2012 年的一项英国民意调查发现,56% 的公共 WiFi 用户从未或极少检查网络是否安全,尽管 14% 的人在这些网络上使用网上银行,且有 15% 的人输入了银行卡详细信息。未加密的 WiFi 并不等同于没有密码的 WiFi。它意味着网络无法正确验证用户、设备或会话,因此无线传输本身是不可信的。
运营方面的解决方案很直接:用基于身份的访问(例如 OpenRoaming 或 Passpoint)取代共享密码,以便身份验证和加密从第一个数据包就开始。墙上的密码充其量只能控制准入。它无法提供个人责任追究、可靠的设备信任、快速撤销或与内部系统的隔离。
对于场馆所有者、IT 管理员和物业经理来说,这是一个 网络设计问题,而不是一次访客教育活动。用户不应该去识别伪造的 SSID、解读加密标签或判断 Captive Portal 是否真实。网络应该让安全之路成为最便捷之路。
未加密 WiFi 在实际中究竟意味着什么
密码并不能确保场所的WiFi网络安全。开放的SSID是最显而易见的例子,但当每个访客都收到一个共享凭据、设备处于相同的信任边界,且流量可以访问POS系统、楼宇管理或行政系统时,网络仍然无法得到妥善保护。
不安全的WiFi是指无法建立并执行以下三项控制的连接:用户是谁、设备是否获得授权,以及该连接可以使用哪些会话或网络资源。加密仅保护传输中的流量,但它并不定义身份、访问范围或问责机制。
安全光谱
开放的 SSID 无法提供任何有意义的 WiFi 层身份验证。接入点会接受附近的客户端,这使运营商几乎没有依据来区分合法的访客、攻击者或未管理的设备。
共享的预共享密钥虽然改善了基本的准入控制,但却保留了严重的运营弱点。前台、菜单、贴纸或活动指示牌上的一个密码会让每个接收者获得相同的凭据。一旦泄露,运营商在不更改所有人访问权限的情况下,就无法撤销某个人的访问权限。该密码也无法提供有关设备身份或安全态势的任何证明。
每设备和身份绑定的接入提供了更强大的控制力。iPSK 可以为不同设备或设备组分配不同的密钥,而 802.1X 则通过身份服务对用户或机器进行认证。Passpoint 和 OpenRoaming 允许设备通过可信配置文件发现并加入合作网络,而不是要求访客选择一个看起来熟悉的 SSID 并输入共享密码。对于比较部署方案的运营商,这份 WPA2-Enterprise 与 PSK 的对比 展示了为什么个人认证比公共密钥能提供更多的安全责任追溯。
运营商规则:询问网络验证了什么、隔离了什么,以及能以多快的速度撤销访问权限。
英国信息专员办公室建议 针对 WiFi 采用 WPA2 以及在支持的情况下采用 WPA3。请在更广泛的访问设计中应用该指南。加密可以保护无线电链路,但身份识别、问责机制和网络段隔离可能依然薄弱。

目标是从第一个数据包开始实现身份识别与隔离。场所所有者、IT 管理员和物业经理应该用证书级或基于身份的访问来取代墙上贴着的密码,然后将访客、员工、物联网和运营系统隔离开来。安全的网络设计应该减轻访客的负担,而不是要求他们去识别伪造的 SSID 或判断 Captive Portal。
开放网络和共享密码网络的风险
开放式和共享密码 WiFi 是运营商的设计缺陷,而不仅仅是用户教育问题。它可能会暴露缺乏应用加密的流量,将用户重定向到恶意目的地,模仿场所的 SSID,或者让受感染的设备访问本地服务。HTTPS 可以保护许多 Web 交易,但它无法决定哪些客户端可以相互看见,或者它们可以访问哪些内部系统。
