取設備,全程加密且不暴露服務;第三,手動設定端口轉發,只開放必需端口、更改預設端口號並確保設備密碼強度與韌體更新。商業環境建議採用 VPN 方案。
怎樣檢查路由器有沒有被 UPnP 開了端口?
登入路由器管理介面,在 UPnP 或轉發設定頁面查看目前的端口映射清單,逐項核對申請設備與用途;發現不認識的映射應立即刪除並追查來源設備。另外可使用公網端口掃描服務檢查對外開放的端口是否與預期一致。若清單經常出現不明項目,應關閉 UPnP 並為全部內網設備進行惡意程式檢查。

需要檢查網絡保安或設定安全遠端存取?

我們的工程師可為辦公室與店舖審視路由器設定、關閉高風險服務並建立 VPN 遠端存取方案,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。