- Purple
- Guest WiFi: a complete guide
- 火车 WiFi 安全吗?铁路旅客需要了解的事项
火车 WiFi 安全吗?铁路旅客需要了解的事项
本指南深入分析了客运铁路 WiFi 网络的安全架构,剖析了从数据包嗅探、双面恶魔攻击到中间人漏洞利用的威胁格局。它为运营商和企业 IT 团队提供了可操作的部署指南,涵盖客户端隔离、Captive Portal 身份验证、DNS 过滤以及迈向 Hotspot 2.0 的路径 - 并提供了与 Purple Guest WiFi 和分析平台的直接集成点。
Video overview
收听本指南
查看播客转录
核心系列的一部分:Guest WiFi 指南 →
Train WiFi safety and transit risk assessment tool
Diagnose the technical security posture of passenger train and rail transit wireless networks. Calculate your real-time risk rating, identify MITM vulnerabilities, and generate enterprise configuration blueprints.
1. Your train connection parameters
2. Passenger risk assessment
Your current train WiFi connection posture exposes your device to active eavesdropping, ARP poisoning, and rogue access point interception.
Identified vulnerabilities (5)
Over-the-air 802.11 frames are broadcast in plaintext throughout the carriage. Anyone within antenna range can capture management and data frames.
Without a VPN, your gateway IP, destination addresses, and unencrypted local discovery protocols (mDNS, NetBIOS, SSDP) are exposed to carriage peers.
When train operators disable Layer 2 client isolation, malicious actors in nearby seats can broadcast gratuitous ARP packets to redirect your traffic.
Standard UDP port 53 DNS queries are unencrypted, allowing venue routers or malicious peers to log visited domain names.
With auto-connect enabled, your device constantly probes for known station and train SSIDs, making it vulnerable to portable rogue access points.
Upgrade your rail network to secure Passpoint and smart transit WiFi
Purple transforms passenger rail and transit networks into seamless, secure Passpoint environments with automated cellular offload, real-time passenger flow analytics, and enterprise fleet management.

针对决策者的核心摘要
