2012 年的一項英國民意調查發現,56% 的公共 WiFi 使用者從未或很少檢查網路是否安全,即使其中 14% 的人使用網路銀行 且 15% 的人在這些網路上輸入了信用卡資料。未安全加密的 WiFi 與沒有密碼的 WiFi 並不相同。這意味著網路無法妥善驗證使用者、裝置或工作階段,因此無線傳輸本身是不可信的。
維運上的解答很直接:將共享密碼替換為基於身分的存取(例如 OpenRoaming 或 Passpoint),以便驗證和加密從第一個封包就開始。牆上的密碼充其量只能控制准入。它無法提供個人責任歸屬、可靠的裝置信任、快速撤銷或與內部系統的隔離。
對於場地擁有者、IT 管理員和物業經理而言,這是一個網路設計問題,而不是一場訪客教育活動。使用者不應該需要去識別偽造的 SSID、解讀加密標籤,或決定 Captive Portal 是否真實運作。網路應該要讓安全的途徑成為最簡單的途徑。
未加密安全 WiFi 在實務上的真實含意
密碼並不能使場所的 WiFi 網路變得安全。開放式 SSID 是最明顯的例子,但當每位訪客都收到一個共享憑證、裝置處於相同的信任邊界,且流量可以到達銷售點(POS)、大樓管理或行政系統時,網路仍然缺乏足夠的保護。
不安全的 WiFi 是一種無法建立並執行以下三項控制的連線:使用者是誰、裝置是否獲得授權,以及其可使用哪些工作階段或網路資源。加密可以保護傳輸中的流量,但它無法定義身分、存取範圍或責任歸屬。
安全光譜
開放式 SSID 無法提供任何實質的 WiFi 層驗證。存取點會接受鄰近的用戶端,這讓營運商幾乎無法區分合法的訪客、攻擊者或未受管理的裝置。
共享的預共用金鑰雖然改善了基本的准入控制,但仍保留了嚴重的維運弱點。接待處、菜單、貼紙或活動看板上的一個密碼,會給予每個接收者相同的憑證。一旦洩露,維運人員在不變更所有人存取權限的情況下,將無法撤銷單一用戶的存取權限。該密碼也無法提供關於裝置身分或安全狀態的任何證據。
單一裝置和與身分連結的存取提供了更強大的控制。iPSK 可以為裝置或裝置群組分配不同的金鑰,而 802.1X 則透過身分識別服務對使用者或機器進行驗證。Passpoint 和 OpenRoaming 讓裝置能夠透過信任的設定檔探索並加入參與的網路,而不是要求訪客選擇看起來很熟悉的 SSID 並輸入共享密碼。對於比較部署選項的營運商,這份 WPA2-Enterprise 與 PSK 的比較 展示了為什麼個人驗證比共用金鑰提供更多的可追溯性。
營運商原則:詢問網路驗證了什麼、隔離了什麼,以及能以多快的速度撤銷存取權限。
英國資訊專員辦公室建議 針對 WiFi 使用 WPA2,並在支援的情況下使用 WPA3。請在更廣泛的存取設計中應用該指引。加密可以保護無線電連結,但身分識別、問責制和區隔性可能依然薄弱。

目標是從第一個封包就實現身分識別與隔離。場所擁有者、IT 管理員和物業經理應將牆上的密碼替換為憑證級或基於身分的存取,然後將訪客、員工、IoT 和維運系統分開。安全的網路設計應減輕訪客的負擔,而不是要求他們去識別偽造的 SSID 或判斷 Captive Portal。
開放式和共用密碼網路的風險
開放式和共享密碼的 WiFi 是維運人員的設計失敗,而不僅僅是使用者教育的問題。它可能會暴露缺乏應用程式加密的流量、將使用者重新導向至惡意目的地、模仿場所的 SSID,或讓受感染的裝置連線到本地服務。HTTPS 保護了許多網頁交易,但它無法決定哪些用戶端可以互相看到,或者它們可以連線到哪些內部系統。
