跳至主要内容

机场 WiFi 安全:如何在公共网络上保护旅客

本技术参考指南详细介绍了机场 WiFi 的具体威胁格局,涵盖恶魔孪生(Evil Twin)接入点、恶意硬件和中间人攻击。它为 IT 经理、网络架构师和场所运营总监提供了可操作的架构策略 - 包括 WPA3 实施、VLAN 隔离、WIPS 部署和符合 GDPR 的 Captive Portal 设计 - 以在更大规模上保护旅客和企业基础设施。Purple 的客用 WiFi 和分析平台贯穿于每个问题领域的具体应用中。

发布于 更新于
📖 10 分钟阅读366 2 应用实例3 练习题10 关键定义

收听本指南

查看播客转录
欢迎收听 Purple 技术简报。我是主持人,今天我们将为场馆运营总监和网络架构师攻克一个至关重要的问题:机场 WiFi 安全,具体来说,就是如何保护公共网络上的旅客。 当旅客搜索“机场 WiFi 安全吗”时,他们通常担心的是在候机时被人窃取信用卡信息。但对于您 —— 大型交通枢纽的 IT 经理或 CTO 来说,面临的风险要高得多。我们谈论的是 GDPR 合规性、保护企业基础设施免受横向移动攻击,以及维护品牌声誉。 今天,我们将深入探讨机场 WiFi 的特定威胁格局 —— 包括邪恶孪生接入点和流氓接入点 —— 并探讨您可以做出的具体架构决策,以保障您的部署安全。 让我们直接进入架构部分。在机场等高密度环境中的公共 WiFi 提供了一个独特的受攻击面。数以千计的临时设备在不断地连接和断开。庞大的并发连接量,加上旅客往往注意力分散且行色匆匆,使机场成为无线攻击最常针对的环境之一。 最突出的威胁是邪恶孪生接入点(Evil Twin Access Point)。攻击者设置一个便携式路由器,广播与您的官方网络完全相同的 SSID —— 比如“Airport Free WiFi”。因为设备会自动连接到信号最强的已知 SSID,所以攻击者附近的旅客将连接到恶意接入点,而不是您的基础设施。从那里,攻击者可以执行中间人攻击,拦截未加密的流量,窃取凭据,并将恶意内容注入 Web 会话中。 让这种攻击特别危险的是它极易执行。攻击者只需要一个廉价的旅行路由器、一台笔记本电脑和几分钟时间。旅客的设备显示出完全正常的连接 —— 没有警告,也没有任何异常迹象。 然后是流氓接入点(Rogue Access Points)。这些是物理插入您的网络基础设施的未经授权的接入点,完全绕过了您的安全控制。有时这是恶意的 —— 故意创建后门的尝试。但更多时候,是零售特许经营区里一个意图良好的商家试图为其 POS 系统获得更好的信号,或者是员工从街边商店买了一个路由器并插在办公桌下。无论哪种情况,结果都是一样的:一个绕过您企业防火墙、网络访问控制策略和 WPA3 企业配置的巨大漏洞。 那么,我们如何从架构上防范这种情况呢? 首先,WPA3 是您应该努力实现的标准。WPA3 的机会性无线加密(OWE)为开放网络提供个性化加密。这意味着即使网络不需要密码,设备与接入点之间的流量也会被加密,从而减轻被动窃听。每个客户端会话都有自己独特的加密密钥,因此即使攻击者捕获了原始无线电流量,他们也无法解密其他用户的会话。 对于经过身份验证的网络(员工、运营、零售商户),采用带有 RADIUS 身份验证的 IEEE 802.1X 是正确的方法。这可确保只有具有有效凭据或证书的设备才能访问这些 VLAN,并且记录每个身份验证事件以用于合规性目的。 其次,网络分段是不可妥协的。必须使用 VLAN 将访客流量与员工、运营技术和零售商户网络严格隔离。我们在传统的机场部署中经常看到扁平网络。扁平网络意味着如果访客设备受到损害,或者如果攻击者连接到访客网络,他们可能会对同一广播域中的所有其他设备具有可见性。在分段不良的环境中,这包括运营系统、数字标牌控制器,甚至可能包括空侧基础设施。 