对于 IT 经理、网络架构师和场馆运营总监而言,火车 WiFi 是否安全绝非一个学术问题 - 它直接关系到企业设备策略、车队安全以及面向公众的网络基础设施设计。简而言之,大多数火车 WiFi 网络在链路层都作为开放、未加密的网络运行,这会产生明显的攻击面。然而,只要部署了正确的控制措施,这种风险是成比例且可控的。
本指南涵盖了完整的技术图景:铁路 WiFi 网络的规划设计、开放网络带来的具体威胁向量、运营商应该部署哪些措施来降低这些风险,以及企业 IT 团队应在终端级别强制执行哪些策略。我们还将探讨像 Purple 的 Guest WiFi 解决方案这样的平台,如何满足大规模公共交通部署的认证、合规和分析需求。无论您是在评估新的车队部署,还是在收紧企业出行安全策略,本指南都将为您提供做出明智决策的技术框架。
技术深度解析:火车 WiFi 的实际工作原理
要了解火车 WiFi 的安全状况,首先需要了解其架构。与 酒店 或 零售 环境中的静态部署不同,火车网络是移动局域网,必须在维持成百上千个并发用户稳定内部网络的同时,持续管理不同回传连接之间的切换。
移动接入路由器 (MAR)
每个火车 WiFi 部署的核心都是移动接入路由器。这种加固型设备通常安装在火车的设备舱内,它聚合了多个广域网链路 - 通常是来自不同运营商的两个或多个 4G/5G 蜂窝连接以实现冗余,有时还辅以车站的卫星或轨道旁 WiFi。MAR 向分布在各个车厢中的面向乘客的接入点呈现一个单一且稳定的内部网络。蜂窝和卫星回传链路在运营商层进行了加密,这意味着互联网传输路径通常不是漏洞所在。风险存在于第一跳。
开放系统认证:核心漏洞
大多数火车 WiFi 网络都使用开放系统认证(OSA)。由于向成千上万名临时乘客分发密码在操作上不切实际,因此没有使用 WPA2 或 WPA3 预共享密钥。其后果是,乘客设备与接入点之间的射频流量在传输时没有进行链路层加密。任何将 WiFi 适配器设置为混杂模式的设备都可以捕获这些数据包。

HTTPS 的广泛采用意味着大多数网络流量的有效载荷都受到应用层 TLS 加密的保护。在开放的火车网络上拦截数据包的攻击者可以看到与特定域名建立了连接,但如果该连接是通过 HTTPS 进行的,则无法读取该连接的内容。然而,除非配置了 DNS-over-HTTPS (DoH),否则 DNS 查询是以明文形式传输的,从而泄露了用户正在访问的完整域名列表。仍存在于不少网站上的传统 HTTP 流量则会暴露其全部有效载荷。
有源攻击媒介
被动嗅探是成本最低的威胁。更危险的情景涉及有源攻击。
恶魔双胞胎攻击 (Evil Twin attack) 是公共交通上在操作上最相关的威胁。攻击者部署一个流氓接入点,广播与合法火车网络相同的 SSID。配置为自动加入已知网络的设备可能会连接到流氓接入点,而不是合法的接入点。一旦连接成功,攻击者就可以控制网关并拦截流量,提供欺诈性的 Captive Portal 页面以获取凭据,或向未加密的 HTTP 响应中注入恶意内容。
中间人 (MitM) 攻击可通过 ARP 欺骗在本地网络上执行。处于同一子网的攻击者广播虚假的 ARP 答复,污染其他设备的 ARP 缓存,并在流量到达合法网关之前将其重定向通过攻击者的机器。如果攻击者能够出示受害者设备接受的欺诈证书,即使针对 HTTPS 流量,这种攻击也同样有效。
对等网络攻击代表了第三种攻击媒介,而这在基础设施层面上是完全可以预防的。如果未在接入点上配置客户端隔离,则列车 WiFi 子网上的每个设备都可以与其他所有设备直接通信。运行网络扫描仪的单台受感染笔记本电脑就可以识别并探测其他乘客的设备,以寻找开放端口和漏洞。
应用层安全的作用
由于大多数列车网络上的链路层未加密,因此安全负担转移到了应用层和传输层。通过 HSTS 预载强制执行的 TLS 1.3 为网络流量提供了强大的保护。然而,这是假设客户端设备没有被诱导信任欺诈性证书颁发机构 - 这一风险在双面恶魔 (Evil Twin) 场景中会升高。DNS-over-HTTPS 和 DNS-over-TLS 可以保护查询隐私。VPN 或 ZTNA 客户端在第 3 层加密所有流量,从而使链路层漏洞在很大程度上变得无关紧要。
实施指南:保障轨道交通 WiFi 部署的安全