英国的历史数据表明了运营商预期需要保护的规模。研究报告指出,2018年英国有近500,000个商业 WiFi 热点,比2013年增长了近200%。在2016年,有76%拥有移动数据套餐的英国人使用过公共 WiFi,2017年这一比例为67%。2013年伦敦市中心的一项实验发现了 322 个完全未加密的热点,占检测总数的 36%。尽管这些是历史数据,但它们证明了公共访问暴露的广泛程度。相关的英国 WiFi 研究提供了这一基准数据。
可能出现的安全隐患
- 凭据窃取:虚假的接入点或 Captive Portal 可以收集用户名和密码。
- 会话劫持:当应用程序或设备未能对其进行保护时,被盗的会话令牌可能会提供对已验证服务的访问权限。
- 恶意软件分发:恶意门户、重定向或易受攻击的终端可能会使用户暴露于有害软件中。
- 横向移动:如果访客设备可以访问客户端、打印机、收银机、服务器或建筑系统,攻击者在连接后就会获得额外的攻击目标。
- 合规风险:微弱的隔离使调查变得复杂,并增加了涉及个人数据或支付环境的安全事件所带来的后果。
运营商面临的问题是控制。应用加密或许可以保护单个交易,但场馆仍无法在第一个网络段对客户端进行身份验证、执行策略或限制可达性。
边界始于接入点
酒店大堂、购物中心、医院候诊区或住宅停车场在默认情况下都属于敌对的无线射频环境。附近的攻击者可以广播类似的网络名称、探测自动连接的设备,或者利用客户端和接入点的漏洞配置进行攻击。
写在墙上的密码不属于基于身份的安全保护。当离职的外包商、访客或受损设备保留了该凭据时,运营商无法仅凭密码可靠地识别连接。日志可能会显示一台设备,但它们无法建立可靠的人与设备关联。
运营商应在适当的情况下,使用基于身份、证书级的访问方式(如 OpenRoaming、Passpoint、iPSK 或 SSO)来取代共享凭据。然后通过明确的策略隔离访客、员工、IoT 和业务系统。无线传输阶段属于安全边界内部,并且访问权限应该在无需为所有人更改密码的情况下可被吊销。
将无线跃点视为网络边界的一部分。如果该跃点无法对客户端进行身份验证和隔离,那么您的边界就是不完整的。

攻击者实际上是如何利用未加密 WiFi 的
攻击者不需要一次性击破所有的安全控制措施。他们只需寻找最容易下手的突破点 - 即用户、设备或运营商误以为网络是安全真实的节点。
最常见的模式是流氓接入点,通常被称为“邪恶孪生”。攻击者广播一个类似于场馆 SSID 的网络名称,可能只进行了微小的拼写修改,或者添加了诸如“Free”之类的字眼。宾客由于名称看起来很熟悉而选择了它。从那时起,攻击者就控制了连接路径,并可以展示重定向、捕获 portal 提交的内容,或者干扰缺乏适当应用保护的流量。
四种常见攻击路径
- 流氓接入点:攻击者模仿可信场所的名称,并等待附近的设备或用户进行连接。
- Karma 式自动连接:设备会搜索其记忆中的网络。攻击者会用其中一个名称进行响应,促使设备在用户未做出刻意选择的情况下进行连接。
- 恶意 Captive Portal:虚假网络会呈现一个登录页面,要求提供不必要的凭据、支付信息或身份提供商密码。该页面可能看起来像该场所的品牌,同时将提交的数据发送到其他地方。
- 协议级漏洞利用:无线协议或客户端实现中的弱点可能会破坏原本受保护的连接。
最后一类至关重要,因为 WPA2 并不是绝对的安全边界。英国国家网络安全中心解释说,WPA2 可能会受到 KRACK 密钥重新安装漏洞的影响,并建议优先进行补丁管理,在相关情况下使用 AES-CCMP 而非较弱的模式,并在基础设施修复补丁之前禁用存在漏洞的 802.11r 快速漫游或中继器功能。NCSC 的 KRACK 指南 应纳入运营商 WLAN 维护流程的一部分。
加密本身并不能建立信任
