WLAN-Sicherheit verbessern mit diesen Router-Einstellungen

FRITZ!Box Sicherheitseinstellungen: WPA2-Verschlüsselung aktiviert, PMF-Unterstützung für sichere WLAN-Anmeldungen.

Geschrieben von

Hans-Ulrich Graf

Veröffentlicht am

14. Mai 2026

Inhaltsverzeichnis

Ein ungesichertes WLAN macht nicht nur den Internetzugang angreifbar, sondern kann auch Drucker, Kameras, Smart-Home-Geräte und persönliche Daten im Heimnetz gefährden. Eine gute WLAN-Sicherheit beginnt deshalb bei der Router-Konfiguration und reicht bis zu Updates, getrennten Netzwerken und sicheren Passwörtern. Ich zeige, welche Einstellungen wirklich zählen, welche alten Schutzmechanismen Sie abschalten sollten und wann ein neuer Router sinnvoll ist.

Mit wenigen Einstellungen wird das Heimnetz deutlich widerstandsfähiger

  • WPA3 aktivieren, alternativ WPA2 mit AES verwenden.
  • Für den WLAN-Schlüssel ein mindestens 20 Zeichen langes, zufälliges Passwort wählen.
  • Router-Administratorpasswort und WLAN-Passwort niemals identisch verwenden.
  • Gastnetzwerk für Besucher und viele Smart-Home-Geräte einrichten.
  • Firmware-Updates automatisch installieren lassen und Fernzugriff abschalten.

[search_image] WLAN Router Heimnetz Gastnetzwerk Smart Home Sicherheit

Warum die Absicherung mehr als ein starkes WLAN-Passwort braucht

Der Router ist der zentrale Knotenpunkt im Haushalt. Über ihn kommunizieren Laptop, Smartphone, Fernseher, Drucker, Überwachungskamera und Sprachassistent nicht nur mit dem Internet, sondern oft auch miteinander. Wird dieses Gerät übernommen, kann der Schaden deshalb deutlich größer sein als ein langsamer Internetanschluss.

Die wichtigste Grundlage ist eine aktuelle Verschlüsselung. Das BSI empfiehlt WPA3, sofern Router und Endgeräte den Standard unterstützen. Falls ältere Geräte damit nicht funktionieren, ist WPA2 mit AES weiterhin die praktikable Ausweichlösung.

WEP, WPA oder WPA2 mit dem alten TKIP-Verfahren gehören nicht mehr in ein modernes Heimnetz. Sie gelten als veraltet und können außerdem dazu führen, dass neuere Geräte eine Sicherheitswarnung anzeigen. Ich würde einen Router, der ausschließlich diese Verfahren anbietet, nicht mehr dauerhaft einsetzen.

Das Passwort entscheidet über die erste Verteidigungslinie

Ein gutes WLAN-Passwort muss nicht aus einer schwer merkbaren Zeichenfolge bestehen. Eine lange Kombination aus mehreren zufälligen Wörtern oder ein Passwortmanager erfüllt diesen Zweck meist besser. Entscheidend sind mindestens 20 Zeichen, keine Namen, Adressen, Geburtstage oder einfachen Zahlenfolgen.

Vermeiden Sie außerdem das voreingestellte Passwort, selbst wenn es auf der Rückseite des Routers aufgedruckt ist. Solche Schlüssel sind zwar oft individuell, aber sie sollten trotzdem durch ein eigenes Passwort ersetzt werden. Das gilt ebenso für das Administratorpasswort der Router-Oberfläche, das einen separaten Zugangsschutz braucht.

Diese Router-Einstellungen sollten Sie sofort prüfen

Die meisten Sicherheitslücken im privaten WLAN entstehen nicht durch hochkomplexe Angriffe, sondern durch vergessene Standardoptionen. Für die Grundkonfiguration reichen meist wenige gezielte Änderungen im Router-Menü.

