安全規則

9 項公共 Wi-Fi 安全規則:連線前、連線中和連線後檢查表

保護公共 Wi-Fi 安全的關鍵是僅連接到您已與工作人員驗證的名稱,在通過登入畫面後開啟 VPN,並在完成後刪除網路。我們整理了每個地點的風險等級、9 條規則以及連接前、連接中和連接後的檢查表。

StageVPN團隊20 分鐘閱讀

咖啡桌上筆記型電腦和智慧型手機周圍的藍色防護罩的插圖

在連接咖啡館的 Wi-Fi 之前,您是否檢查過該網路是否真的屬於該咖啡館?如果您看到兩個同名的網絡,您會選擇哪一個?公共Wi-Fi之所以危險,是因為無法辨識營運商,也無法知道誰連接到了同一網路。本文總結了使用號碼卡使用公共Wi-Fi時應遵循的9條規則。對於每條規則,我都寫下了為什麼需要它以及如何做到。首先,讓我們看看按地點劃分的風險等級。

咖啡店中間
飛機高度
飯店高度
圖書館卑微
捷運中間

風險等級是根據使用者數量、停留時間、登入方式以及是否可以確認操作者等因素所得出的相對值。人流量大的機場和飯店可以輕鬆創建與官方 Wi-Fi 同名的假接入點。圖書館和公共機構往往有明確的營運實體。無論您身在何處,規則都是相同的。即使在低風險地區,也要保留以下九件事。

與官方名稱類似的虛假存在點僅信任員工確認的名稱
與官方名稱類似的虛假存在點僅信任員工確認的名稱

為什麼公共 Wi-Fi 很危險?

公共 Wi-Fi 之所以危險,有以下三個原因:你無法辨別是誰在運行它;同一個網路上有陌生人;難以區分合法的登入畫面和假冒的登入畫面。上圖所示的假連接點說明了第一個風險。 「邪惡雙胞胎」是一種假無線存取點,其名稱與官方 Wi-Fi 名稱相同或相似。智慧型手機通常會在找到先前連接過的名稱時自動連接,如果兩個名稱相同,則可能會選擇訊號較強的名稱。攻擊者只需使用筆記型電腦或可攜式路由器即可建立此類網路。

然而,沒有必要誇大風險。正如聯邦貿易委員會 (FTC) 所解釋的那樣,當今大多數網站都使用 HTTPS 加密。公共 Wi-Fi 下頁面內容原樣顯示的情況已大幅減少。其餘風險如下表所列。

即使使用 HTTPS,網路也可以看到您正在造訪哪個網站。這是因為大多數將網站名稱轉換為位址的 DNS 查找以及 TLS 連線中的伺服器名稱表示形式均未加密傳遞。即使同一網路的使用者或電信商看不到頁面內容,他們也可以知道您造訪的是哪家銀行或郵政服務。 VPN 將此資訊放入隧道內。虛假登入畫面是另一種風險。如果您在模仿普通強制入口網站的頁面上輸入卡號或密碼,則無論是否加密,該資訊都會傳遞給攻擊者。

表 1. 公共 Wi-Fi 和 VPN 有效性面臨的主要威脅
威脅我怎麼醒來您可能會接觸到什麼VPN效果相關規則
假連結點(邪惡雙胞胎)將您引導至與您的官方 Wi-Fi 同名的網絡連接目的地,未加密通信大幅減少1, 2, 9
查看同一網絡同一路由器的其他用戶觀察通訊狀況DNS 查找、弱加密的應用程式通信大幅減少3, 4
假登入畫面模仿強制入口網站的頁面卡片資訊、帳戶密碼沒有效果3, 8
忽略證書警告中間出示假證件登入資訊、頁面內容一些減少4
直接暴露於設備檔案共享、AirDrop、附近裝置共享接收共用資料夾、設備名稱、不需要的文件沒有效果5, 7
網路釣魚連結/惡意文件無論是否有公共 Wi-Fi,都會發生帳戶、設備沒有效果7, 8

表中「VPN有效性」分為三個等級:大幅降低、輕微降低、無影響。 VPN 會對您的裝置和 VPN 伺服器之間的通訊進行加密,因此即使您透過虛假的存在點,攻擊者也只能看到傳送至 VPN 伺服器的加密通訊。