对于在轨道交通车队中部署或升级乘客 WiFi 的运营商,以下代表了当前的最佳实践基准。这同样适用于其他高密度公共交通环境,并且与 Purple 支持的 Transport 行业部署直接相关。
步骤 1:强制执行客户端隔离
这是对任何公共网络影响最大的单一配置更改。客户端隔离(有时称为 AP 隔离或无线客户端隔离)可防止连接到同一接入点或 VLAN 的设备之间直接通信。它是所有企业级无线硬件上的标准功能,不需要额外的许可。每个面向公众的 SSID 都必须启用客户端隔离。在乘客网络上禁用它没有任何合理的运营理由。
步骤 2:部署基于配置文件的身份验证
将基本的点击点击跳转式欢迎页面替换为将连接与经过验证的身份绑定的正规认证门户。选项包括社交登录(通过 Google、Facebook、Apple 的 OAuth)、会员账户集成或 SMS 验证。像 Purple 的 Guest WiFi 解决方案这样的平台可以大规模处理此类认证流程,提供符合 GDPR 的数据捕获、会话管理以及可配置的 Captive Portal 体验。基于画幅的认证可创建审计追踪,震慑更倾向于匿名性的恶意行为者,并且 - 对运营商至关重要 - 产生第一手乘客数据,从而能够通过 WiFi Analytics 平台进行针对性互动和运营分析。
第 3 步:实施基于 DNS 的内容过滤
配置 DHCP 以向所有访客网络客户端分配过滤 DNS 解析器。基于 DNS 的过滤在解析阶段阻止已知的恶意域名、钓鱼基础设施和命令与控制端点 - 在建立任何连接之前。这是一种轻量级且高效的控制措施,不需要端点代理,并且适用于所有设备类型。它还降低了感染恶意软件的设备使用乘客网络与外部 C2 服务器进行通信的风险。
第 4 步:发布并强制执行官方 SSID
清晰且一致地传达正确的 SSID - 在座椅背卡上、运营商 App 中、车票上以及车厢内标识上。一些运营商正在部署可触发直接网络连接的二维码,完全绕过 SSID 选择屏幕,从而减少双面恶魔(Evil Twin)攻击的机会。确保整个车队中的 SSID 保持一致,以建立乘客的熟悉度。
第 5 步:规划向 Hotspot 2.0 / OpenRoaming 的迁移
Hotspot 2.0 (Passpoint) 和 OpenRoaming 框架代表了下一代公共 WiFi 安全性。这些标准允许设备使用 802.1X 自动认证到公共网络,无需任何用户交互即可建立 WPA2 或 WPA3 企业级加密连接。用户体验是无缝的 - 设备会自动连接,就像连接到移动网络一样 - 但安全性是企业级的,具有双向认证和每会话加密密钥。运营商应确保新硬件采购包含 Passpoint 认证,并且其身份提供商支持 OpenRoaming 联盟。
有关在另一个关键公共环境中进行安全 WiFi 部署的平行分析,请参阅我们的指南:WiFi in Hospitals: A Guide to Secure Clinical Networks 以及相关的 Is Hospital WiFi Safe? What Patients and Visitors Should Know。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
企业 IT 团队的最佳实践
对于负责出差员工的 IT 经理来说,管理原则非常简单:将所有公共网络视为敌对基础设施。您的安全态势绝不能依赖于员工恰好正在使用的网络质量。
Always-On VPN 或 ZTNA: 通过 MDM 部署 VPN 或零信任网络访问(ZTNA)客户端,并配置为故障关闭。如果无法建立安全隧道,则阻止所有互联网流量。这确保了即使员工连接到恶意 AP,企业数据在到达接入点之前也已进行端到端加密。ZTNA 是首选的现代方法 - 它提供对身份和设备健康的持续验证,并且仅授予对特定应用程序的访问权限,而不是整个企业网络。
禁用自动加入开放网络: MDM 策略应阻止设备自动连接到开放的 SSID。要求用户采取明确的操作来加入任何公共网络,从而降低静默双面恶魔(Evil Twin)连接的风险。
强制仅限 HTTPS 模式: 浏览器策略应强制执行仅限 HTTPS 模式,防止连接到会暴露明文流量的传统 HTTP 网站。