  1. WLAN-Verschlüsselung: WPA3-Personal wählen. Wenn ältere Geräte Probleme machen, WPA2/WPA3-Übergangsmodus oder WPA2-AES verwenden.
  2. Netzwerkname: Eine neutrale SSID vergeben, die weder Ihren Namen, Ihre Adresse noch das Routermodell verrät.
  3. WPS: Die Funktion abschalten, wenn Sie sie nicht benötigen. Besonders die PIN-Variante bietet keinen überzeugenden Vorteil gegenüber einer normalen Anmeldung.
  4. Fernzugriff: Die Administration über das Internet deaktivieren. Für den Zugriff von unterwegs ist ein abgesicherter VPN-Zugang die bessere Lösung.
  5. Unbenutzte Dienste: Funktionen wie externe Freigaben, UPnP oder ein nicht benötigter Medienserver nur aktivieren, wenn Sie sie wirklich verwenden.

Der MAC-Filter wird häufig als zusätzliche Schutzmauer empfohlen. Er kann bei der Übersicht helfen, ist aber kein verlässlicher Ersatz für WPA3 oder WPA2-AES, weil sich Geräteadressen technisch nachahmen lassen. Auch das Verstecken der SSID schützt nicht wirklich vor Angreifern und macht die Nutzung oft nur umständlicher.

Bei einem Mesh-System müssen Sie nicht nur den Hauptrouter prüfen. Auch Repeater, zusätzliche Access Points und Powerline-WLAN-Adapter benötigen aktuelle Firmware und sollten dieselbe sichere Verschlüsselung verwenden. Eine einzelne veraltete Komponente kann sonst zum schwächsten Glied werden.

Updates und getrennte Netzwerke schützen den Alltag

Ein Router ist kein Gerät, das man einmal einrichtet und danach jahrelang vergessen kann. Hersteller schließen regelmäßig Schwachstellen in der Firmware. Ich aktiviere deshalb, sofern angeboten, automatische Sicherheitsupdates und kontrolliere nach größeren Änderungen trotzdem kurz, ob die wichtigen Einstellungen erhalten geblieben sind.

Endet der Update-Support, hilft auch die beste Konfiguration nur begrenzt. Ein Router ohne aktuelle Firmware sollte ersetzt werden, besonders wenn er von außen erreichbar ist oder viele Smart-Home-Geräte versorgt. Beim Neukauf können Sicherheitskennzeichen und eine klar benannte Update-Garantie eine bessere Orientierung geben als die maximale WLAN-Geschwindigkeit.

Lesen Sie auch: Powerline im Heimnetz - so funktioniert die Verbindung

Das Gastnetz ist auch für Technik sinnvoll

Ein separates Gast-WLAN ist nicht nur für Freunde gedacht. Viele smarte Geräte benötigen lediglich Internetzugang, sollten aber nicht auf NAS, Drucker, Arbeitsrechner oder andere interne Dienste zugreifen können. Dazu gehören etwa Saugroboter, günstige Steckdosen, ältere Fernseher und manche Kameras.

Aktivieren Sie im Router die Option, mit der Gäste oder Geräte im Gastnetz keinen Zugriff auf das private Heimnetz erhalten. Die Bezeichnungen unterscheiden sich je nach Hersteller. Prüfen Sie im Zweifel, ob ein Gerät im Gastnetz tatsächlich nicht auf die Freigaben und Geräte des Hauptnetzes zugreifen kann.

Das Gastpasswort darf lang sein, muss aber nicht mit dem privaten WLAN-Schlüssel übereinstimmen. Das BSI nennt für ein Gäste-WLAN ein Passwort mit mindestens 20 zusammenhanglosen Zeichen als sinnvolle Orientierung. Wird das Passwort weitergegeben, lässt es sich später ändern, ohne alle privaten Geräte neu zu verbinden.

Smart Home und Heimnetz sinnvoll voneinander trennen

Ein vernetztes Zuhause besteht heute aus Geräten mit sehr unterschiedlichem Sicherheitsniveau. Ein aktuelles Smartphone erhält regelmäßig Updates, während eine ältere WLAN-Steckdose möglicherweise seit Jahren keine Sicherheitskorrektur mehr bekommen hat. Beide Geräte im gleichen Netz gleich zu behandeln, halte ich deshalb für unnötig riskant.

