将无线设备连接到 WiFi 网络过去对最终用户来说非常令人头疼,因为他们必须找到并输入长而复杂的密码。为了解决这一摩擦,Wi-Fi Alliance 于 2007 年推出了 WiFi Protected Setup (WPS)。WPS 旨在通过按钮触发或 8 位 PIN 码简化入网,在消费级路由器中得到了广泛采用。然而,这种看似方便的易用性却引入了一个根本性的安全缺陷,至今仍在危害商业和企业网络的安全。
核心要点:路由器 WPS 安全风险
- 什么是 WPS:WiFi Protected Setup (WPS) 由 Wi-Fi Alliance 于 2007 年推出,旨在通过按钮或 8 位 PIN 码简化设备连接,而无需输入冗长的网络密码。
- 核心 PIN 码缺陷:路由器分两个独立部分(先是 4 位,然后是 3 位 + 校验和)来验证 8 位 WPS PIN 码,从而将暴力破解的复杂度从 1 亿种可能性降低到仅 11,000 次尝试。
- 快速入侵风险:Reaver 和 Pixie Dust 等自动化工具可以利用 WPS PIN 码身份验证,在短短几小时内提取出主 WPA2/WPA3 密码。
- 官方已弃用:Wi-Fi Alliance 已于 2011 年弃用了 WPS PIN 码身份验证,且各大网络安全框架(包括 CISA 指南)都敦促立即在所有企业网络上禁用此功能。
- 企业级替代方案:现代场所必须从 WPS 过渡到云管理 Captive Portal 、 802.1X WPA3-Enterprise 或 iPSK ,以确保访客和员工的安全无线访问。
什么是 WPS,为什么要创建它?
在 2000 年代中期无线家庭和办公室网络扩张期间,连接无线打印机、智能显示屏和移动设备等硬件被证明非常繁琐。用户经常输入错误的 WPA2 密码,或者难以访问管理面板。
WiFi Protected Setup 的设计初衷是通过四种简便的接入方法来实现客户端接入的标准化:
- PIN 码方式:客户端设备输入印在路由器贴纸上或由软件生成的 8 位数字 PIN 码。
- 按钮配置 (PBC):用户在两分钟窗口期内,同时按下路由器和客户端设备上的物理或虚拟按钮来建立连接。
- 近场通信 (NFC):将客户端设备靠近支持 NFC 的路由器,即可自动传输凭据。
- USB 闪存盘方式:将凭据写入 USB 闪存盘并在硬件之间手动传输(由于存在物理恶意软件风险,该方式很早就已被弃用)。
虽然按钮机制提供了中等的物理安全性,但 8 位 PIN 码机制在所有通过 WPS 认证的硬件上都是强制要求的。这一强制性 PIN 码要求在数百万个无线部署站点中造成了无法缓解的漏洞。
为什么 WPS PIN 身份验证是一个重大的安全缺陷
带有 WPS 的路由器核心弱点源于路由器如何验证 8 位 PIN 码。身份验证协议并不是将所有八位数字作为一个具有 1 亿种组合的单一数字进行验证,而是将 PIN 码分为两个独立的部分进行评估:
- 前半部分(第 1 到 4 位数字):路由器会独立验证前四位数字,如果错误则响应 EAP-NACK 数据包。这使得第一阶段仅限于 10,000 种可能的组合(0000 到 9999)。
- 后半部分(第 5 到 8 位数字):最后一位数字是根据前七位数字计算得出的校验和。因此,路由器仅检查第 5、6 和 7 位数字,最多仅需 1,000 种组合(000 到 999)。
通过拆分验证过程,该协议将暴力破解的总复杂度从 100,000,000 种可能性降低到仅 11,000 次总尝试(10,000 + 1,000)。Reaver、Bully 和 PixieWPS 等自动化渗透测试工具利用这一结构性缺陷来猜测每个组合,在不到两小时内即可提取出活动中的 WPA/WPA2 密码。
WPS PIN 码攻击对比标准 WPA2/WPA3 企业级安全
将 WPS PIN 码身份验证与标准企业无线安全模型进行对比,可以看出在运营韧性方面的严重差距:
| 安全指标 | WPS PIN 认证 | WPA2/WPA3-Personal (PSK) | Purple Cloud Captive Portal / iPSK |
|---|---|---|---|
| 认证目标 | 静态 8 位 PIN 码 | 共享网络密码 | 个人 SSO / 社交账号登录 / 动态 iPSK |
| 有效密钥空间 | 11,000 种组合 | 数万亿种组合 | 加密 OAuth 2.0 / 192 位企业级密钥 |
| 破解所需时间 | 2 到 10 小时(自动化) | 数月或数年(字典攻击) | 几乎免受凭据猜测攻击 |
| 访客访问控制 | 授予完全网络访问权限 | 所有访客共享访问权限 | 隔离的客户端 VLAN 和带宽控制 |
