UPnP 的定義與設計目標
UPnP 的目標是家用網絡「零設定」:設備接入網絡後,自動取得地址、自動宣告自己的存在與功能、自動發現其他設備並直接使用其服務,全程毋須用戶輸入任何地址或參數。電腦自動找到網絡印表機、手機把影片投放到智能電視,背後多數就是 UPnP 一類發現協議在運作。
UPnP 明確定位於住宅及小型環境——標準本身假設網絡內沒有企業級設備、也沒有管理員把關,因此協議設計以方便為先、以互信為前提。這個前提正是它在保安上備受批評的根源。
UPnP 的目標是家用網絡「零設定」:設備接入網絡後,自動取得地址、自動宣告自己的存在與功能、自動發現其他設備並直接使用其服務,全程毋須用戶輸入任何地址或參數。電腦自動找到網絡印表機、手機把影片投放到智能電視,背後多數就是 UPnP 一類發現協議在運作。
UPnP 明確定位於住宅及小型環境——標準本身假設網絡內沒有企業級設備、也沒有管理員把關,因此協議設計以方便為先、以互信為前提。這個前提正是它在保安上備受批評的根源。
UPnP 對家用路由器最重要的應用是 IGD(Internet Gateway Device)端口映射:內網的遊戲主機、點對點軟件、攝影機等設備,可以自動要求路由器「把公網某端口的流量轉發給我」,等同自動完成端口轉發設定。IETF 的 RFC 6970 亦記錄了 UPnP IGD 的端口映射互通機制。
對用戶而言,好處顯而易見:網絡遊戲連線暢順、視像通話不受 NAT 阻隔、設備遠端存取自動打通,全部毋須登入路由器手動設定。
問題核心在於:UPnP 端口映射不設身份驗證。路由器收到任何內網設備的開放端口請求都會照辦,不會核實請求者身份,亦不會徵詢用戶。由此衍生幾類風險:
| 風險類別 | 說明 |
|---|---|
| 惡意程式自開通道 | 任何一部中招的內網設備(電腦、手機、IoT 裝置)都可靜靜要求路由器向公網開放端口,繞過防火牆建立對外通道,全程沒有提示。 |
| 服務意外暴露 | 設備自動申請映射,把攝影機、NAS 等本應只限內網的管理介面暴露於互聯網,用戶毫不知情。 |
| 實現漏洞 | 歷年曾發現部分設備的 UPnP 軟件實現存在漏洞,包括錯誤地在公網介面回應 UPnP 請求,令攻擊者可從互聯網直接操縱端口映射。 |
| 難以審計 | 端口開放由設備自動進行、隨時變動,管理員難以維持「目前對外開放了什麼」的清晰清單。 |
本文核對資料:RFC 6970;CERT VU#357851。
不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。
WhatsApp 即時查詢若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。
產品規格以原廠最新文件為準;有需要請聯絡我們工程師。