Für ein normales Zuhause genügt oft diese Aufteilung:

Netzwerk Geeignete Geräte Zweck
Privates Heimnetz Computer, Smartphones, NAS, Drucker Zugriff auf vertrauenswürdige Geräte und Dateien
Gastnetz Besucher, Fernseher, Saugroboter, Steckdosen Internetzugang ohne direkten Zugriff auf sensible Geräte
IoT- oder Smart-Home-Netz Kameras, Sensoren, Sprachassistenten Zusätzliche Trennung bei Routern mit erweiterten Netzwerkfunktionen

Ein eigenes IoT-Netz ist besonders nützlich, wenn Sie viele Geräte besitzen oder deren Hersteller nicht lange aktualisieren. Dafür braucht der Router Funktionen wie VLANs oder mehrere voneinander isolierte Netzwerke. Für eine kleine Wohnung ist diese Lösung nicht zwingend nötig, ein korrekt eingerichtetes Gastnetz bringt dort oft schon den größten Sicherheitsgewinn.

Beachten Sie die Einschränkung bei Smart Home. Manche Geräte müssen lokal miteinander kommunizieren, etwa ein Smartphone mit einer Lampe oder ein Lautsprecher mit einem Streaminggerät. Nach der Trennung kann die Einrichtung schwieriger werden. Sicherheit und Komfort müssen hier sauber gegeneinander abgewogen werden.

Typische Fehler schwächen selbst gut konfigurierte WLANs

Ein häufiger Fehler ist, das WLAN-Passwort mit Familie, Nachbarn und Besuchern über Jahre unverändert zu teilen. Wenn viele Personen Zugang hatten, ist ein Wechsel sinnvoll. Verbinden Sie anschließend nur die Geräte neu, die tatsächlich in das private Netz gehören.

Ebenso problematisch ist ein identisches Passwort für Router-Login, WLAN und andere Dienste. Ein Angreifer, der einen dieser Zugänge kennt, erhält dadurch möglicherweise mehrere Angriffsmöglichkeiten. Ich trenne diese Passwörter grundsätzlich und speichere sie in einem Passwortmanager.

  • WPS dauerhaft aktiviert: Abschalten, wenn die Funktion nicht gebraucht wird.
  • Fernverwaltung offen: Administration nur aus dem Heimnetz oder über VPN erlauben.
  • Veraltete Geräte: Geräte ohne Sicherheitsupdates ersetzen oder ins Gastnetz verschieben.
  • WLAN-Schlüssel auf einem Aufkleber: Eigenes Passwort setzen und nicht öffentlich sichtbar aufbewahren.
  • Automatische Verbindung zu fremden Netzen: Bei öffentlichen WLANs deaktivieren und sensible Vorgänge nur über HTTPS oder VPN erledigen.
  • Ungeprüfte Freigaben: NAS, Kameras und Fernzugriff nicht direkt ins Internet stellen.

Ein MAC-Filter oder ein unsichtbarer Netzwerkname kann ergänzend eingesetzt werden, sollte aber nicht das Sicherheitskonzept bestimmen. Die großen Hebel bleiben Verschlüsselung, Passwort, Updates und Netztrennung.

Wenn das Smartphone unterwegs automatisch bekannte Hotspots nutzt, entsteht außerdem ein anderes Risiko als im eigenen Heimnetz. Öffentliche WLANs sind häufig nicht ausreichend geschützt. Für Onlinebanking und andere vertrauliche Vorgänge nutze ich dort entweder das Mobilfunknetz oder eine vertrauenswürdige VPN-Verbindung.

Ein kurzer Sicherheitscheck für das eigene Zuhause

Öffnen Sie die Router-Oberfläche und gehen Sie diese Punkte in etwa 15 Minuten durch. Die Menübezeichnungen unterscheiden sich je nach Anbieter, die Funktionen finden sich aber meist unter WLAN, Sicherheit, Netzwerk oder System.

