只需按一下按钮即可连接新设备,这是 WiFi Protected Setup (WPS) 最初的承诺。WPS 旨在免除输入冗长预共享密钥的麻烦,其作用类似于无线网络的万能钥匙 - 这对用户来说很方便,但如果不加管理则非常危险。在便利性与网络安全之间寻求平衡正是严重漏洞产生的地方。本指南是我们 企业 WiFi 安全指南 系列的一部分。
快速总结:WiFi Protected Setup (WPS) 核心要点
- 什么是 WPS:WiFi Protected Setup (WPS) 是一种传统协议,旨在简化通过 8 位 PIN 或物理按钮 (PBC) 配对设备的过程。
- 关键缺陷:WPS PIN 验证将 8 位代码拆分为两个 4 位半部分,使离线工具 (Pixie Dust 攻击) 和在线暴力破解工具能在 30 分钟内破解 PIN。
- 密码旁路:破解 WPS PIN 会泄露网络的主 WPA2 / WPA3 密码,使复杂的密码失效。
- 建议操作:网络管理员应在所有企业和访客接入点上永久禁用 WPS。
- 企业替代方案:现代场馆使用 802.1X RADIUS、WPA3-Enterprise 或 Passpoint (Hotspot 2.0) 实现基于身份的免密码 WiFi 访问。
未经验证的 WiFi 访问的隐藏危险

WiFi Protected Setup 是 Wi-Fi 联盟于 2006 年推出的一项身份验证标准,旨在简化家庭网络接入。然而,其架构设计存在根本性缺陷,使其完全不适合现代企业或访客 WiFi 环境。
WPS PIN 漏洞的工作原理
WPS 的主要漏洞源于其 8 位数字的 PIN 机制。接入点不会一次性验证所有 8 位数字(这需要 1 亿次尝试),而是分两半分别验证 PIN:
- 前 4 位数字:10,000 种可能的组合。
- 后 4 位数字:3 位数字加上一个校验和数字(1,000 种可能的组合)。
这种设计将暴力破解的搜索空间总数从 100,000,000 次骤降至仅 11,000 次。利用 Reaver 或 Bully 等自动化工具,攻击者可以在 2 到 10 小时内在线破解 WPS PIN 码。此外,Pixie Dust 攻击利用了许多路由器芯片组中较弱的随机数生成机制,使攻击者能够在 30 秒内离线计算出 WPS PIN 码,而不会触发速率限制。
为什么按钮式 WPS (PBC) 仍然不安全
按钮配置 (PBC) 通过要求按下接入点上的物理按钮,避免了 PIN 码暴力破解漏洞。然而,在两分钟的关联窗口期内,附近的任何设备都可以请求连接参数。在拥有多个接入点的企业网络中,物理按钮的接触极不切实际,并会引入未经授权的关联风险。
WPS 安全与现代 WiFi 身份验证协议的对比
要评估您的网络安全状况,请将传统的 WPS 机制与现代企业级身份验证标准进行对比:
| 协议 / 方法 | 身份验证机制 | 安全评级 | 攻击易感性 | 最佳应用场景 |
|---|---|---|---|---|
| WPS PIN 方法 | 静态 8 位数字 PIN | 不安全 (严重) | Pixie Dust 攻击与 PIN 暴力破解 | 已淘汰 - 请立即禁用 |
| WPS 按钮 (PBC) | 2 分钟物理按钮窗口 | 低安全性 | 物理临近拦截 | 基础家庭物联网 (不适用于企业) |
| WPA3 SAE (个人版) | 对等实体同时身份验证 | 高安全性 | 抵御离线字典攻击 | 小型办公室和家庭网络 |
| Passpoint / 802.1X 企业版 | 数字证书和 SSO 身份 | 企业级 | 零共享凭据可供利用 | 场馆、企业和多租户空间 |
如何在企业和商业网络中禁用 WPS