隔离高风险活动: 培训员工使用其移动数据连接进行高风险交易 - 访问财务系统、对特权账户进行身份验证或处理敏感文档。蜂窝网络连接提供其自身的无线电层加密,并且不与陌生人共享本地子网。
证书锁定意识: 确保企业应用程序在可能的情况下使用证书锁定(Certificate Pinning),以防止依赖欺诈性证书的 MitM 中间人攻击。
故障排除与风险缓解
在公共交通 WiFi 部署中,有几种常见的失效模式。提前预测这些模式可以降低安全风险和业务中断。
恶意 AP 扩散: 在火车站和站台等高密度环境中,广播看似合法 SSID 的恶意 AP 是一个持续存在的威胁。在主要车站和终点站部署无线入侵防御系统(WIPS),以检测未授权的 AP 并进行告警。一些企业无线平台将 WIPS 作为内置功能提供。
通过 MAC 地址欺骗绕过 Captive Portal: 攻击者可能会观察已验证设备的 MAC 地址并对其进行欺骗,以绕过 Captive Portal。通过实施短会话超时、要求在定义的空闲期后重新进行身份验证,以及使用基于 RADIUS 的动态授权在检测到异常行为时撤销会话,可以缓解这一问题。 证书错误对用户的误导: 如果乘客在 Captive Portal 上经常遇到 SSL 证书警告 - 这通常是由于门户在身份验证前拦截 HTTPS 请求引起的 - 他们会习惯于忽略安全警告。确保 Captive Portal 域名使用有效的、公开信任的 SSL 证书,并且门户重定向机制得到正确实施,以避免触发浏览器安全警告。
回传故障转移间隙: 当列车在移动蜂窝网络覆盖区域之间移动时,移动接入路由器(MAR)可能会暂时失去连接。在此期间,DNS 解析可能会失败,或者流量可能会丢失。确保 Captive Portal 和身份验证系统能够妥善处理这些间隙,避免用户在不知情的情况下断开连接并重新连接到其他(可能是恶意的)网络。
GDPR 和数据保留合规性: 任何捕获乘客数据(电子邮件地址、社交平台个人资料、设备标识符)的身份验证门户都必须遵守适用的数据保护法规,包括英国和欧盟的 GDPR。确保您的平台提供可配置的数据保留政策、同意管理以及响应主体访问请求的能力。Purple 的 Guest WiFi 平台在构建时就将这些合规性要求作为核心功能,而非事后补救。
投资回报率(ROI)与业务影响
铁路网络上安全、智能的 WiFi 基础设施绝非单纯的成本中心。投资于正确部署平台的运营商可以在多个维度上产生可衡量的回报。
乘客数据与第一方智能: 基于个人资料的身份验证可生成经过验证、获得同意的乘客人口统计数据、出行模式和偏好数据集。这些数据(可通过 WiFi Analytics 平台访问)可直接应用于服务规划、定向沟通以及与车站零售商和广告商的商业合作。随着第三方 Cookie 淘汰的加速,这些第一方数据变得越来越有价值。
运营分析: 除了营销之外,WiFi 连接数据还提供对车厢利用率、高峰需求期以及通过车站的乘客流量的实时和历史见解。这与我们在 室内定位系统:UWB、BLE 和 WiFi 指南 中描述的室内定位和分析用例相呼应,并支持在列车时刻表、机车车辆分配和车站容量管理方面做出数据驱动的决策。
减少支持开销: 配置良好、可靠且身份验证流程清晰的乘客 WiFi 网络可减少与连接相关的乘客投诉和支持联系的数量。拥有高质量 WiFi 的运营商一致认为它是提升乘客满意度得分的首要驱动因素之一。 降低合规风险: 正确配置具有客户端隔离、内容过滤和符合 GDPR 的数据处理网络,可减少运营商面临的监管处罚以及因安全事件导致的声誉损失。单次数据泄露或监管罚款的成本通常远远超过对适当安全基础设施的投资。
对于考虑类似部署的相邻行业运营商,我们的 Your Guide to Enterprise In Car WiFi Solutions 详细介绍了车载 WiFi 部署的具体挑战。
关键定义
客户端隔离 (AP Isolation)
一种无线网络配置,旨在防止连接到同一接入点或 VLAN 的设备之间进行直接通信,从而强制所有流量通过网关。
任何公共 WiFi 部署中最关键的安全配置。防止恶意软件在乘客或访客之间进行横向移动和点对点攻击。
邪恶双胞胎攻击 (Evil Twin Attack)