  1. Ist WPA3 aktiv oder zumindest WPA2-AES eingestellt?
  2. Ist der WLAN-Schlüssel mindestens 20 Zeichen lang und nicht mehrfach verwendet?
  3. Unterscheidet sich das Administratorpasswort vom WLAN-Passwort?
  4. Sind Firmware-Updates automatisch aktiviert?
  5. Ist der Fernzugriff aus dem Internet deaktiviert?
  6. Gibt es ein getrenntes Gastnetz für Besucher und unsichere Geräte?
  7. Sind WEP, WPA, TKIP und unnötige Freigaben abgeschaltet?
  8. Erhalten Repeater und Mesh-Komponenten ebenfalls Updates?

Fällt ein Punkt negativ aus, müssen Sie nicht sofort die gesamte Netzwerktechnik austauschen. Beginnen Sie mit Verschlüsselung, Passwort und Updates. Erst wenn der Router diese Funktionen nicht unterstützt oder keine Sicherheitsupdates mehr erhält, ist ein neues Modell die vernünftige Konsequenz.

Die wichtigste Sicherheitsroutine bleibt klein und regelmäßig

Für ein solides Heimnetz brauchen Sie keine komplizierte Überwachungslösung. Ein aktueller Router, WPA3 oder WPA2-AES, ein langes individuelles Passwort, deaktivierter Fernzugriff und ein sauber getrenntes Gastnetz decken die wichtigsten Risiken bereits ab.

Ich empfehle, zweimal im Jahr kurz die Geräteliste und Router-Einstellungen zu prüfen. Entfernen Sie unbekannte Geräte, ändern Sie Zugangsdaten nach einer größeren Weitergabe und ersetzen Sie Technik, die keine Updates mehr erhält. So bleibt die WLAN-Sicherheit nicht nur am Tag der Einrichtung gut, sondern passt sich dem wachsenden Smart Home an.

Häufig gestellte Fragen

Wählen Sie WPA3-Personal, sofern Router und Endgeräte den Standard unterstützen. Bei älteren Geräten ist WPA2 mit AES die praktikable Alternative. WEP, WPA und WPA2 mit TKIP sollten Sie nicht mehr verwenden.

Der WLAN-Schlüssel sollte mindestens 20 Zeichen lang und zufällig sein. Mehrere zufällige Wörter oder ein Passwortmanager sind geeignet. Verwenden Sie weder Namen, Adressen und Geburtstage noch das voreingestellte Passwort und nutzen Sie für das Administratorpasswort einen eigenen Zugang.

Besucher sowie viele Smart-Home-Geräte wie Saugroboter, Steckdosen, ältere Fernseher und manche Kameras können im Gastnetz betrieben werden. Aktivieren Sie die Einstellung, die den Zugriff auf das private Heimnetz sperrt, damit diese Geräte nicht auf NAS, Drucker oder Arbeitsrechner zugreifen können.

Ein Austausch ist sinnvoll, wenn der Router WPA3 oder zumindest WPA2-AES nicht unterstützt oder keine aktuellen Firmware-Updates mehr erhält. Das gilt besonders, wenn er von außen erreichbar ist oder viele Smart-Home-Geräte versorgt. Unterstützt der Router die wichtigen Funktionen noch, reichen meist gezielte Anpassungen.

Artikel bewerten

Bewertung: 0.00 Stimmenanzahl: 0

Tags:

router wpa3 gastnetzwerk smart home firmware

Beitrag teilen

Hans-Ulrich Graf

Hans-Ulrich Graf

Mein Name ist Hans-Ulrich Graf und seit nunmehr 4 Jahren beschäftige ich mich intensiv mit den Themen rund um das vernetzte Zuhause. Mich fasziniert, wie einfach und zugänglich moderne Technologien wie Internet und Smart Home sein können, wenn man die richtigen Informationen hat. Genau deshalb schreibe ich hier bei internet-dsl-bestellen.de, um Ihnen dabei zu helfen, den Überblick zu behalten. Ich lege großen Wert darauf, komplexe Sachverhalte verständlich zu erklären und aktuelle Entwicklungen im Bereich Internet, Smart Home und Sicherheit für Sie aufzubereiten. Mein Ziel ist es, Ihnen stets nützliche und verlässliche Informationen zu liefern, damit Sie Ihr Zuhause optimal vernetzen und absichern können.

Kommentar schreiben