还必须在访客 VLAN 上启用客户端隔离。这可以防止第 2 层的设备间通信,因此即使两名旅客在同一个访客网络上,他们也无法直接攻击对方的设备。 第三,强大的 DNS 过滤。通过实施 DNS 级安全,您可以防止设备解析已知的恶意域名,保护用户免受钓鱼网站的侵害,并防止恶意软件呼叫总部 - 即使设备本身在到达机场之前就已经被感染。 现在让我们谈谈实施。在部署这些控制措施时,集成是关键。这就是像 Purple 这样的平台发挥作用的地方。 安全的 Captive Portal 是您入网的第一道防线。但它不应该只是一个用户不经阅读就点击通过的条款和条件复选框。它需要安全地处理基于配置文件的身份验证。Purple 作为 OpenRoaming 等服务的免费身份提供商,允许无缝、安全的身份验证,而无需用户手动选择网络并面临连接到 "邪恶双胞胎" 伪基站的风险。通过基于配置文件的身份验证,设备使用预先配置的凭据自动连接到正确的网络 - 彻底消除了人为错误因素。 我们在部署中看到的一个主要失误是未能实施无线入侵检测与防御系统 - WIDS 和 WIPS。您的基础设施必须主动扫描射频环境,以寻找未授权的接入点和双面恶魔(Evil Twins)。如果您的无线控制器检测到未授权的接入点正在广播您的 SSID,它应该自动发送去身份验证帧以阻止客户端连接。这是自动遏制 - 系统的响应速度比任何人工操作都要快。 另一个经常被低估的失误是零售特许经营问题。2 号航站楼的一家咖啡店如果设置自己的不安全路由器,可能会危及更广泛的环境。您需要严格的策略和技术控制(在网络层面强制执行,而不仅仅是在策略文档中),以确保所有租户网络都符合机场的安全基线。 让我们快速解答几个问题。 VPN 是否能解决乘客的问题?是的 - 信誉良好的 VPN 会对所有流量进行端到端加密,使中间人攻击实际上变得毫无用处。然而,您绝对不能指望乘客安装并启用了 VPN。网络本身在设计上必须是安全的。VPN 是乘客的个人安全网,它不能替代适当的基础设施安全。 Purple 的分析平台如何与安全相结合?Purple 的 WiFi 分析提供了运营可见性。通过了解整个航站楼内的设备行为、驻留时间和连接模式,您可以发现可能预示安全异常的迹象 - 例如受限区域内的设备异常集中,或者可能预示扫描攻击的连接尝试激增。 总结一下:机场 WiFi 安全不仅仅是提供互联网连接。它涉及大规模的风险缓解、符合 GDPR 和 PCI-DSS 要求,以及保护乘客和企业基础设施免受复杂且不断演变的安全威胁。 四大支柱是:在支持的地方实施 WPA3 和机会性无线加密(OWE);通过客户端隔离强制执行严格的 VLAN 细分;部署 WIPS 以自动检测和遏制恶意接入点及双面恶魔;以及利用类似 Purple 这样安全且符合 GDPR 的 Captive Portal 进行身份验证和策略实施。 您的下一步应该是对当前的 SSID 配置、VLAN 细分和租户网络策略进行全面的无线现场勘测和安全审计。如果您在过去 18 个月中没有审查过您的无线架构,那么威胁形势已经发生了变化 - 您的配置可能已经落后了。 感谢您参加本次 Purple 技术简报。保护好您的网络,我们下期再见。

核心系列的一部分:Enterprise WiFi Security Guide

机场 WiFi 安全:如何在公共网络上保护旅客

执行摘要

对于管理高密度公共环境的 CTO 和 IT 总监而言,“机场 WiFi 安全吗”这个问题不仅仅是普通消费者的疑问,它更是一个直接带来合规和基础设施挑战的责任问题。机场网络呈现出一种独特且多变的攻击面:每小时有数千个临时连接,设备类型涵盖从普通消费级手机到企业级笔记本电脑,并且在往往落后于当前安全标准几年的基础设施上,混合了访客、员工、零售商户和运营技术流量。