英國的歷史證據顯示了營運商預期需要保護的規模。研究報告指出,2018 年英國有將近 500,000 個商用 WiFi 熱點,比 2013 年增長了近 200%,並且在 2016 年有 76% 擁有行動數據方案的英國人以及在 2017 年有 67% 使用了公共 WiFi。一項 2013 年倫敦市中心的實驗發現了 322 個完全未加密的熱點,佔偵測到總數的 36%。這些數據雖然是歷史資料,但它們確立了公共存取曾面臨多麼廣泛的暴露。背後的英國 WiFi 研究提供了基準。
可能發生的問題
- 憑證竊取:虛假的存取點或 Captive Portal 可以收集使用者名稱和密碼。
- 工作階段危害:當應用程式或裝置無法保護時,被竊取的工作階段權杖可能會提供對已驗證服務的存取權限。
- 惡意軟體傳播:惡意入口網站、重新導向或易受攻擊的端點可能會讓使用者暴露於有害軟體中。
- 橫向移動:如果訪客裝置可以連及用戶端、印表機、收銀機、伺服器或建築系統,攻擊者在連線後將獲得額外的目標。
- 合規暴露:微弱的隔離會使調查變得複雜,並增加涉及個人資料或付款環境事件的後果。
營運商的問題在於控制。應用程式加密或許能保護個別交易,但場地在第一個網路區段仍無法驗證用戶端、執行原則或限制可達性。
周邊防禦始於存取點
飯店大廳、購物中心、醫院候診區或住宅停車場預設都是充滿敵意的無線電環境。附近的攻擊者可以廣播類似的網路名稱、探測會自動連線的裝置,或利用弱用戶端和存取點組態進行攻擊。
顯示在牆上的密碼並非基於身分的安全性。當前承包商、訪客或被入侵的裝置保留該憑證時,營運商無法單憑密碼可靠地識別該連線。記錄可能顯示某個裝置,但無法建立可靠的「人與裝置」關係。
營運商應在適當情況下,使用基於身分識別、憑證等級的存取方式(例如 OpenRoaming、Passpoint、iPSK 或 SSO)來取代共用憑證。然後,使用明確的原則隔離訪客、員工、IoT 和營運系統。無線傳輸跳躍點屬於安全性周邊內部,且應可在不變更所有人密碼的情況下撤銷存取權限。
將無線躍點視為周邊防禦的一部分。如果該躍點無法驗證並隔離用戶端,您的周邊防禦就是不完整的。

攻擊者如何實際利用未安全防護的 WiFi
攻擊者不需要一次破解所有的安全控制措施。他們尋求的是最容易攻破的突破點 - 也就是使用者、裝置或營運商假定該網路是真實安全的地方。
最容易識別的模式是惡意存取點(通常稱為邪惡雙胞胎)。攻擊者會廣播一個與該場所 SSID 相似的網路名稱,可能只是拼寫稍有不同,或是增加一個像「Free」之類的單字。訪客會因為名稱看起來很熟悉而選擇它。從那一刻起,攻擊者便控制了連線路徑,並可以顯示重新導向、截獲 Captive Portal 提交的內容,或干擾缺乏適當應用程式保護的流量。
四個常見的攻擊路徑
- 惡假基地台:攻擊者模仿受信任的場所名稱,並等待附近的裝置或使用者進行連線。
- Karma 式自動連線:裝置搜尋其記憶中的網路。攻擊者以其中一個名稱進行回應,促使裝置在使用者未刻意選擇的情況下進行連線。
- 惡意 Captive Portal:虛假網路呈現一個登入頁面,要求提供不必要的憑證、付款資訊或身分識別提供者密碼。該頁面可能看起來像該場所的品牌設計,同時將提交的資料傳送到其他地方。
- 協定層級漏洞利用:無線協定或用戶端實作中的弱點可能會破壞原本受保護的連線。
最後一個類別至關重要,因為 WPA2 並非萬靈丹。英國國家網路安全中心解釋,WPA2 可能會受到 KRACK 金鑰重新安裝漏洞的影響,並建議優先進行修補、在相關情況下使用 AES-CCMP 而非較弱的模式,並在基礎設施修補完成前,停用易受攻擊的 802.11r 快速漫遊 或中繼器功能。NCSC KRACK 指南 應成為營運商 WLAN 維護流程的一部分。
加密本身並不能建立信任