  1. 我的智慧型手機StageVPN 應用程式
  2. 假存在點內容/目的地未確認
  3. VPN伺服器StageVPN
  4. 網站郵件/購物
  • VPN加密
  • 網站 HTTPS
  • 可能暴露的區域
圖 1. VPN 開啟後,即使是虛假的存取點也很難看到通訊的內容和目的地。

但是,如果您在打開 VPN 之前將您的資訊輸入到虛假登入畫面中,VPN 將無法恢復該資訊。虛假網路也可能阻止 VPN 連線本身。因此,這九個規則從名稱解析開始,而不是 VPN。

連線之前:規則 1-2

預連線規則的目標是避免卡在錯誤的網路上。一旦連線出現故障,所有後續通訊都會通過該網路。

1

我們只信任經我們員工確認的網路名稱

為什麼 假冒接入點的名稱要么與其官方名稱相同,要么僅相差一個字母。鎖定符號僅表示密碼被鎖定,並不表示網路是真實的。所有客人都使用相同密碼的網路很容易使用相同的名稱和密碼進行模仿。

如何 確認通知上或與工作人員的正確姓名。如果您看到兩個名稱相同或拼寫略有不同,我們不會連結它們。如果無法驗證姓名,則使用行動數據。

2

關閉 Wi-Fi 自動連接

為什麼 自動連接是無意中連接到邪惡雙胞胎的最常見原因。如果您看到與先前連接的網路同名的網絡,您的智慧型手機將無需詢問即可連接到該網路。

如何 在 iPhone 上,前往「設定」>「Wi-Fi」並點擊網路旁的「資訊」按鈕,關閉自動連線。如果您在“設定”>“Wi-Fi”中開啟“詢問加入網路”,它會在加入未儲存的網路之前詢問您。 Android 在已儲存網路的設定中關閉自動連線(選單位置因製造商而異)。如果您的裝置可以選擇自動連接到開放網絡,也請將其關閉。在 iPhone 上開啟私人 Wi-Fi 位址後,透過為每個網路使用不同的硬體位址,很難在多個 Wi-Fi 中追蹤相同裝置。 iOS 18 之後,您可以選擇關閉、固定和旋轉。 Android 還允許您決定是否在已儲存網路的隱私部分使用隨機硬體位址。

Wi-Fi 清單中的鎖定表示無線部分已加密,例如 WPA2 或 WPA3。每個知道密碼的人都會進入同一個網絡,因此即使在密碼洩露的地方(例如咖啡館)有鎖,您也會與不熟悉的用戶共享它。沒有密碼的開放網路風險更大,因為無線部分本身沒有加密。無論哪種方式,當您開啟 VPN 時,無線部分和除此之外的路由器/網路服務供應商部分也會被加密。

連接時:規則 3 至 5

連接時,順序很重要。首先打開登入畫面,然後開啟 VPN。連接前關閉共享功能。

3

透過登入畫面後,打開您的 VPN

為什麼 強制入口網站是一個 Wi-Fi 登入螢幕,在同意條款和條件、輸入您的房間號碼並輸入您的電子郵件地址後打開互聯網。網路在通過入口網站之前會阻止大部分通訊。如果先開啟 VPN,則網路看起來根本無法運作,因為它無法存取 VPN 伺服器或登入畫面。

如何 依下列順序進行:連線至 Wi-Fi、完成登入畫面、連線至 VPN 並確認連線。如果未出現登入畫面,請暫時關閉 VPN 並嘗試在瀏覽器中開啟網站。在飯店等需要一定時間後重新登入的地方,請先檢查登入介面是否斷網。在連接指示器出現之前發送或接收的資料不受保護。

  1. 無線網路連線僅連接到已確認的名稱
  2. 登入畫面同意條款和條件,輸入房間號
  3. 網路開放允許一般通訊
  4. VPN連線從 StageVPN 應用程式連接
  5. 確認已連接然後,使用電子郵件/即時通訊工具
圖 2. 透過登入畫面(強制門戶)後開啟 VPN 的順序

正常的登入畫面通常只要求同意條款和條件或簡單資訊。如果是免費 Wi-Fi,但要求您提供卡號、電子郵件或 SNS 帳戶的常用密碼,要求您安裝應用程式、設定檔或證書,或網址列中的網域名稱與設施名稱無關,請懷疑它可能是假螢幕並斷開連線。