主要的威胁 - 恶意的“双胞胎”接入点 (APs) 和非法硬件安装 - 属于低成本、高影响的攻击,实施这些攻击所需的专业技术微乎其微。如果不加以解决,旅客可能会面临凭证被盗和财务欺诈,而机场运营商则可能面临 GDPR 执法行动和名誉损失。通过应用具有机会性无线加密的 WPA3、实施严格的 VLAN 隔离、部署无线入侵防御系统 (WIPS) 并集成安全、符合 GDPR 的 访客 WiFi 平台,场馆运营商可以在保持无缝连接的同时保护旅客数据。Purple 的 WiFi 分析 层在此安全基础上增加了运营智能,将安全的接入流程转化为可量化的商业 ROI。


技术深度剖析:机场 WiFi 威胁图景

机场环境是无线攻击最常针对的公共场所之一。庞大的旅客流量、通常不会报告问题的临时用户以及传输敏感数据的企业出差人员 - 所有这些共同为恶意攻击者创造了一个理想的环境。设计有效的防御架构的前提是了解具体的威胁向量。

机场 WiFi 安全:如何在公共网络上保护旅客 - threat landscape diagram

恶意的“双胞胎”接入点

邪恶孪生(Evil Twin)是一种恶意 AP,其配置用于广播与合法机场网络完全相同的服务集标识符(SSID) - 例如,"Airport Free WiFi" 或 "LHR_Passenger_WiFi"。由于标准客户端设备会根据 SSID 匹配和信号强度应用自动网络选择,因此如果邪恶孪生提供比合法基础设施更强的信号,旅客的设备将更倾向于连接到它。这非常容易实现:从附近的座位以最大功率广播的便携式路由器,很容易就能超过以受控功率水平运行的吸顶式企业级 AP。

一旦客户端连接到邪恶孪生,攻击者就可以发起几种类型的攻击。被动拦截可以捕获未加密的 HTTP 流量、DNS 查询和会话 Cookie。SSL 剥离实时将 HTTPS 连接降级为 HTTP,从而在不强制执行 HTTP 严格传输安全(HSTS)的网站上暴露凭据。DNS 欺骗将用户重定向到模仿银行门户或航空公司预订系统的钓鱼页面。由于邪恶孪生通过其自身的上游连接提供真实的互联网访问,因此旅客看不到任何警告指示,连接显得完全正常 - 攻击对终端用户来说完全是透明的。

攻击者的运营成本非常低:一个消费级的旅行路由器,一台运行开源工具的笔记本电脑,以及在离境休息室的一个座位。这种攻击不需要对机场的基础设施进行任何物理访问。

恶意接入点

恶意(Rogue)AP 是物理连接到机场有线网络基础设施的未经授权的设备。与完全在空中运行的邪恶孪生不同,恶意 AP 代表了一种内部人员威胁向量 - 它们需要对网络端口进行物理访问。然而,在拥有数百个零售特许经营商、服务承包商和清洁人员的大型机场环境中,获得网络端口的物理访问并不困难。

恶意 AP 最常见的来源不是恶意行为者,而是意图良好的工作人员。例如,在 3 号航站楼遇到 WiFi 信号覆盖较差的零售特许经营商购买了一台消费级路由器,并将其插入柜台后面的以太网端口。该路由器广播自己的 SSID,绕过了企业防火墙、网络访问控制(NAC)策略和 WPA3 企业级配置,并创建了一条从公共互联网到机场内部网络的直接、未托管的路径。从那时起,任何连接到该恶意 AP 的设备 - 无论是特许经营商的 POS 终端还是偶然连接的旅客 - 都有可能获得对本应完全隔离的系统的网络级访问权限。 对于 交通 运营商和机场 IT 团队而言,由于环境庞大,流氓 AP 问题变得更加复杂。在一个大型国际机场中,数以百计的网络端口可能分布在航站楼、零售店、贵宾室和后台区域。如果没有自动化检测工具,手动审计是行不通的。