由于 WPS 无法防御 PIN 暴力破解攻击,包括 CISA 和 NCSC 在内的网络安全机构建议在所有接入点上完全禁用 WPS。请遵循以下操作步骤:
- 访问管理界面:登录您的无线局域网控制器 (WLC)、云端管理平台(如 Cisco Meraki、Aruba Central 或 Ruckus SmartZone)或路由器管理门户。
- 查找无线/WLAN设置:导航至无线设置 > 安全 > WPS 或按钮设置。
- 禁用 PIN 和 PBC:将 “WPS 状态” 或 “Wi-Fi Protected Setup” 切换为已禁用或关闭。确保 PIN 和按钮方法均已被明确关闭。
- 强制执行 WPA3/WPA2 核心:将 SSID 配置为使用 WPA3-Enterprise 或 WPA2-Enterprise 以及 802.1X RADIUS 身份验证。
- 保存并审计:保存配置更改并执行无线安全审计,以确认 WPS 广播帧已停止发送。
探索现代且安全的 WiFi 替代方案
现代无线网络需要无缝接入,同时又不牺牲访问控制。从传统的 WPS 协议升级,可在简化员工、访客和 IoT 终端接入的同时,保护企业资产。
升级到 WPA3 和对等实体同时身份验证 (SAE)
WPA3 使用对等实体同时身份验证 (SAE) 取代了易受攻击的预共享密钥。SAE 在传输密钥材料之前,在设备和接入点之间建立零知识加密握手。这有效阻止了离线字典攻击和窃听行为,即使密码非常简单也是如此。
通过 Passpoint 和 802.1X 实现无密码访问
对于高密度场所、零售中心和企业空间,手动输入密码和 WPS 按钮早已过时。Passpoint (Hotspot 2.0) 使设备能够使用加密的数字证书和运营商配置文件,自动发现并连接到经过验证的 WiFi 网络。
正在将您的场所升级为 Passpoint 或 802.1X 企业 WiFi?
Purple 可在多厂商无线硬件上提供云 RADIUS、身份管理和访客分析,无需进行复杂的架构改造。
适用于企业环境的高级安全防护
企业级 WiFi 安全将网络访问直接与用户身份和设备合规性相关联:
- 基于证书的身份验证 (EAP-TLS): 为员工设备颁发唯一的、不可转让的数字证书。
- 单点登录 (SSO) 集成: 将 WiFi 身份验证与 Entra ID、Okta 或 Google Workspace 连接,以便在员工离职时立即撤销其访问权限。
Purple 与领先的企业无线硬件和身份提供商无缝集成,在全国各地的场所提供无密码、基于身份的 WiFi 安全保障。要深入了解如何通过身份管理来保障网络安全,请参阅 我们关于基于身份的 WiFi 安全的完整指南。
关于 WiFi Protected Setup 的常见问题
针对有关 WPS 弃用和无线安全常见技术问题的清晰解答。
按钮方法比 PIN 方法更安全吗?
是的,按钮方法 (PBC) 的风险低于 PIN 方法,因为它只打开一个两分钟的配对窗口。然而,PBC 仍然是一个不安全的传统协议,应在整个企业网络中禁用。
强大的 WiFi 密码能防御 WPS 攻击吗?
不能。强大的 WPA2 或 WPA3 密码对 WPS PIN 攻击无法提供任何保护。破解 8 位 WPS PIN 会完全绕过网络主密码,并强迫路由器泄露该密码。
我能安全地将 WPS 用于 IoT 设备或打印机吗?
不能。针对打印机或物联网设备使用 WPS 会使您的整个网络暴露在外。如果攻击者入侵了通过 WPS 配对的物联网设备,他们就会建立起立足点,进而在您的网络中进行横向移动,从而对敏感的商业数据库发起攻击。
使用 Purple 升级您的企业网络安全
用基于身份验证的 Passpoint 访问、802.1X 集成以及您各个场所的自动化访客入网,取代不安全的 WPS 和静态密码。