WPA2 或 WPA3 可以加密無線連結,但單憑加密並不能證明連線的人已獲得授權、端點已受管理,或目的地服務是合法的。一個合法的網路中仍可能包含受感染的用戶端、過度寬鬆的 VLAN,或是一個索取超出所需資訊的 Captive Portal。
營運商也應該瞭解診斷的作用。DNS 查詢工具 有助於在事件期間調查異常的名稱解析,但它並不能取代惡意 AP 偵測、端點控制或網路分割。監控必須將技術訊號與營運回應連結起來。

實際的結論很簡單:在可能的情況下防止未經授權的關聯、加密連結、隔離用戶端,並保持存取點和端點都已安裝修補程式。
識別未安全防護的網路與裝置
告訴訪客「檢查 SSID」是個薄弱的建議。使用者可以向工作人員詢問正確的網路名稱,但攻擊者也可以複製該名稱。一個熟悉的 SSID 只能證明有人正在廣播它。
一項針對 3,000 名英國成人 的調查報告指出,32% 的人缺乏信心區分安全的公共 WiFi 網路與偽造的網路,而 20% 的人在加入前未採取任何預防措施,以及 16% 的人不知道要注意哪些警示訊號。該調查報告 揭露了由使用者主導驗證的設計缺陷。場所要求人們去驗證他們無法可靠驗證的基礎設施。
建立更安全的加入體驗
設計正確的用戶端體驗應該要消除憑空猜測:
- 使用已佈建的設定檔:Passpoint 或 OpenRoaming 讓裝置能夠使用信任的憑證和網路探索,而不是依賴使用者從清單中選取 SSID。
- 清楚顯示安全性方法:裝置設定應指示已驗證、已加密的網路。員工看板應說明經核准的引導流程,而不僅是印出密碼。
- 避免在任意入口網站中收集憑證:訪客不應僅因為在加入 WiFi 後出現網頁,就在頁面中輸入電子郵件、企業密碼或付款資料。
- 提供可用的備用方案:員工應了解如何協助裝置不支援偏好設定檔的訪客,而不是引導他們使用開放式網路。
維運人員也應為自己的基礎架構執行例行程序。記錄每個經授權的 SSID、BSSID、安全模式、無線電位置、VLAN 對應以及預期的管理擁有者。攜帶核准的掃描儀巡檢場所,將觀察到的廣播與該清冊進行比對,調查非預期的廣播,並記錄結果。不要讓「要求訪客找出假冒網路」成為您的主要控制手段。
裝置端檢查依然至關重要
使用者應停用自動連線至陌生網路的功能,這也是 ICO 所建議的措施。營運商應在企業裝置上強制執行託管的 WiFi 設定檔、移除過時的設定檔,並防止員工端點在處理敏感工作時加入開放網路。
其目標不是將接待人員訓練成無線網路分析師,而是為他們提供一條簡短的升級路徑:確認核准的註冊方法、記錄位置和顯示的網路名稱,並在裝置回報憑證或驗證警告時聯絡網路團隊。良好的設計可以減少使用者需要解讀的警告數量。
為您的場所選擇合適的驗證模型
沒有一種 WiFi 模式適用於所有裝置。飯店訪客、付款終端機、護理師的工作站、印表機以及居民的個人手機,都具有不同的身份、生命週期和支援需求。營運商的工作是為每種連線類別分配一種能夠提供足夠驗證與隔離的方法,同時避免產生不必要的阻力。
| 型號 | 驗證 | 從第一個封包開始加密 | 使用者阻力 | 最適合 |
|---|---|---|---|---|
| 含 Captive Portal 的共享 PSK | 單一共享密碼,然後進行網頁登入 | 取決於 WLAN 設定與用戶端流程 | 初始低,憑證變更時高 | 臨時活動和風險有限的訪客存取 |
| 單一裝置 iPSK | 每個裝置或群組都有專屬的金鑰 | 是的,當與相關受保護的 WLAN 模式一起部署時 | 佈建時中等 | 印表機、IoT、收銀機和舊型設備 |
| Passpoint 或 OpenRoaming | 基於設定檔的識別與網路探索 | 是的,搭配企業級 WLAN 驗證 | 註冊後低 | 訪客、BYOD、常客和漫遊使用者 |
