安全规则

9 项公共 Wi-Fi 安全规则:连接前、连接中和连接后检查表

保护公共 Wi-Fi 安全的关键是仅连接到您已与工作人员验证过的名称,在通过登录屏幕后打开 VPN,并在完成后删除网络。我们整理了每个地点的风险级别、9 条规则以及连接前、连接中和连接后的检查表。

StageVPN团队20 分钟阅读

咖啡桌上笔记本电脑和智能手机周围的蓝色防护罩的插图

在连接咖啡馆的 Wi-Fi 之前,您是否检查过该网络是否真的属于该咖啡馆?如果您看到两个同名的网络,您会选择哪一个?公共Wi-Fi之所以危险,是因为无法识别运营商,也无法知道谁连接到了同一网络。本文总结了使用号码卡使用公共Wi-Fi时应遵循的9条规则。对于每条规则,我都写下了为什么需要它以及如何做到。首先,让我们看看按地点划分的风险级别。

咖啡店中间
飞机高度
酒店高度
图书馆卑微
地铁中间

风险等级是根据用户数量、停留时间、登录方式以及是否可以确认操作者等因素得出的相对值。人流量大的机场和酒店可以轻松创建与官方 Wi-Fi 同名的虚假接入点。图书馆和公共机构往往有明确的运营实体。无论您身在何处,规则都是相同的。即使在低风险地区,也要保留以下九件事。

与官方名称类似的虚假存在点仅信任员工确认的名称
与官方名称类似的虚假存在点仅信任员工确认的名称

为什么公共 Wi-Fi 很危险?

公共 Wi-Fi 之所以危险,有以下三个原因:你无法辨别是谁在运行它;同一个网络上有陌生人;难以区分合法的登录屏幕和假冒的登录屏幕。上图所示的假连接点说明了第一个风险。 “邪恶双胞胎”是一种假无线接入点,其名称与官方 Wi-Fi 名称相同或相似。智能手机通常会在找到以前连接过的名称时自动连接,如果两个名称相同,则可能会选择信号较强的那个。攻击者只需使用笔记本电脑或便携式路由器即可创建此类网络。

然而,没有必要夸大风险。正如联邦贸易委员会 (FTC) 所解释的那样,当今大多数网站都使用 HTTPS 加密。公共 Wi-Fi 下页面内容原样显示的情况已大幅减少。其余风险如下表所列。

即使使用 HTTPS,网络也可以看到您正在访问哪个站点。这是因为大多数将站点名称转换为地址的 DNS 查找以及 TLS 连接中的服务器名称表示形式均未加密传递。即使同一网络的用户或运营商看不到页面内容,他们也可以知道您访问的是哪家银行或邮政服务。 VPN 将此信息放入隧道内。虚假登录屏幕是另一种风险。如果您在模仿普通强制门户的页面上输入卡号或密码,则无论是否加密,该信息都将传递给攻击者。

表 1. 公共 Wi-Fi 和 VPN 有效性面临的主要威胁
威胁我怎么醒来您可能会接触到什么VPN效果相关规则
假连接点(邪恶双胞胎)将您引导至与您的官方 Wi-Fi 同名的网络连接目的地,未加密通信大大减少1, 2, 9
查看同一网络同一路由器的其他用户观察通信情况DNS 查找、弱加密的应用程序通信大大减少3, 4
假登录屏幕模仿强制门户的页面卡信息、账户密码没有效果3, 8
忽略证书警告中间出示假证件登录信息、页面内容一些减少4
直接暴露于设备文件共享、AirDrop、附近设备共享接收共享文件夹、设备名称、不需要的文件没有效果5, 7
网络钓鱼链接/恶意文件无论是否有公共 Wi-Fi,都会发生帐户、设备没有效果7, 8

表中“VPN有效性”分为三个级别:大幅降低、轻微降低、无影响。 VPN 会对您的设备和 VPN 服务器之间的通信进行加密,因此即使您通过虚假的存在点,攻击者也只能看到发送至 VPN 服务器的加密通信。