一种恶意的非法接入点,配置为广播与合法网络相同的 SSID,以此欺骗设备进行连接,从而允许攻击者拦截或篡改流量。
公共交通 WiFi 上最主要的主动攻击途径。通过清晰发布官方 SSID、使用基于二维码的连接以及在客户端设备上强制使用 VPN 来缓解此风险。
Hotspot 2.0 (Passpoint)
一种 WiFi 联盟标准,使设备能够使用 802.1X 认证自动发现并连接到公共 WiFi 网络,无需用户交互即可建立 WPA2/WPA3 企业级加密连接。
针对开放式网络问题的企业级解决方案。投资新 AP 硬件的运营商应确保 Passpoint 认证,以使其部署具备未来适应性。
中间人 (MitM) 攻击
一种攻击方式,恶意攻击者在彼此认为正在直接通信的两方之间秘密拦截并可能篡改通信,通常通过 ARP 欺骗或非法接入点实施。
开放式网络上的风险较高。在终端通过 VPN/ZTNA 以及在应用程序中强制进行证书验证来缓解此风险。
移动接入路由器 (MAR)
一种专为车辆设计的专用路由器,可聚合多个外部 WAN 连接(蜂窝、卫星),为车载 WiFi 接入点提供稳定的内部网络。
任何火车 WiFi 部署的核心硬件组件。MAR 负责管理高速行驶时基站之间的复杂切换,并且是实施回传安全的关键节点。
开放系统认证 (OSA)
一种 WiFi 连接方法,与接入点关联时不需要身份验证密钥或加密。是不使用预共享密钥的公共 WiFi 网络的默认模式。
大多数公共 WiFi(包括火车网络)的标准部署模式。在链路层本质上容易受到被动数据包捕获的影响。
零信任网络访问 (ZTNA)
一种安全框架,要求在授予对特定应用程序的访问权限之前,无论网络位置如何,都必须持续验证身份和设备健康状况。它取代了传统 VPN 架构的隐式信任。
用于企业远程访问的基于边界的 VPN 的现代替代方案。即使从火车 WiFi 等不可信的公共网络进行访问,也能确保企业数据保持安全。
无线入侵防御系统 (WIPS)
一种网络安全系统,用于监测无线射频频谱中是否存在未经授权的接入点,并采取自动或手动措施对其进行缓解。
部署在车站和终点站,以检测邪恶双胞胎和非法 AP 攻击。通常作为企业无线管理平台的一项功能提供。
DNS-over-HTTPS (DoH)
一种通过 HTTPS 连接发送 DNS 查询进行加密的协议,可防止第三方监控用户正在解析哪些域名。
解决开放式网络上的 DNS 泄漏脆弱性,在这些网络中,标准的 DNS 查询以明文形式传输,即使实际连接使用了 HTTPS,也会泄露浏览模式。
应用实例
某国家铁路运营商正在对 200 辆列车组成的整车车队进行旅客 WiFi 升级。他们当前的部署使用的是带有基本点击一键式展示页面的开放式 WiFi。他们希望提高安全性,收集经验证的旅客人口统计数据用于营销,降低恶意软件在旅客设备之间传播的风险,并确保符合 GDPR。推荐的架构方法是什么?
第一阶段 - 立即控制(0 - 30 天):在所有现有接入点上启用客户端隔离。这是一项配置更改,而非硬件更改,可以通过中央无线控制器进行部署。通过更新 DHCP 作用域选项以指向过滤解析器,实施基于 DNS 的内容过滤。这两项更改解决了最关键的对等和恶意软件分发风险,且不会对用户造成任何影响。
第二阶段 - 身份验证升级(30 - 90 天):使用 Purple Guest WiFi 等平台,将点击一键式展示页面替换为基于个人资料的 Captive Portal。配置社交媒体登录和电子邮件身份验证选项。确保 Portal 符合 GDPR,具备明确的同意捕获、可配置的数据保留和隐私政策链接。这会生成经验证的旅客数据并创建审计轨迹。
第三阶段 - 面向未来(90 - 180 天):确保为车队更新采购的新 AP 硬件已通过 Hotspot 2.0 / Passpoint 认证。评估 OpenRoaming 联盟成员资格,以跨网络实现无缝、加密的漫游。
某企业 IT 总监正在为 500 名经常乘火车通勤的远程员工制定差旅安全政策。该公司几乎完全使用基于云的 SaaS 应用程序(Microsoft 365, Salesforce, Workday)。员工使用公司托管的 Windows 笔记本电脑和个人 iOS 设备的组合来处理工作电子邮件。当连接到火车 WiFi 时,IT 总监应该如何保护这些端点?