| 合规性 | 无法通过 PCI-DSS 和 GDPR 安全规则 | 部分合规,存在审计风险 | 内置完整的 PCI-DSS 和 GDPR 合规性 |
保持 WPS 开启给企业带来的实际业务风险
对于现代商业场所 - 包括零售连锁店、酒店物业、医疗设施和多租户办公室 - 运行启用了 WPS 的硬件会带来严重的企业运营风险:
1. 未经授权的访客网络入侵
位于场馆停车场或相邻办公室的攻击者可以针对附近的接入点运行自动化的 WPS 暴力破解脚本。一旦 PIN 码被破解,攻击者就会获得网络的明文密码,从而获得对内部无线流量的持久访问权限。
2. 横向移动至 POS 和管理网络
如果访客流量没有在具有严格访问控制列表 (ACL) 的专用 VLAN 上进行隔离,则受损的 WPS 路由器将允许攻击者扫描内部子网。攻击者可以以此瞄准销售点 (POS) 终端、库存管理系统和企业服务器。
3. 违反监管合规与经济处罚
在商业网络上保留已知的、未打补丁的协议漏洞,违反了 PCI-DSS(要求 1.2 和要求 2.2)以及 GDPR 的严格安全指令。在发生数据事件后进行的安全性审计将对未能禁用已弃用协议的企业进行处罚。
如何在商用路由器上查找并禁用 WPS
保护企业网络基础设施安全需要审计现有的无线接入点,并在所有硬件控制器上完全关闭 WPS 功能。
第 1 步:检查物理 WPS 按钮
检查现有接入点和路由器机箱上是否有物理 WPS 按钮或带有两个弯曲箭头的图标。虽然企业级硬件极少配备物理按钮,但小型企业路由器在出厂时通常默认启用 WPS。
第 2 步:登录路由器管理控制台
- 打开已连接到本地网络的浏览器,导航至网关 IP 地址(通常为
192.168.1.1、192.168.0.1或厂商管理控制台 URL)。 - 使用管理员凭据进行身份验证。如果默认凭据仍未更改,请立即更新以防止未经授权的访问。
第 3 步:禁用 WPS PIN 和按钮设置
- 导航至无线设置、WLAN 配置或安全选项。
- 找到 WiFi Protected Setup (WPS) 开关或复选框。
- 将开关设置为已禁用或关闭。确保 PIN 码身份验证和按钮配置均已关闭。
- 保存配置更改并重启接入点以强制执行新的安全策略。
如需了解企业无线基础设施的全面技术治理,请阅读我们的核心 企业 WiFi 安全指南 。
替代 WPS 的现代企业级方案
现代商业运营需要为访客、员工和 IoT 硬件提供安全、无缝的接入体验,而无需依赖静态共享密钥或存在缺陷的 PIN 协议:
- 云端 Captive Portals :通过支持社交账号登录、短信验证或网页表单注册的可定制网页登录门户对访客进行身份验证,同时将访客流量隔离到安全的 VLAN 中。在我们的 Captive Portal指南 中了解完整的设计原则。
- 身份预共享密钥 (iPSK):为特定设备或用户分配唯一的个人预共享密钥。如果某个密码泄露,IT 管理员只需注销该单一密钥,而不会影响场内的其他用户。
- WPA3企业级与 802.1X:利用数字证书 ( EAP-TLS ) 和云身份提供商 (Microsoft Entra ID, Okta, Google Workspace) 实现员工笔记本电脑的免触控身份验证。
关于路由器 WPS 安全的常见问题
在企业 WiFi 网络上使用 WPS 安全吗?
不。WPS 存在结构设计漏洞,允许自动化工具在短短几个小时内对 8 位 PIN 码进行暴力破解。Wi-Fi 联盟在 2011 年正式弃用了 WPS PIN 码方式,安全框架也强制要求在所有商业网络上禁用 WPS。
禁用 WPS 会断开已连接的 WiFi 设备吗?
不。禁用 WPS 仅会阻止新设备通过 WPS PIN 码或按钮方式进行连接。所有使用标准 WPA2 或 WPA3 密码连接的现有设备均保持完全连接,不受任何干扰。
WPS PIN 与 WPS 按钮配置 (PBC) 之间有什么区别?
WPS PIN 码需要输入一个 8 位数字代码,这极易受到远程暴力破解攻击。WPS 按钮配置(PBC)需要在一分钟到两分钟的窗口期内物理按下路由器上的按钮。虽然 PBC 较难进行远程利用,但许多路由器在启用 PBC 时仍保持 PIN 码接口处于活动状态,从而使底层漏洞暴露无遗。
什么是实现安全访客 WiFi 接入以替代 WPS 的最佳方案?
商业访客 WiFi 的黄金标准是具有自动客户端隔离和带宽管理的云管理 Captive Portal。对于员工和内部设备,Identity PSK (iPSK) 或 802.1X 企业身份验证可提供无缝、独立的凭据管理,而无需承担共享密码的风险。
用安全的商业企业级 WiFi 替换存在漏洞的 WPS
使用 Purple 兼容各种硬件的的访客 WiFi 和云安全平台升级您的商业网络。在您的所有场所提供无缝的 Captive Portal 认证、隔离的客户端 VLAN 以及自动化的合规性管理。