  1. 我的智能手机StageVPN 应用程序
  2. 假存在点内容/目的地未确认
  3. VPN服务器StageVPN
  4. 网站邮件/购物
  • VPN加密
  • 站点 HTTPS
  • 可能暴露的区域
图 1. VPN 打开后,即使是虚假的访问点也很难看到通信的内容和目的地。

但是,如果您在打开 VPN 之前将您的信息输入到虚假登录屏幕中,VPN 将无法恢复该信息。虚假网络还可能阻止 VPN 连接本身。因此,这九个规则从名称解析开始,而不是 VPN。

连接之前:规则 1-2

预连接规则的目标是避免卡在错误的网络上。一旦连接出现故障,所有后续通信都会通过该网络。

1

我们只信任经我们员工确认的网络名称

为什么 假冒接入点的名称要么与其官方名称相同,要么仅相差一个字母。锁定符号仅表示密码被锁定,并不表示网络是真实的。所有客人都使用相同密码的网络很容易使用相同的名称和密码进行模仿。

如何 确认通知上或与工作人员的正确姓名。如果您看到两个名称相同或拼写略有不同,我们不会链接它们。如果无法验证姓名,则使用移动数据。

2

关闭 Wi-Fi 自动连接

为什么 自动连接是无意中连接到邪恶双胞胎的最常见原因。如果您看到与之前连接的网络同名的网络,您的智能手机将无需询问即可连接到该网络。

如何 在 iPhone 上,转至“设置”>“Wi-Fi”并点击网络旁边的“信息”按钮,关闭自动连接。如果您在“设置”>“Wi-Fi”中打开“询问加入网络”,它会在加入未保存的网络之前询问您。 Android 在已保存网络的设置中关闭自动连接(菜单位置因制造商而异)。如果您的设备可以选择自动连接到开放网络,也请将其关闭。在 iPhone 上打开私人 Wi-Fi 地址后,通过为每个网络使用不同的硬件地址,很难跨多个 Wi-Fi 跟踪同一设备。 iOS 18 之后,您可以选择关闭、固定和旋转。 Android 还允许您决定是否在已保存网络的隐私部分使用随机硬件地址。

Wi-Fi 列表中的锁定意味着无线部分已加密,例如 WPA2 或 WPA3。每个知道密码的人都会进入同一个网络,因此即使在密码泄露的地方(例如咖啡馆)有锁,您也会与不熟悉的用户共享它。没有密码的开放网络风险更大,因为无线部分本身没有加密。无论哪种方式,当您打开 VPN 时,无线部分和除此之外的路由器/互联网服务提供商部分也会被加密。

连接时:规则 3 至 5

连接时,顺序很重要。首先打开登录屏幕,然后打开 VPN。连接前关闭共享功能。

3

通过登录屏幕后,打开您的 VPN

为什么 强制门户是一个 Wi-Fi 登录屏幕,在同意条款和条件、输入您的房间号并输入您的电子邮件地址后打开互联网。网络在通过门户之前会阻止大部分通信。如果首先打开 VPN,则互联网看起来根本无法工作,因为它无法访问 VPN 服务器或登录屏幕。

如何 按以下顺序进行:连接到 Wi-Fi、完成登录屏幕、连接到 VPN 并确认连接。如果未出现登录屏幕,请暂时关闭 VPN 并尝试在浏览器中打开网站。在酒店等需要一定时间后重新登录的地方,请先检查登录界面是否断网。在连接指示器出现之前发送或接收的数据不受保护。

  1. 无线网络连接仅连接到已确认的名称
  2. 登录屏幕同意条款和条件,输入房间号
  3. 互联网开放允许一般通讯
  4. VPN连接从 StageVPN 应用程序连接
  5. 确认已连接然后,使用电子邮件/即时通讯工具
图 2. 通过登录屏幕(强制门户)后打开 VPN 的顺序

正常的登录屏幕通常只要求同意条款和条件或简单信息。如果是免费 Wi-Fi,但要求您提供卡号、电子邮件或 SNS 帐户的常用密码,要求您安装应用程序、配置文件或证书,或者地址栏中的域名与设施名称无关,请怀疑它可能是假屏并断开连接。