中间人攻击

恶魔孪生和流氓 AP 两种场景都会引发中间人 (MitM) 攻击,攻击者会潜入客户端设备与合法网络之间。在 MitM 场景中,攻击者可以拦截、读取和修改双向的流量。现代 TLS 加密显著降低了 MitM 攻击对 HTTPS 流量的影响,但攻击面仍然不容忽视:未加密的协议、配置错误的 TLS 实现以及不强制执行证书验证的传统应用程序的使用 - 这些都创造了可被利用的漏洞。

对于企业出差人员(他们占机场 WiFi 用户的很大一部分)而言,旨在获取 VPN 凭证或劫持企业电子邮件会话的定向 MitM 攻击代表了一种高价值的攻击媒介,其危害远超个人旅客受损的影响。


对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

实施指南:安全架构

应对机场 WiFi 威胁格局需要分层的深度防御架构。单一的控制措施是不够的;目标是使后续的每一层攻击都变得越来越困难且易于检测。

机场 WiFi 安全:如何在公共网络上保护旅客 - security architecture overview

第 1 层:加密和身份验证标准

WPA3 过渡是首要的要求。对于开放式公共网络,WPA3 引入了 机会性无线加密 (OWE),这在 IEEE 802.11-2020 中有明确定义。OWE 为每个客户端会话提供个性化加密,而无需共享密码或预共享密钥。每个客户端与 AP 的关联都会协商一个唯一的迪菲-赫尔曼密钥交换,这意味着即使攻击者捕获了整个航站楼的原始射频流量,他们也无法解密任何特定的会话。这直接缓解了被动窃听,消除了开放网络拦截的主要攻击媒介。

对于经过身份验证的网络分段(员工、运营、零售租户),采用 RADIUS 身份验证的 IEEE 802.1X 是正确的标准。802.1X 在授予网络访问权限之前强制执行单设备身份验证,其中每个身份验证事件都会被记录以进行合规性和审计。结合基于证书的可扩展身份验证协议 (EAP-TLS),它完全消除了针对员工网络的基于凭证的攻击。

对于寻求实现无缝旅客接入的场所,OpenRoaming(无线宽带联盟的联邦身份标准)提供了基于配置文件的身份验证,无需手动选择 SSID 即可将旅客自动连接到经过验证的网络。Purple 在其 Connect 许可下充当 OpenRoaming 生态系统内的免费身份提供商,使机场能够提供无缝、安全的连接,并消除网络选择中的人为失误因素。这与流氓 AP(Evil Twin)威胁直接相关:如果旅客的设备通过验证配置文件自动连接,则该设备绝不会与广播相同 SSID 的流氓 AP 连接。

第 2 层:网络分段与客户端隔离

必须在 AP 级别实施严格的 VLAN 标记,以确保访客流量与运营技术(OT)、员工网络和零售销售点(POS)系统完全隔离。机场环境的最低分段模型应包括:一个公共访客 VLAN(仅限互联网访问,无内部路由)、一个员工 VLAN(通过 802.1X 验证,可访问内部系统)、一个零售商户 VLAN(与访客和员工隔离,为 POS 系统提供互联网访问)以及一个运营 VLAN(物理隔离或实施严格防火墙,用于数字标牌、建筑管理和空侧系统)。

必须在访客 VLAN 上启用客户端隔离(同一 VLAN 内设备之间的第 2 层隔离)。如果没有客户端隔离,连接到同一访客网络的两名旅客可以在 IP 层直接通信,从而导致设备对设备的攻击。这是无线控制器中的一项配置设置,但在传统部署中经常被忽略。

对于在机场航站楼内运营的 酒店客房零售 环境,同样适用上述分段原则。无论与机场运营商的商业关系如何,酒店空侧贵宾室或零售特许权都必须被视为不可信的网络分段。

第 3 层:无线入侵检测与防御(WIDS/WIPS)