WPA2 或 WPA3 可以对无线链路进行加密,但仅靠加密并不能证明连接的用户已获得授权、终端已受管理或目标服务是合法的。一个合法的网络中仍可能包含受损的客户端、过度允许的 VLAN,或是一个索取过多非必要信息的 Captive Portal。
运营商还应了解诊断工具的作用。 DNS lookup tool 可以帮助调查安全事件中异常的名称解析,但它不能替代流氓 AP 检测、终端控制或网络细分。监控必须将技术信号与运营响应联系起来。

实际的结论很简单:在可能的情况下防止未经授权的关联、对链路进行加密、隔离客户端,并保持接入点和终端处于已修补状态。
识别不安全的网络和设备
告诉访客“检查 SSID”是一个软弱的建议。用户可以向员工询问正确的网络名称,但攻击者也可以复制该名称。一个熟悉的 SSID 只能证明有人正在广播它。
一项针对 3,000 名英国成年人的调查报告显示,32% 的人缺乏辨别安全的公共 WiFi 网络与欺骗性网络的信心,而 20% 的人在加入网络前没有采取任何预防措施,另有 16% 的人不知道应该注意哪些警告信号。该调查报告 暴露了用户主导验证的设计缺陷。场馆要求人们对他们无法可靠验证的基础设施进行身份验证。
构建更安全的接入体验
设计合理的客户端体验应该消除用户的疑虑:
- 使用已配置的配置文件: Passpoint 或 OpenRoaming 允许设备使用可信凭据和网络发现,而不是依赖用户从列表中选择 SSID。
- 清晰展示安全方法: 设备设置中应显示已认证、已加密的网络。员工导向牌应说明经批准的接入途径,而非仅仅印上密码。
- 避免在任意门户中收集凭据: 访客不应仅仅因为加入 WiFi 后弹出页面,就在页面中输入电子邮件、企业密码或支付信息。
- 提供易于获取的备用方案: 员工应了解如何协助那些设备不支持首选配置文件的访客,而不是引导他们连接到开放网络。
运营商还应该对其自身的基础设施运行一套例行程序。记录每个授权的 SSID、BSSID、安全模式、天线位置、VLAN 映射和预期的管理所有者。使用经批准的扫描仪走访场所,将观察到的广播与该清单进行比对,调查意外的广播,并记录结果。不要把“要求访客找出冒牌货”作为您的主要控制手段。
设备端检查依然至关重要
用户应禁用自动连接到陌生网络的功能,这也是ICO所建议的措施。运营商应当在企业设备上强制执行托管的WiFi配置文件,清除过时的配置文件,并防止员工终端在处理敏感工作时加入开放网络。
其目的不是为了将前台接待人员变成无线分析师。而是为他们提供一条简短的升级路径:确认已批准的接入方式,记录位置和显示的网络名称,并在设备报告证书或身份验证警告时联系网络团队。优秀的设计可以减少用户需要自行解读的警告数量。
为您的场所选择正确的身份验证模型
没有一种适用于所有设备的单一 WiFi 模式。酒店宾客、支付终端、护士工作站、打印机以及住户的个人手机,在身份、生命周期和支持方面都有不同的要求。运营商的任务是为每一类连接分配一种方法,在提供足够的身份验证和隔离的同时,避免产生不必要的摩擦。
| 型号 | 认证 | 从首个数据包开始加密 | 用户阻力 | 最佳适用场景 |
|---|---|---|---|---|
| 带有 Captive Portal 的共享 PSK | 一个共享密码,然后进行网页登录 | 取决于 WLAN 配置和客户端流程 | 初始较低,凭据更改时较高 | 临时活动和风险有限的访客接入 |
| 每设备 iPSK | 每个设备或设备组拥有独立的密钥 | 是,当部署了相关的受保护 WLAN 模式时 | 配置时中等 | 打印机、IoT、收银机和传统设备 |
| Passpoint 或 OpenRoaming | 基于配置文件的身份和网络发现 | 是,采用企业级 WLAN 认证 | 注册后较低 | 访客、BYOD、常客和漫游用户 |