4

检查地址栏中的 HTTPS 和证书警告。

为什么 HTTPS 对您的浏览器和站点之间的通信进行加密。证书警告表明加密可能已被拦截。如果正常打开的网站上出现警告,您可能会对网络本身产生怀疑。但是,HTTPS 并不保证该网站是真实的。

如何 仅在地址以 https 开头且域名拼写正确的网站上登录并付款。如果出现证书警告,请不要继续并关闭页面。 StageVPN 应用程序对您设备上的通信一直到 VPN 服务器进行加密,而 HTTPS 则对除此之外的站点进行加密。两者一起使用,因为它们不互相替代。

表 2. 公共 Wi-Fi 上每个地址栏显示的含义和响应
显示地址栏意义反应
https + 确切域名与站点的通信已加密可以登录和付款。再次检查您的域名拼写
https + 陌生域名已加密,但不能保证该网站是真实的可能存在网络钓鱼。没有输入任何信息
http(无锁)内容未加密不要输入信息。只读或连接VPN后使用
证书警告屏幕干预或站点设置错误关闭页面而不继续。重复时网络发生变化

某些浏览器将地址栏中的锁定图标更改为不同的外观。与其查看图标的外观,不如查看地址是否以 https 开头以及域拼写。连接状态在每台设备的不同位置进行检查。 iPhone 在状态栏或控制中心中显示 VPN,Android 在通知区域中显示一个按键,Chrome 在工具栏中显示 StageVPN for Chrome 图标的状态。

5

关闭文件共享和附近设备共享

为什么 AirDrop、快速共享和文件共享可将您的设备显示给附近的设备。这些功能独立于 VPN 运行,因此即使您打开 VPN,也必须单独将其关闭。在公共场所,您可能会收到不需要的文件或暴露共享文件夹。

如何 关闭 iPhone 上的 AirDrop 或仅将其留给联系人。 Android 上的快速共享限制了联系人的可见性。将 Windows 笔记本电脑的网络配置文件设置为公开可使其对同一网络上的其他设备不太可见。 macOS 在“系统设置”中的“共享”下关闭文件共享。

连接之前、期间和之后要记住的九件事
连接之前、期间和之后要记住的九件事

使用和日常生活中:规则6至8

上图中的九个单元格中,前五个是连接时刻的规则,其余四个是习惯。规则6是使用公共Wi-Fi时必须遵守的规则,规则7和规则8是每天必须提前做的事情。

6

推迟金融交易和密码更改

为什么 当转移大量资金或更改重要帐户的密码时,很难挽回单个错误。美国网络安全和基础设施安全局 (CISA) 建议使用手机的移动数据进行金融交易,而不是使用公共 Wi-Fi。

如何 如果您不赶时间,可以使用移动数据或家庭网络来处理。如果您必须使用公共 Wi-Fi,请确保它是官方网络,通过登录屏幕,并且仅在连接到 VPN 时使用官方应用程序。不要在公共电脑上登录任何帐户。这是因为即使您使用浏览器的隐身窗口,也无法阻止PC上安装的击键记录程序。如果您必须使用它,请在离开之前注销所有帐户,并更改设备上这些帐户的密码。

7

让您的操作系统和应用程序保持最新

为什么 安全更新修复了可用于网络攻击的漏洞。同一网络上的其他设备可能会利用您设备上的已知漏洞。

如何 外出前打开自动更新并安装您通过家庭 Wi-Fi 推迟的所有更新。在 iPhone 上,您可以在“设置”>“通用”>“软件更新”中打开自动更新。在公共 Wi-Fi 上,我突然看到一个屏幕,告诉我“需要更新”并要求我下载安装文件,但它没有执行。仅安装来自 App Store 和 Google Play 等官方商店的应用程序。

8

为您的主帐户启用两步验证

为什么 两步身份验证是指除了密码之外还需要从您的设备收到的代码或批准的登录方法。即使您在虚假登录屏幕上输入密码,两步验证也会使其他人很难立即登录。

如何 首先打开您的邮件、Messenger、财务和云帐户。身份验证应用程序或设备授权方法比文本身份验证更好。将恢复代码放在一边。如何设置 10 项智能手机隐私设置它是在