4

檢查網址列中的 HTTPS 和憑證警告。

為什麼 HTTPS 會對您的瀏覽器和網站之間的通訊進行加密。證書警告表明加密可能已被攔截。如果正常開啟的網站上出現警告,您可能會對網路本身產生懷疑。但是,HTTPS 並不保證網站是真實的。

如何 僅在地址以 https 開頭且網域拼寫正確的網站上登入並付款。如果出現證書警告,請不要繼續並關閉頁面。 StageVPN 應用程式會對您裝置上的通訊一直到 VPN 伺服器進行加密,而 HTTPS 則對除此之外的網站進行加密。兩者一起使用,因為它們不互相替代。

表 2. 公共 Wi-Fi 上每個網址列顯示的含義和回應
顯示網址列意義反應
https + 確切域名與站點的通訊已加密可以登入和付款。再次檢查您的域名拼寫
https + 陌生域名已加密,但不能保證網站是真實的可能存在網路釣魚。沒有輸入任何訊息
http(無鎖)內容未加密不要輸入訊息。只讀或連接VPN後使用
證書警告螢幕幹預或站點設定錯誤關閉頁面而不繼續。重複時網路發生變化

某些瀏覽器將網址列中的鎖定圖示變更為不同的外觀。與其查看圖示的外觀,不如查看地址是否以 https 開頭以及網域拼寫。連線狀態在每台裝置的不同位置進行檢查。 iPhone 在狀態列或控制中心顯示 VPN,Android 在通知區域中顯示一個按鍵,Chrome 在工具列中顯示 StageVPN for Chrome 圖示的狀態。

5

關閉文件共享和附近設備共享

為什麼 AirDrop、快速共享和文件共享可將您的裝置顯示給附近的裝置。這些功能獨立於 VPN 運行,因此即使您開啟 VPN,也必須單獨將其關閉。在公共場所,您可能會收到不需要的文件或暴露共用資料夾。

如何 關閉 iPhone 上的 AirDrop 或僅將其留給聯絡人。 Android 上的快速分享限制了聯絡人的可見性。將 Windows 筆記型電腦的網路設定檔設定為公開可使其對同一網路上的其他裝置不太可見。 macOS 在「系統設定」中的「共用」下關閉檔案共用。

連結之前、期間和之後要記住的九件事
連結之前、期間和之後要記住的九件事

使用和日常生活中:規則6至8

上圖中的九個單元格中,前五個是連結時刻的規則,其餘四個是習慣。規則6是使用公共Wi-Fi時必須遵守的規則,規則7和規則8是每天必須事先做的事情。

6

延遲金融交易和密碼更改

為什麼 當轉移大量資金或更改重要帳戶的密碼時,很難挽回單一錯誤。美國網路安全與基礎設施安全局 (CISA) 建議使用手機的行動數據進行金融交易,而不是使用公共 Wi-Fi。

如何 如果您不趕時間,可以使用行動數據或家庭網路來處理。如果您必須使用公共 Wi-Fi,請確保它是官方網絡,透過登入螢幕,並且僅在連接到 VPN 時使用官方應用程式。不要在公共電腦上登入任何帳戶。這是因為即使您使用瀏覽器的隱身窗口,也無法阻止PC上安裝的擊鍵記錄程式。如果您必須使用它,請在離開之前註銷所有帳戶,並更改設備上這些帳戶的密碼。

7

讓您的作業系統和應用程式保持最新

為什麼 安全性更新修復了可用於網路攻擊的漏洞。同一網路上的其他裝置可能會利用您裝置上的已知漏洞。

如何 外出前打開自動更新並安裝您透過家庭 Wi-Fi 推遲的所有更新。在 iPhone 上,您可以在「設定」>「一般」>「軟體更新」中開啟自動更新。在公共 Wi-Fi 上,我突然看到一個螢幕,告訴我「需要更新」並要求我下載安裝文件,但它沒有執行。僅安裝來自 App Store 和 Google Play 等官方商店的應用程式。