无线入侵防御系统是抵御流氓 AP(Evil Twin 和 Rogue AP)威胁的首要自动化防御手段。必须配置 WIPS,以便在所有信道和频段(2.4 GHz、5 GHz 以及适用于 Wi-Fi 6E 部署的 6 GHz)上持续扫描射频环境,以检测未经授权的 SSID、MAC 地址欺骗和取消身份验证泛洪攻击。

在检测到邪恶孪生 AP 之后 — 其特征是 SSID 匹配但 BSSID 与托管基础设施中任何授权的 AP 都不匹配 — WIPS 应自动部署遏制。遏制包括向尝试与恶意 AP 关联的客户端发送针对性的 IEEE 802.11 取消身份验证帧,从而阻止成功连接。这是机器速度的自动化响应,比任何人类操作员的干预都要快得多。

对于流氓 AP 检测,WIPS 将空中观测与有线网络拓扑进行关联。空中广播的任何 AP,如果同时也作为有线网络上的连接设备出现 — 但不在授权的 AP 清单中 — 就会被标记为流氓设备。随后,系统可以触发托管交换机上的自动端口关闭,以便从物理上断开该设备。

第 4 层:DNS 过滤和安全 Captive Portal 设计

无论设备自身的安全状况如何,DNS 级过滤都提供了一项关键控制,可保护用户免受恶意域名的侵害。通过将所有 DNS 查询路由到过滤解析器,网络可以阻止对已知网络钓鱼域名、命令与控制基础设施以及恶意软件分发网站的解析。这在机场环境中尤为宝贵,因为旅客可能会连接在到达前就已被感染的受损设备。

正如我们的指南 用强大的 DNS 和安全保护您的网络 中详细阐述的那样,为解析器连接实施 DNS over HTTPS (DoH) 或 DNS over TLS (DoT) 可防止 DNS 查询在传输过程中被拦截或欺骗 — 当 WIPS 遏制未能立即捕获每个邪恶孪生 AP 时,这是一个重要的考量因素。

Captive Portal 是旅客的首要入网接触点,设计时必须将安全性作为第一要素,而不是事后才考虑。该门户必须通过 HTTPS 提供服务,并附带受信证书颁发机构颁发的有效证书。入网表单必须仅收集所述目的所需的数据(GDPR 第 5 条数据最小化原则),并且任何营销用途都必须具备明确、细致的同意机制。Purple 的 Captive Portal 平台专为这些合规性要求而设计,可提供符合 GDPR 的数据捕获、同意管理以及与分析层的无缝集成。有关其如何在多航站楼机场环境中进行扩展的背景信息,请参阅 机场 WiFi:运营商如何跨航站楼提供连接 及其意大利语对应版本 WiFi Aeroportuale

第 5 层:分析、监控与持续改进

安全并非一次性的部署,而是需要持续的监控与迭代改进。Purple 的 WiFi 分析 平台提供了运营可视化层,将原始连接数据转化为可操作的情报。通过监控设备连接模式、停留时间和会话异常,网络运营团队可以识别出入侵迹象(IOC)— 例如异常的连接峰值、从非预期物理位置连接的设备,或者是暗示存在扫描攻击的身份验证失败模式。

分析层还为安全投资提供了商业合理性证明。由可信、安全的准入体验所带来的高旅客选择性加入(opt-in)率,能够生成更丰富的首方数据集。这些数据支持定向营销、零售客流分析和航站楼布局优化,从而为基础设施投资带来可衡量的 ROI。对于在机场医疗设施中运营 WiFi 的 医疗保健 环境,同样适用这一分析框架,并辅以额外的 GDPR 特殊类别数据控制。


最佳实践与风险规避

在技术层面强制执行零售商户网络策略。 仅有策略文件是不够的。必须为零售特许经营店提供托管的、隔离的网络访问 — 具有互联网访问权限且无内部路由的专用 VLAN — 并且必须通过 802.1X 端口身份验证或 MAC 地址允许列表配置其单元的物理网络端口,以拒绝未授权的硬件。通过提供充足且受管的连接,从根本上消除部署私设 AP 的动机。