| 含單一登入 (SSO) 的 802.1X | 透過驗證服務識別使用者或裝置身分 | 是的 | 受管理裝置低,未管理端點較高 | 員工、承包商和企業設備 |
| 區段化訪客 VLAN | 網路原則與隔離,而非僅靠身分驗證 | 取決於所選的 WLAN 驗證 | 對訪客而言低 | 與訪客驗證並存的必要分層 |
共用密碼僅在風險和營運範圍明確受限的情況下才可接受。對於可存取內部系統的網路,絕不應將其作為預設設置。Captive Portal 在服務條款、同意書、憑證或輕量訪客註冊方面仍有其作用,但不應將其誤認為無線加密或裝置身分驗證。
將模型與資產進行配對
當您希望在不將密碼印在牆上的情況下進行驗證存取時,請為訪客和 BYOD 使用 Passpoint 或 OpenRoaming。對於無法進行現代使用者驗證的設備,請使用 iPSK,但要為每個裝置或裝置群組提供獨立的憑證,並將其放置在受限制的區段中。
為員工使用 802.1X with SSO。目錄支援的服務可以在雇用狀態或角色變更時調配存取權限,並在帳戶停用時撤銷權限。Cloud RADIUS 可以提供該驗證層,而無需迫使每個場所運行自己的地端基礎架構。RADIUS-as-a-Service 是一種實作途徑。
對於較大型的場所,正確的答案通常是混合方案:經過驗證的訪客存取、針對舊型設備的裝置專用憑證、透過單一登入(SSO)進行的員工身分驗證,以及獨立的訪客、員工、IoT 和管理網路。不應讓任何單一 SSID 成為進入每個營運系統的捷徑。
餐旅、零售、醫療保健和住宅場所如何受到衝擊
即使是專業安裝的 WLAN,也可能因為一個錯誤的 VLAN 分配而將關鍵系統暴露在外。在飯店中,訪客可能會使用共用金鑰加入大廳網路,而同一個廣播網域或路由策略卻能觸及物業管理、付款或大樓系統。這項失敗在於給予未驗證裝置過度的網路存取權限。

更安全的飯店設計會為訪客提供 Passpoint 或 OpenRoaming 註冊引導、將其置於隔離的訪客區段,並將付款和物業系統保留在獨立的網路上。員工則使用支援目錄服務的 802.1X。客房裝置和印表機則接收嚴格限制範圍的 iPSK 憑證。
四種運行環境
零售業:購物中心或連鎖店可能會在公共區域廣播品牌訪客網路。美食街中的惡意 AP 可以模仿該名稱並收集會員憑證。脆弱的分段也可能暴露後台裝置。重新設計應結合經過驗證的訪客存取、隔離的零售業務,以及適用於掃描儀和印表機的裝置專用憑證。
醫療保健:病患的 BYOD 不應與醫療裝置共用同一個扁平的無線區段。受感染的訪客手機與臨床裝置需要不同的身分驗證、VLAN、防火牆和監控原則。無法使用員工登入流程的設備,應透過嚴格的允許清單取得特定裝置的存取權限。
多戶住宅:住戶可能會自動連線到物業範圍外的建築 SSID,包括攻擊者可以模擬該 SSID 的停車場。接著,他們可能會認為該連線是真實的,並繼續已驗證的會話。Passpoint 風格的探索、租戶隔離以及目錄驅動的撤銷機制,消除這種共用信任的假設。
餐旅與活動: 臨時存取通常會導致營運商只列印一組密碼,並在活動結束後繼續讓該密碼維持啟用。請改為核發生命週期短暫的身分或裝置設定檔。這種控制措施可以限制承包商、廠商和訪客的暴露風險。
在支援的情況下使用 WPA2 或 WPA3,並建議使用者停用自動連線至陌生網路。營運商應提供受保護且經過驗證的路徑,以免使用者必須克難處理。牆上的密碼只是一種存取便利性,而不是安全設計。
建立真正起作用的緩解與策略堆疊
安全控制措施若能按照排除最大設計漏洞的順序來部署,效果最好。從加入體驗開始,接著控制裝置身分,然後限制可連線性並監控剩餘的部分。
從驗證引導開始