8

為您的主帳戶啟用兩步驟驗證

為什麼 兩步驟身份驗證是指除了密碼之外還需要從您的裝置收到的代碼或核准的登入方法。即使您在虛假登入畫面上輸入密碼,兩步驟驗證也會使其他人難以立即登入。

如何 首先開啟您的郵件、Messenger、財務和雲端帳戶。身份驗證應用程式或裝置授權方法比文字身份驗證更好。將恢復代碼放在一邊。如何設定 10 項智慧型手機隱私設置它是在

表 3. 每種兩步驟驗證方法的優點和注意事項
方法優點注意事項
簡訊(簡訊)驗證號碼無需單獨的應用程式您可能無法在海外接收國內號碼的簡訊。可能會顯示為鎖定畫面預覽
身份驗證器應用程式(一次性代碼)無需網路即可產生程式碼。也在海外工作更換設備之前必須將其移動。需要保留備份程式碼
設備批准通知一鍵批准。比簡訊更能抵禦網路釣魚我未要求的批准請求必須被拒絕
安全金鑰(硬體)最能抵抗網路釣魚登記備用鑰匙或其他方法以防遺失

使用後:規則 9

使用後說明供您下次造訪時使用。即使您今天安全地編寫了它,如果已儲存的名稱仍然存在,下次自動連線也會產生問題。

9

從清單中刪除已使用的網絡

為什麼 如果儲存了該名稱,您將來可以自動連接到具有相同名稱的假存取點。旅行目的地保存的飯店和機場名稱是常見名稱,因此您在其他地方也可能會遇到它們。

如何 當您離開時,請從已儲存網路清單中刪除該網路。在 iPhone 上,前往“設定”>“Wi-Fi”,按下網路旁的資訊按鈕,然後選擇“忘記此網路”。 Android 會從已儲存的網路清單中刪除它們。不使用時關閉 Wi-Fi 和藍牙也是一個好習慣。從 iPhone 上的控制中心關閉 Wi-Fi 可能只會暫時斷開連接,因此為確保其已關閉,請在「設定」應用程式中將其關閉或清除網路。

提示 如果您發現一次學習 9 件事很難,請嘗試將規則 1、3 和 9(檢查您的姓名、登入後使用 VPN、完成後刪除)變成一種習慣。這三件事可以防止大部分虛假存在點的風險。

VPN 是公共 Wi-Fi 安全的多層之一。選擇連接到哪個網路、確保網站是真實的以及保護您的帳戶和裝置是其他層的責任。

  1. 選擇網路規則一、二、九:檢查姓名、關閉自動連線、使用後刪除。
  2. 連線安全規則 3:使用 VPN 在您的裝置和伺服器之間進行加密
  3. 站點安全規則 4:HTTPS,檢查證書警告
  4. 設備安全規則 5·7:關閉共享、更新
  5. 帳戶/操作規則6·8:持有金融交易,雙重認證
圖3 公共Wi-Fi安全五層九規則的位置

VPN的作用和局限性 VPN 能阻止什麼、不能阻止什麼好吧,以下是確保您的 DNS 查找不洩漏的方法: DNS 外洩和 WebRTC 洩漏我把它組織在 .

公共 Wi-Fi 上的 StageVPN 應用程式與 Chrome 的 StageVPN 有什麼不同?

保護範圍不同。 StageVPN 應用程式 (iPhone/Android) 將裝置範圍內的 IPv4/IPv6 流量和 DNS 搜尋傳送到 WireGuard 隧道。 StageVPN for Chrome 僅將通訊從 Chrome 瀏覽器傳送到 HTTPS 代理,並且瀏覽器和代理程式之間的連線使用 TLS 加密。調整Chrome的WebRTC策略,使WebRTC在連接過程中不會繞過代理,私有IP和localhost位址直接連接,無需經過代理。如果您只在咖啡館的筆記型電腦上使用 Chrome,則該擴充功能就足夠了,但如果您也使用電子郵件程式或即時通訊程序,您的通訊將不會受到保護。

StageVPN 應用程式 · 智慧型手機

  • 跨所有應用程式和瀏覽器的通信
  • 在 DNS 查找之前沒有隧道
  • IPv4 和 IPv6
  • 預設選擇公共 Wi-Fi

適用於 Chrome · 筆記型電腦的 StageVPN

  • 僅在 Chrome 標籤頁中進行通信
  • 瀏覽器和代理程式之間的 TLS 加密
  • 連線時WebRTC策略調整
  • 排除其他程式的通信
圖 4. StageVPN 應用程式和 StageVPN for Chrome 在公共 Wi-Fi 上的覆蓋範圍

StageVPN 不提供在 VPN 連線遺失時自動阻止通訊的功能,因此在重要任務期間經常檢查應用程式狀態。對於兩款產品的詳細比較, 瀏覽器 VPN 與應用程式 VPN,特徵列表是 功能指南它是在

為什麼不同地方的風險不同?