定期进行 RF 站点勘测。 每季度进行一次物理和 RF 站点勘测,可以识别出由于信号衰减、物理阻挡或蓄意 RF 屏蔽而可能被 WIPS 遗漏的未授权硬件。勘测应覆盖所有航站楼、贵宾室、零售单元和后勤办公区域。记录已授权的 AP 清单,并将其与勘测结果进行比对。

为关键基础设施实施租用线路或专用的商业互联网连接。 正如我们在关于 什么是租用线路?专用商业互联网 指南中所探讨的,将关键业务流量隔离到专用的、无争用的连接中,可确保访客网络上的任何 DDoS 攻击或带宽耗尽事件都不会影响到空侧运营系统。

测试事件响应程序。 通过模拟恶意孪生 AP 检测事件来进行桌面演练。验证 WIPS 包含机制是否正常工作、NOC 团队是否熟悉升级程序,并准备好在可能需要暂时挂起访客网络的情况下向旅客发布的信息。


ROI 与业务影响

保障网络安全是商业价值的基石,而不是一个孤立的成本中心。一个安全、可靠且值得信赖的访客 WiFi 网络可直接提高旅客在 Captive Portal 上的选择加入率。更高的选择加入率可带来更庞大、更优质的第一方数据集。这些数据使机场运营商能够提供个性化的零售促销、根据真实的人流量数据优化航站楼布局,并创建推动持续互动的忠诚度计划。

发生安全事件的成本(包括 GDPR 执法行动、声誉受损以及事件响应的运营成本)远超部署本指南中所述安全控制措施的成本。英国信息专员办公室 (ICO) 曾因数据保护失效根据 UK GDPR 处以高达 1750 万英镑的罚款。对于每年处理数百万旅客连接的大型国际机场而言,风险敞口是巨大的。

Purple 的平台旨在将安全投资与商业成果结合起来。安全的 Captive Portal、符合 GDPR 的数据捕获和分析层是一个单一的集成部署,而不是三个独立的采购项目。这降低了总体拥有成本,同时加速了 IT 和营销团队的价值实现时间。

关键定义

邪恶双胞胎接入点

一种恶意的无线接入点,通过广播相同的 SSID 伪装成合法网络,旨在通过中间人攻击拦截用户数据。

常见于机场航站楼,攻击者利用设备根据信号强度自动连接到已知 SSID 的特性。通过 OWE 加密和 WIPS 遏制进行缓解。

流氓接入点

未经授权的无线接入点,物理连接到企业有线网络,绕过包括防火墙、NAC 策略和企业 WiFi 配置在内的安全控制。

通常由零售租户或寻求更好覆盖范围的员工安装。通过在所有以太网端口上运行 802.1X 端口认证和自动 WIPS 检测来解决。

机会性无线加密 (OWE)

IEEE 802.11-2020 中定义的 WPA3 功能,使用 Diffie-Hellman 密钥交换,为开放网络提供个性化的、会话唯一的加密,而无需共享密码。

公共机场访客网络的正确加密标准。消除被动窃听,且不会增加旅客的身份验证摩擦。

无线入侵防御系统 (WIPS)