| 带有 SSO 的 802.1X | 通过认证服务进行用户或设备身份验证 | 是 | 托管设备较低,非托管终端较高 | 员工、承包商和企业设备 |
| 分段访客 VLAN | 网络策略和隔离,而非仅靠身份验证 | 取决于所选的 WLAN 认证 | 对访客而言较低 | 与访客认证并行的必备图层 |
共享密码仅在风险和运营范围明确受限的情况下才可接受。对于能够访问内部系统的网络,绝不能将其作为默认设置。Captive Portal 在条款签署、同意确认、凭证发放或轻量化访客注册方面仍能发挥作用,但不应将其误认为是无线加密或设备身份验证。
将模型与资产相匹配
当您希望在不把密码印在墙上的情况下实现身份验证访问时,请为访客和 BYOD 使用 Passpoint 或 OpenRoaming。对于无法执行现代用户身份验证的设备,请使用 iPSK,但要为每个设备或设备组分配独特的凭据并将其放入受限网段中。
为员工使用带有 SSO 的 802.1X。基于目录的服务可以在员工入职或角色变更时配置访问权限,并在账户禁用时撤销该权限。Cloud RADIUS 可以提供该身份验证层,而无需强迫每个场所都运行自己的本地基础设施。RADIUS-as-a-Service 是一种实施途径。
对于大型场所,正确的解决方案通常是混合型的:经过身份验证的访客访问、针对传统设备的特定设备凭据、通过SSO实现员工身份识别,以及独立的访客、员工、IoT和管理网络。任何单一的SSID都不应成为进入每个业务系统的快捷通道。
酒店、零售、医疗保健和住宅场所如何受到影响
即使是专业安装的 WLAN,也可能因为一次错误的 VLAN 分配而将关键系统暴露在外。在酒店中,访客可能会使用共享密钥加入大堂网络,而同一个广播域或路由策略却可以触及物业管理、支付或楼宇系统。这种失败在于向未经验证的设备授予了过度的网络访问权限。

更安全的酒店设计是为访客提供Passpoint或OpenRoaming载入,将他们安置在隔离的访客网段中,并将支付和物业系统保持在独立的网络上。员工则使用基于目录服务的802.1X。客房设备和打印机接收范围受到严格限制的iPSK凭据。
四种运行环境
零售:购物中心或连锁店可能会在公共区域广播品牌访客网络。美食广场中的流氓 AP 可以模仿该名称并收集会员凭据。微弱的隔离也可能会暴露后台办公设备。重构设计应该将经过身份验证的访客访问、隔离的零售业务以及用于扫描枪和打印机的设备特定凭据结合起来。
医疗保健:患者的 BYOD 设备不应与医疗设备共享同一个扁平的无线网段。受损的访客手机和临床设备需要不同的身份验证、VLAN、防火墙和监控策略。无法使用员工登录流程的设备应获得具有严格准许列表的设备专用访问权限。
多租户住宅: 居民可能会自动连接到物业外部的大楼 SSID,包括攻击者可以进行伪造的停车场。他们随后可能会认为连接是真实的并继续已认证的会话。采用 Passpoint 样式的发现、租户隔离以及目录驱动的吊销机制可以消除这种共享信任假设。
酒店和活动: 临时接入往往导致运营商只打印一个密码并在活动结束后仍使其保持活动状态。相反,应发布一个短期有效的身份或设备配置文件。这种控制能够限制承包商、供应商和访客之间的风险暴露。
在支持的地方使用 WPA2 或 WPA3,并建议用户禁用对陌生网络的自动连接。运营商应提供受保护的、经过身份验证的路径,这样用户就无需临时凑合。墙上的密码只是为了方便接入,而不是一种安全设计。
构建真正起作用的缓解和政策栈
安全控制在按顺序部署时效果最好,即首先消除最大的设计缺陷。从加入体验开始,然后控制设备身份,接着限制可达性并监控剩余的部分。
从身份验证准入引导开始