各地的風險因使用者數量、停留時間、登入方式、營運主體等不同而有所差異。機場的用戶數量最多,且到達和出發頻繁,因此很容易創建虛假接入點。在飯店中,所有房客在幾天內都使用同一網絡,當登入會話過期時,登入畫面會再次出現。在咖啡館,所有顧客都使用寫在收據或牆上的通用密碼。圖書館和公共機構有明確的營運主體,但都是公共PC的使用環境。地鐵和公車在旅行時經常改變網絡,很容易失去連接。飛機和火車上的付費 Wi-Fi 也遵循相同的順序,因為它是透過登入螢幕的公共網路。確保支付介面是航空公司或鐵路公司的官方網域後進行支付,支付完成後開啟VPN。

一些國內公共 Wi-Fi 配備「公共 WiFi 安全」功能,可對無線部分進行加密,以實現安全存取。營運機構韓國情報和資訊社會機構 (NIA) 建議,即使使用安全連接,資訊也可能透過網路釣魚和網域欺騙等其他管道洩露。開放名稱和安全連接名稱通常並排顯示,營運組織建議,如果選擇安全連接,無線部分將被加密,但速度可能會稍慢。為您的安全連線選擇名稱並結合使用 VPN 和 HTTPS 驗證會更安全。在共享辦公空間、共享房屋等長期使用同一公網的場所,建議預設開啟VPN,關閉共享功能。來自海外的連結訂單 境外旅遊VPN使用指南為什麼在國外特別需要VPN? 出國時需要 VPN 的 7 個理由它是在

用戶越多、停留時間越長,風險就越大。
用戶越多、停留時間越長,風險就越大。

連接之前、期間和之後的檢查表

下表將九個規則重新排列為三列:連接之前、連接期間和連接之後。只需檢查每列中的條目即可避免大多數錯誤。如果您正在旅行,「恢復銀行設定」會新增到「連線後」列。

表 4. 連接公共 Wi-Fi 之前、期間和之後的檢查表
連接前正在連接連接後
僅選擇經工作人員確認的姓名(規則 1)透過登入畫面後連接到 VPN(規則 3)從已儲存網路清單中刪除(規則 9)
關閉自動連線(規則 2)確保您的應用程式顯示為已連線(規則 3)關閉 Wi-Fi 和藍牙
完整的作業系統和應用程式更新(規則 7)檢查網址列中的 https 和網域拼字(規則 4)檢查帳戶安全通知
關閉 AirDrop、快速共享和檔案共享(規則 5)出現憑證警告時關閉頁面(規則 4)如果您不知道自己的登入記錄,請變更密碼
為您的主帳戶啟用兩步驟驗證(規則 8)使用行動數據進行金融交易和密碼變更(規則 6)旅行後恢復銀行設置

基本說明 公共Wi-Fi訊息和 安全習慣指南您也可以在這裡看到它。

參考資料

  1. 公共 Wi-Fi 網路安全嗎?你需要知道什麼 — HTTPS 普及後,請謹防公共 Wi-Fi 上的風險與詐騙網站(美國聯邦貿易委員會 FTC)
  2. 攜帶個人上網設備度假旅行 — 建議使用行動數據而不是開啟Wi-Fi並關閉藍牙(美國CISA)
  3. RFC 8952:強制入口網站架構 — 強制門戶的結構和運作(IETF)
  4. 在 Apple 裝置上使用私人 Wi-Fi 位址 — 私人 Wi-Fi 位址設定路徑和關閉/固定/旋轉選項(Apple 支援)
  5. 安全使用公共 Wi-Fi — 有關安全存取的公共 WiFi Secure 的資訊(韓國智慧資訊社會機構)
  6. KISA 保護國 — 公共無線 LAN 安全指南與安全通知(韓國網路振興院)
  • #公共無線網路
  • #邪惡雙胞胎
  • #強制門戶
  • #WiFi安全
  • #VPN