对于公司托管的 Windows 笔记本电脑:通过 MDM(例如 Microsoft Intune)部署 Always-On VPN 或 ZTNA 客户端。将客户端配置为故障关闭 - 如果隧道关闭,则无法访问互联网。应用在公共网络配置文件上阻止所有入站连接的 Windows 防火墙策略。通过组策略禁用“自动连接到开放网络”设置。通过浏览器策略在 Edge/Chrome 中强制执行仅 HTTPS 模式。
对于访问工作电子邮件的个人 iOS 设备:通过 MDM 解决方案强制执行移动设备管理配置文件,该解决方案通过托管容器配置工作电子邮件帐户。应用每个应用专属的 VPN 策略,该策略仅将工作电子邮件应用的流量路由到企业 VPN。这避免了将所有个人流量路由到企业网关带来的用户摩擦,同时保护了企业数据。
练习题
Q1. 一名管理 15 个火车站 WiFi 网络的场馆运营总监发现,源自公共访客网络的已知恶意软件域名的 DNS 查询量极高。该网络目前没有内容过滤。在不禁用网络或不需要新硬件的情况下,最即时、最有效的配置更改是什么,以降低这种风险?
提示:考虑如何利用现有的 DHCP 基础架构,在网络层阻止恶意地址的解析。
查看标准答案
通过更新访客网络上的 DHCP 作用域选项来实施基于 DNS 的内容过滤,以分配过滤 DNS 解析程序(例如 Cloudflare Gateway、Cisco Umbrella 或类似程序),而不是默认的 ISP 解析程序。在建立任何连接之前,指向已知恶意软件、钓鱼网站和 C2 域名的 DNS 查询将在解析阶段被拦截。这不需要终端代理,适用于所有设备类型,并且可以通过 DHCP 服务器配置在几分钟内完成部署。
Q2. 一名 IT 经理正在审查一家供应商关于新列车 WiFi 部署的提案。该供应商声称,由于他们的系统使用了带有短信 OTP 验证的 Captive Portal,因此网络是安全的,企业设备不需要额外的终端控制。请批判性地评估这一说法。
提示:仔细区分用户身份验证(谁可以访问网络)和数据加密(传输中的数据是否受到保护)。
查看标准答案
该供应商的说法是不准确的,它混淆了两种不同的安全属性。在 Captive Portal 上进行短信 OTP 验证仅提供身份验证和访问控制 - 它确立了谁被授权使用网络。它不提供链路层加密。客户端设备与接入点之间的连接仍然是开放系统验证 (OSA) 连接:数据包通过无线方式传输,未进行加密,极易被范围内的任何设备进行被动窃听。对于企业设备,无论 Captive Portal 的身份验证方法如何,终端实施的控制措施(特别是 Always-On VPN 或 ZTNA 客户端)仍然是必需的。
Q3. 某公司要求员工在公共 WiFi 上使用 Always-On VPN。一名员工登上火车并连接到乘客 WiFi,但 VPN 客户端拦截了 Captive Portal 身份验证页面,导致其无法获取互联网访问权限。该 VPN 被配置为故障关闭(fail-closed)。网络架构师应如何在不损害安全姿态的情况下解决这一冲突?