在场馆支持的情况下,为访客和 BYOD 访问部署 Passpoint 或 OpenRoaming。用户应获得受信任的配置文件或身份验证流,且 WLAN 应从第一个数据包开始协商受保护的访问。除非有特定的、记录在案的原因,否则不要在安全服务前设置开放的 SSID。
对于员工,通过 802.1X 分发基于证书的访问权限。将配置与吊销流程与 Entra ID、Google Workspace 或 Okta 进行集成,这样目录更改即可立即删除访问权限,而无需等待共享密码进行轮换。证书应绑定到托管设备或有清晰治理的用户注册流程,并为设备丢失和凭据过期制定应对方案。
遏制遗留设备安全隐患
打印机、收银机、摄像头、传感器和楼宇系统通常无法使用与托管笔记本电脑相同的身份验证方法。为每个设备或受控组分配一个 iPSK,将其放置在 IoT 或业务细分网络中,并仅允许其访问所需的常规目标。切勿通过将这些设备放置在同时为访客提供服务的开放网络上来解决传统兼容性问题。
然后强制执行网络分段:
- 访客网络:互联网访问、客户端隔离,且无通往内部服务的路由。
- 员工网络:由目录支持的访问以及符合角色权限的应用程序可达性。
- IoT 和支付网络:特定设备的认证、受限路由以及明确的防火墙策略。
- 管理网络:管理接口仅限于授权管理员和管理终端。
- 住宅租户网络:每个租户相互隔离,仅在需要时开放共享服务。
监控、修补与演练
流氓AP检测应将观察到的射频与授权资产清单进行对比。监控还应标记异常的DNS行为、异常的东西向流量、身份验证失败以及出现在错误网段中的设备。这些信号需要指定负责人和响应程序,而不仅仅是一个仪表板。
按照书面计划为接入点、控制器、认证服务和客户端设备安装补丁。将 Meraki、Aruba、Ruckus、Mist 和 UniFi 等厂商纳入实际使用的运营库存中,并在广泛部署前测试固件更改。英国国家网络安全中心(NCSC)的 KRACK 指南表明了为什么 WLAN 补丁管理和功能审查属于同一安全策略中。
最后,编写事件应对运行手册。它应该规定谁来禁用配置文件、谁来隔离 SSID、谁来联系场地管理员、如何保存证据以及如何通知受影响的用户。网络的安全性仅取决于警报发出后的响应速度。
将框架转化为30天行动计划
第一周: 盘点每个 SSID、身份验证方法、VLAN、接入点、遗留设备以及指向内部系统的路由。删除未经授权的开放网络,并记录当前暴露的资产。
第二周:选择首个用于Passpoint或OpenRoaming的访客流程,准备好配置文件和引导标识,并在常见设备类型上测试载入。确认访客客户端无法访问员工、支付、管理或临床网段。
第三周: 为打印机、物联网设备和其他遗留设备分配 iPSK 凭据。将员工的 802.1X 与现有的身份目录进行集成,并为已禁用的帐户测试撤销功能。
第四周:启用流氓AP和异常监控,修补WLAN控制平面和端点,并与场馆及IT人员一起运行突发事件演练程序。
常见问题解答:HTTPS 可以保护应用程序连接,但它无法对 WiFi 网络进行身份验证或隔离客户端。Captive Portal 在获取同意、凭证和注册方面仍然发挥着作用,但它们不能替代受保护的 WLAN 身份验证。OpenRoaming 允许受信任的身份配置文件在参与的场馆中进行身份验证,因此用户无需在每个位置手动选择不熟悉的网络。
Purple 提供基于 OpenRoaming 和 Passpoint 的访客访问、VLAN 细分、WPA3 和基于身份的认证,以及针对不同设备类别的 iPSK 和 SSO 选项。了解 Purple 如何取代共享密码和不安全的 WiFi,转而采用您的 IT 和场所团队可审计、吊销和运营的访问模型。