网络基础设施,持续监测射频频谱以发现未经授权的接入点、邪恶双胞胎和攻击特征,并自动部署包括去身份验证帧在内的对策。

在高密度环境中对抗邪恶双胞胎和流氓 AP 威胁的主要自动防御手段。必须配置为覆盖所有频段,包括用于 Wi-Fi 6E 部署的 6 GHz。

客户端隔离

一种无线网络配置,可防止连接到同一 SSID 的设备在第 2 层直接相互通信,从而将所有流量限制在网关。

访客 VLAN 上的强制要求,以防止设备与设备之间的攻击。一个简单的配置设置,但在传统部署中经常缺失。

VLAN 隔离

使用 IEEE 802.1Q VLAN 标签将物理网络划分为多个逻辑网络的实践,以隔离流量类型并实施访问控制边界。

用于将不受信任的访客流量与安全的机场运营、员工系统和零售 POS 基础设施隔离开来。消除来自受损访客设备的横向移动风险。

IEEE 802.1X

基于端口的网络访问控制的 IEEE 标准,要求设备在获得网络访问权限之前进行身份验证,通常通过 RADIUS 服务器进行。

员工和运营 VLAN 的身份验证标准,以及零售以太网端口上的端口级执行,以防止部署流氓 AP。

OpenRoaming

无线宽带联盟(WBA)联邦标准,可使用预先配置的设备配置文件跨参与网络实现自动、无缝的 WiFi 身份验证,无需手动选择 SSID。

通过免去手动选择网络的步骤,直接缓解了邪恶双胞胎攻击。Purple 在其 Purple Connect 许可下,作为 OpenRoaming 生态系统中的免费身份提供商运行。

中间人 (MitM) 攻击

一种攻击形式,其中攻击者秘密拦截、转发并可能修改两方之间的通信,而这两方均认为他们正在直接通信。

部署邪恶双胞胎的主要目标。通过无线电层的 OWE 加密和应用层的 HSTS 强制执行来缓解。

Captive Portal

在获得互联网访问权限之前向公共网络的新用户显示的网页,用于身份验证、接受条款和收集数据。

主要的旅客准入接触点。必须通过带有有效证书的 HTTPS 提供服务,并设计为符合 GDPR,包括明确的同意机制。

应用实例

一家大型国际机场正在升级 3 号航站楼。当前的网络是扁平的 - 所有设备,包括零售 POS 系统、数字标牌和旅客设备,都共享同一个广播域。零售商户经常抱怨连接质量差,导致他们安装了自己的消费级路由器。IT 总监需要进行重新设计,在不干扰分阶段推广期间商业运营的情况下解决安全问题。

第一阶段 - VLAN 架构:设计四个 VLAN:公共客用(仅限互联网,启用客户端隔离)、员工(通过 802.1X 认证,内部访问)、零售租户(仅限互联网,与客用和员工隔离,所有零售以太网端口进行 802.1X 端口认证)以及运营(物理隔离,用于标牌和建筑管理)。第二阶段 - 消除恶意 AP:在所有零售以太网端口上启用 802.1X 端口认证。任何没有有效证书的设备都将被拒绝访问网络,从而消除插入未经授权路由器的能力。同时,为零售租户提供具有充足信号覆盖的托管零售租户 SSID,消除其使用恶意硬件的动机。第三阶段 - WIPS 部署:配置无线控制器以扫描未经授权的 SSID 并自动遏制恶魔孪生。设置向 NOC 发送有关任何恶意 AP 检测事件的警报。第四阶段 - Captive Portal 和分析:在客用 VLAN 上部署 Purple 的 Captive Portal,并集成了符合 GDPR 的引导流程、OWE 加密和分析集成。

考官评语: 这种分阶段的方法既解决了技术漏洞(扁平网络、无端口认证),也解决了人为因素(商户需要连接)。关键的洞察是,恶意 AP 通常是托管连接不足的症状 - 解决根本原因,安全问题就会在很大程度上自我解决。零售端口上的 802.1X 端口认证是使策略得以强制执行的关键技术控制。

一家区域机场的旅客在连接到客用 WiFi Captive Portal 时收到浏览器警告,营销团队报告称过去六个月的选择加入率下降了 40%。IT 团队怀疑 Captive Portal 上的 SSL 证书已过期。应该如何解决这个问题,以及应该对引导架构进行哪些更广泛的改进?

立即修复:更新 Captive Portal 服务器上的 SSL 证书,并实施自动证书更新(例如,通过带有自动更新脚本的 Let's Encrypt)以防止再次发生。更广泛的改进:1)将客用 SSID 升级为带有 OWE 的 WPA3,以在无线电层提供加密,现代移动操作系统将其作为积极的信任信号呈现。2)在 Captive Portal 域上实施 HSTS,以防止 SSL 剥离攻击。3)集成 Purple 的 Captive Portal 平台,该平台将证书生命周期、符合 GDPR 的同意流程和分析作为托管服务进行管理,从而减轻内部团队的运营负担。4)考虑为返回的旅客实施基于 OpenRoaming 配置文件的身份验证,从而为选择加入的用户完全免除门户交互。