在場地支援的情況下,為訪客和 BYOD 存取部署 Passpoint 或 OpenRoaming。使用者應取得信任的設定檔或身分識別流程,且 WLAN 應從第一個封包開始就進行受保護的存取協商。除非您有特定且已記錄的理由,否則不要在安全服務前設置開放式 SSID。
針對員工,請透過 802.1X 核發基於憑證的存取權限。將佈署和撤銷與 Entra ID、Google Workspace 或 Okta 整合,如此一來,目錄變更即可移除存取權限,而無需等待旋轉共用密碼。憑證應與受管裝置或定義明確的使用者註冊建立關聯,並針對遺失的裝置和過期的憑證制定處理流程。
圍堵舊版設備
印表機、收銀機、攝影機、感測器和建築系統通常無法使用與受管筆記型電腦相同的身分識別方法。為每個裝置或受控群組分配一個 iPSK,將其置於 IoT 或營運網路區段中,並僅允許存取其所需的目的地。切勿透過將這些裝置放在同時為訪客提供服務的開放網路中,來解決舊版相容性問題。
接著強制執行網路分割:
- 訪客網路:網際網路存取、用戶端隔離,且無連至內部服務的路由。
- 員工網路:目錄支援的存取與符合角色權限的應用程式可達性。
- IoT 與付款網路:特定裝置的驗證、受限的路由以及明確的防火牆原則。
- 管理網路:管理介面僅限於授權的管理員和管理端點。
- 住宅租戶網路:每戶獨立隔離,僅在需要時開放共用服務。
監控、修補與演練
rogue-AP(惡意存取點)偵測應將觀察到的無線電與授權的清單進行比較。監控還應標記異常的 DNS 行為、未預期的東西向流量、驗證失敗以及出現在錯誤區段中的裝置。這些訊號需要指派負責人與回應程序,而不僅僅是儀表板。
請根據書面時程表對存取點、控制器、驗證服務和用戶端裝置進行修補。將 Meraki、Aruba、Ruckus、Mist 和 UniFi 等供應商納入使用的營運資產清單中,並在大規模部署前測試韌體變更。NCSC 的 KRACK 指南說明了為什麼 WLAN 修補和功能審查屬於同一個原則中。
最後,編寫事件處理指南。其中應說明由誰停用設定檔、由誰隔離 SSID、由誰聯絡場地經理、如何保存證據以及如何通知受影響的使用者。網路的安全性,取決於收到警示後的後續回應速度與處置方式。
將框架轉化為 30 天行動計劃
第一週: 盤點每個 SSID、驗證方法、VLAN、存取點、舊版裝置以及至內部系統的路由。移除未經授權的開放式網路,並記錄目前暴露在風險中的資產。
第二週:為 Passpoint 或 OpenRoaming 選擇第一個訪客流程、準備設定檔和指標,並在常見的裝置類型上測試註冊引導。確認訪客用戶端無法連及員工、付款、管理或臨床區段。
第三週: 將 iPSK 認證分配給印表機、IoT 設備和其他舊版裝置。將員工的 802.1X 與現有的身分目錄整合,並針對已停用的帳戶測試撤銷功能。
第四週:啟用惡意 AP 與異常監控,修補 WLAN 控制平面與端點,並與場域和 IT 人員一起執行事件演練流程。
常見問題:HTTPS 可以保護應用程式連線,但它無法驗證 WiFi 網路或隔離用戶端。Captive Portal 對於同意書、優惠券和註冊仍然有其意義,但它們並不能取代受保護的 WLAN 驗證。OpenRoaming 允許受信任的身份設定檔在參與的場所之間進行驗證,因此使用者不需要在每個地點手動選擇不熟悉的網路。
Purple 提供基於 OpenRoaming 和 Passpoint 的訪客存取、VLAN 分割、WPA3 和基於身分識別的驗證,以及適用於不同裝置類型的 iPSK 和 SSO 選項。瞭解 Purple 如何以您的 IT 和場地團隊可以稽核、撤銷和操作的存取模式,來取代共用密碼和未受保護的 WiFi。