表 3. 每种两步验证方法的优点和注意事项
方法优点注意事项
短信(短信)验证号码无需单独的应用程序您可能无法在海外接收国内号码的短信。可能会显示为锁屏预览
身份验证器应用程序(一次性代码)无需网络即可生成代码。也在海外工作更换设备之前必须将其移动。需要保留备份代码
设备批准通知一键批准。比短信更能抵御网络钓鱼我未请求的批准请求必须被拒绝
安全密钥(硬件)最能抵抗网络钓鱼登记备用钥匙或其他方法以防丢失

使用后:规则 9

使用后说明供您下次访问时使用。即使您今天安全地编写了它,如果保存的名称仍然存在,下次自动连接也会产生问题。

9

从列表中删除已使用的网络

为什么 如果保存了该名称,您将来可以自动连接到具有相同名称的假接入点。旅行目的地保存的酒店和机场名称是常见名称,因此您在其他地方也可能会遇到它们。

如何 当您离开时,请从已保存网络列表中删除该网络。在 iPhone 上,转到“设置”>“Wi-Fi”,按网络旁边的信息按钮,然后选择“忘记此网络”。Android 会从已保存的网络列表中删除它们。不使用时关闭 Wi-Fi 和蓝牙也是一个好习惯。从 iPhone 上的控制中心关闭 Wi-Fi 可能只会暂时断开连接,因此为确保其已关闭,请在“设置”应用中将其关闭或清除网络。

提示 如果您发现一次学习 9 件事很难,请尝试将规则 1、3 和 9(检查您的姓名、登录后使用 VPN、完成后删除)变成一种习惯。这三件事可以防止大部分虚假存在点的风险。

VPN 是公共 Wi-Fi 安全的多层之一。选择连接到哪个网络、确保站点是真实的以及保护您的帐户和设备是其他层的责任。

  1. 选择网络规则一、二、九:检查姓名、关闭自动连接、使用后删除。
  2. 连接安全规则 3:使用 VPN 在您的设备和服务器之间进行加密
  3. 站点安全规则 4:HTTPS,检查证书警告
  4. 设备安全规则 5·7:关闭共享、更新
  5. 帐户/操作规则6·8:持有金融交易,双因素认证
图3 公共Wi-Fi安全五层九规则的位置

VPN的作用和局限性 VPN 能阻止什么和不能阻止什么好吧,以下是确保您的 DNS 查找不泄漏的方法: DNS 泄露和 WebRTC 泄露我把它组织在 .

公共 Wi-Fi 上的 StageVPN 应用与适用于 Chrome 的 StageVPN 有什么区别?

保护范围不同。 StageVPN 应用程序 (iPhone/Android) 将设备范围内的 IPv4/IPv6 流量和 DNS 查找发送到 WireGuard 隧道。 StageVPN for Chrome 仅将通信从 Chrome 浏览器发送到 HTTPS 代理,并且浏览器和代理之间的连接使用 TLS 加密。调整Chrome的WebRTC策略,使WebRTC在连接过程中不会绕过代理,私有IP和localhost地址直接连接,无需经过代理。如果您只在咖啡馆的笔记本电脑上使用 Chrome,则该扩展就足够了,但如果您还使用电子邮件程序或即时通讯程序,您的通信将不会受到保护。

StageVPN 应用程序 · 智能手机

  • 跨所有应用程序和浏览器的通信
  • 在 DNS 查找之前没有隧道
  • IPv4 和 IPv6
  • 默认选择公共 Wi-Fi

适用于 Chrome · 笔记本电脑的 StageVPN

  • 仅在 Chrome 标签页中进行通信
  • 浏览器和代理之间的 TLS 加密
  • 连接时WebRTC策略调整
  • 排除其他程序的通信
图 4. StageVPN 应用程序和 StageVPN for Chrome 在公共 Wi-Fi 上的覆盖范围

StageVPN 不提供在 VPN 连接丢失时自动阻止通信的功能,因此在重要任务期间经常检查应用程序状态。对于两款产品的详细比较, 浏览器 VPN 与应用程序 VPN,特征列表是 功能指南它是在

为什么不同地方的风险不同?