考官评语: 此场景说明了安全失效(证书过期)如何直接转化为商业失败(选择加入率下降 40%)。该解决方案不仅解决了眼前的技术问题,还以此事件为契机,实现了整个准入架构的现代化。安全态势与营销数据质量之间的联系,是 IT 团队向高级管理层提交商业案例时的关键洞察。

练习题

Q1. 您的 WIPS 仪表板提醒您,在 2 号航站楼的一家零售咖啡店内,有一个新的 AP 正在广播机场的官方访客 SSID。该 AP 的 BSSID 未出现在您授权的 AP 清单中,且未连接到您的有线网络。这是什么类型的威胁?自动 WIPS 响应是什么?NOC 团队应采取什么后续行动?

提示:考虑该设备是物理连接到您的有线基础设施,还是完全通过无线运行。这种区别决定了威胁分类和补救途径。

查看标准答案

这是一个双面恶魔(Evil Twin)AP。由于它未连接到有线网络,因此它正试图通过模拟合法 SSID 来空中劫持客户端连接。WIPS 的自动响应应该是向试图与该特定 BSSID 关联的客户端发送去身份验证帧,以阻止成功连接。NOC 团队应派遣物理安保人员前往咖啡店位置以识别并移除该设备,记录该事件以供安全日志使用,并审查在激活控制之前是否有任何客户端成功连接到该双面恶魔 AP - 这些会话应被视为可能已受损。

Q2. 一个新航站楼将在六个月内启用。运营总监希望建立一个完全开放且没有 Captive Portal 的网络,以最大限度地提高旅客的便利性。营销总监希望最大化收集选择性加入的数据。CISO 希望实现 GDPR 合规性和加密。您如何在一个单一架构中满足所有三位利益相关者的需求?

提示:考虑使用 WPA3 OWE 来满足加密要求,使用 OpenRoaming 来满足无缝身份验证要求,以及使用 Purple 平台来满足数据收集和合规性要求。这些并不互相排斥。

查看标准答案

在公共 SSID 上部署带有 OWE 的 WPA3 - 这可以在不需要密码的情况下提供加密,在满足 CISO 加密要求的同时,保持运营总监所需的开放、无摩擦体验。通过 Purple 的身份提供商功能实施 OpenRoaming,以便拥有现有配置文件的回头客无需任何手动交互即可自动、安全地连接。对于新旅客,展示一个轻量级、符合 GDPR 的 Captive Portal,用于收集同意书和配置文件数据 - 这满足了营销总监的要求。最终结果是一个默认加密、对回头客无缝、对新用户可捕获数据且完全符合 GDPR 的网络。

Q3. 在季度射频现场调查期间,您的团队在后台服务走廊中发现了一个已连接到有线网络但未出现在授权 AP 清单中的 AP。它正在广播一个隐藏的 SSID,并且根据交换机端口日志,它已处于活动状态约三个月。其威胁分类是什么?紧急控制措施是什么?这三个月的时间窗口对您的事件响应流程意味着什么?

提示:该设备具有有线网络访问权限,使其与双面恶魔 AP 属于不同的威胁级别。根据 GDPR,这三个月的时间窗口对数据泄露通知义务具有特定影响。

查看标准答案

这是一个具有有线网络访问权限的 Rogue AP - 属于高严重性事件。立即遏制措施:关闭该设备所连接的交换机端口,物理拆除该设备,并将其保留为证据。三个月的活跃窗口意味着未知攻击者已拥有持久网络访问权限大约 90 天。根据 UK GDPR 第 33 条,如果个人数据泄露可能导致个人权利和自由受到风险,则必须在获悉后的 72 小时内向 ICO 报告。事件响应小组必须立即评估从该网络段可访问哪些数据,是否发生了任何外泄(查看该交换机端口的 NetFlow/IPFIX 日志),并在评估表明存在风险时准备泄露通知。此事件也表明 WIPS 配置存在缺陷 - 系统应该在安装后的数小时内检测到 Rogue AP 的有线存在和空中广播,而不是在三个月后。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。