提示:VPN 隧道必须在 Captive Portal 授予网络访问权限后建立。考虑如何允许最少限度的隧道前流量。
查看标准答案
配置 VPN 客户端以启用 Captive Portal 检测。大多数企业级 VPN 和 ZTNA 客户端都支持“Captive Portal 例外”模式,该模式在建立隧道之前临时允许流向本地网关 IP 范围的 HTTP 流量。这允许进行初始的 Captive Portal 交互。一旦 Portal 授予互联网访问权限,VPN 客户端就会检测到连接状态的变化,并立即建立加密隧道,此时故障关闭策略恢复。未受保护流量的窗口仅限于 Captive Portal 交互本身 - 通常为几秒钟 - 并且不涉及任何企业应用程序流量。
常见问题
Is train WiFi safe to use without a VPN?
Public train WiFi networks are untrusted shared environments where most passenger connections operate as open, unencrypted networks or shared captive portals. Without an active VPN tunnel (such as WireGuard, OpenVPN, or IKEv2), malicious actors on the same wireless subnet can attempt ARP poisoning, local broadcast eavesdropping, or unencrypted DNS interception. A VPN encapsulates and encrypts all network packets between your device and the secure VPN gateway, neutralizing local sniffing threats.
Can train operators or onboard hackers see my browsing history and passwords?
Train WiFi routers and upstream cellular gateways can see the domain names your device queries via plaintext DNS lookups and unencrypted TLS Server Name Indication (SNI) headers. However, because modern websites utilize TLS encryption (HTTPS), neither the operator nor a network snooper can view specific page URLs, message contents, or entered passwords unless an SSL-stripping attack succeeds against an insecure site.
What is an Evil Twin rogue access point on a train or railway platform?
An Evil Twin is an unauthorized wireless access point configured by an attacker to broadcast an identical SSID to the official train or station WiFi service (e.g. duplicating "NationalRail_WiFi"). Because smartphones and laptops automatically reconnect to known networks offering the strongest signal, unsuspecting commuters connect to the rogue access point, allowing the attacker to intercept web traffic and present fake credential-harvesting splash pages.
How does Layer 2 client isolation protect train passengers?
Layer 2 client isolation is a critical access point configuration that blocks wireless stations from communicating directly with each other over the local subnet. When enabled by the train operator, peer-to-peer traffic, port scans, broadcast floods, and ARP spoofing between passenger devices are blocked at the access point radio level, isolating each passenger into their own virtual communications lane.
How does Passpoint (Hotspot 2.0) eliminate train captive portal security risks?
Passpoint (IEEE 802.11u / Hotspot 2.0) automates secure network onboarding by authenticating passenger devices using cryptographic certificates or carrier SIM credentials. Instead of unencrypted open networks and browser-based captive portals, Passpoint establishes an enterprise WPA2/WPA3 connection with unique Pairwise Transient Keys (PTK) for each device, delivering end-to-end over-the-air encryption across train journeys.
继续阅读本系列
如何安全隔离员工和访客 WiFi 网络
本权威技术指南为 IT 负责人提供了使用 VLAN 和 802.1X 安全隔离员工、访客及 IoT WiFi 网络的实用策略。书中详细介绍了如何保护企业基础设施、维持 PCI DSS 合规性,以及利用 Captive Portal 获取第一手数据。
印度DPDP法案:印度场所的访客WiFi合规性
本权威技术参考指南解析了适用于运营访客WiFi的印度场所的《数字个人数据保护法》(DPDP)2023。它提供了可操作的合规策略、Captive Portal的架构考量,以及数据保留和跨境传输的实用框架。
巴西 LGPD 与 Guest WiFi:合规指南
本技术参考指南详细介绍了巴西的《通用数据保护法》(LGPD) 如何适用于企业 Guest WiFi 部署,重点关注 Captive Portal 合规、处理的合法依据以及与巴西互联网民权框架 (Marco Civil da Internet) 的交叉。它为 IT 领导者和网络架构师提供了可操作的实施指导,以降低监管风险,同时保持网络效用。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。