各地的风险因用户数量、停留时间、登录方式、运营主体等不同而存在差异。机场的用户数量最多,且到达和出发频繁,因此很容易创建虚假接入点。在酒店中,所有客人在几天内都使用同一网络,当登录会话过期时,登录屏幕会再次出现。在咖啡馆,所有顾客都使用写在收据或墙上的通用密码。图书馆和公共机构有明确的运营主体,但都是公共PC的使用环境。地铁和公交车在旅行时经常改变网络,很容易失去连接。飞机和火车上的付费 Wi-Fi 也遵循相同的顺序,因为它是通过登录屏幕的公共网络。确保支付界面是航空公司或铁路公司的官方域名后进行支付,支付完成后开启VPN。

一些国内公共 Wi-Fi 配备“公共 WiFi 安全”功能,可对无线部分进行加密,以实现安全访问。运营机构韩国情报和信息社会机构 (NIA) 建议,即使使用安全连接,信息也可能通过网络钓鱼和域欺骗等其他渠道泄露。开放名称和安全连接名称通常并排显示,运营组织建议,如果选择安全连接,无线部分将被加密,但速度可能会稍慢。为您的安全连接选择一个名称并结合使用 VPN 和 HTTPS 验证会更安全。在联合办公空间、共享房屋等长期使用同一公网的场所,建议默认开启VPN,关闭共享功能。来自海外的连接订单 境外旅游VPN使用指南为什么在国外特别需要VPN? 出国时需要 VPN 的 7 个理由它是在

用户越多、停留时间越长,风险就越大。
用户越多、停留时间越长,风险就越大。

连接之前、期间和之后的检查表

下表将九个规则重新排列为三列:连接之前、连接期间和连接之后。只需检查每列中的条目即可避免大多数错误。如果您正在旅行,“恢复银行设置”会添加到“连接后”列中。

表 4. 连接公共 Wi-Fi 之前、期间和之后的检查表
连接前正在连接连接后
仅选择经工作人员确认的姓名(规则 1)通过登录屏幕后连接到 VPN(规则 3)从已保存网络列表中删除(规则 9)
关闭自动连接(规则 2)确保您的应用程序显示为已连接(规则 3)关闭 Wi-Fi 和蓝牙
完整的操作系统和应用程序更新(规则 7)检查地址栏中的 https 和域名拼写(规则 4)检查帐户安全通知
关闭 AirDrop、快速共享和文件共享(规则 5)出现证书警告时关闭页面(规则 4)如果您不知道自己的登录历史记录,请更改密码
为您的主帐户启用两步验证(规则 8)使用移动数据进行金融交易和密码更改(规则 6)旅行后恢复银行设置

基本说明 公共Wi-Fi信息和 安全习惯指南您也可以在这里看到它。

参考资料

  1. 公共 Wi-Fi 网络安全吗?你需要知道什么 — HTTPS 普及后,谨防公共 Wi-Fi 上的风险和欺诈网站(美国联邦贸易委员会 FTC)
  2. 携带个人上网设备度假旅行 — 建议使用移动数据而不是打开Wi-Fi并关闭蓝牙(美国CISA)
  3. RFC 8952:强制门户架构 — 强制门户的结构和运营(IETF)
  4. 在 Apple 设备上使用私人 Wi-Fi 地址 — 私人 Wi-Fi 地址设置路径和关闭/固定/旋转选项(Apple 支持)
  5. 安全使用公共 Wi-Fi — 有关安全访问的公共 WiFi Secure 的信息(韩国智能信息社会机构)
  6. KISA 保护国 — 公共无线 LAN 安全指南和安全通知(韩国互联网振兴院)
  • #公共无线网络
  • #邪恶双胞胎
  • #强制门户
  • #WiFi安全
  • #VPN