设置 · 7 分钟

机场、车站、便利店的公共 Wi-Fi:强制入口页与正确的连接顺序

iTaiwan、Wi-Fi.HK 与 Wireless@SG 都叫免费 Wi-Fi,安全性却差得很远。本文讲清开放热点与 WPA2-Enterprise 热点在链路层的真实差别、强制入口页为什么会和加密 DNS 打架、隧道能挡什么挡不住什么,并给出在这些场所里逐步执行的设备设定顺序。

更新于: 2026-08-29

台港星马的公共 Wi-Fi 密度很高:台湾的 iTaiwan 由政府建置,覆盖公家机关、车站与部分景点;香港的公众热点以 Wi-Fi.HK 统一标示;新加坡的 Wireless@SG 除了开放接入,还提供以 WPA2-Enterprise 加密的 Wireless@SGx;马来西亚的场所热点多由商家或业者自行架设,名称五花八门。同样叫免费 Wi-Fi,链路层的安全性差得很远,值得在连上去之前分清楚。

这篇讲三件事:开放热点与加密热点在链路层的真实差别、强制入口页(captive portal,有些业者的界面写作“登入页”)为什么会和你的隐私设定打架、以及在这些场所里正确的连接顺序。顺序错了,要么认证卡住,要么留下一段明文窗口期。

开放热点与加密热点,差在链路层

开放式 SSID 没有链路层加密,同一个热点覆盖范围内的其他设备可以被动收集你的无线帧。HTTPS 保护了内容,但连接目标的名称在握手阶段仍可能以明文出现,DNS 查询也常常是明文。Wireless@SGx 这类以 WPA2-Enterprise 认证的网络,链路层是加密的,而且认证过程会校验服务端身份,冒名热点更难得手。两个都在的场所,选加密的那个。

  • 开放 SSID:没有链路层加密,同频段的旁观者可以被动收集流量特征。少数热点启用了 WPA3 的增强型开放(OWE),会做无认证的加密,但它不校验对方身份,防不住同名热点。
  • WPA2/WPA3 个人版(共享密码):有加密,但密码人人都知道,防的是外部而不是同一网络里的人。
  • WPA2/WPA3 企业版(如 Wireless@SGx):每个会话独立密钥,并且会校验服务端身份。
  • 同名热点:攻击成本最低的一类,开放式 SSID 尤其容易被复制,名字看起来完全正常。

强制入口页到底做了什么

需要先点“同意”才能上网的页面,是靠拦截实现的:在你完成认证之前,网络会接管 DNS 解析,并把明文 HTTP 请求重定向到入口页。操作系统还会主动请求一个固定的探测地址(Apple 设备用 captive.apple.com,Android 用 connectivitycheck 系列地址),拿到的不是预期回应就判定这个网络需要登录,于是弹出登录窗口。理解这个机制,能解释几个常见的困惑。

  • 开启加密 DNS(DoH/DoT)或系统级隧道后,探测请求拿不到预期的重定向,设备会一直显示“已连接,但无法访问互联网”,登录页也不弹。办法是暂时关掉这些功能完成认证,之后立刻恢复。
  • 入口页出现证书警告时,不要选择继续。正常的入口页要么以明文 HTTP 呈现,要么使用有效证书;警告意味着有人在替换证书。
  • 登录页要求填手机号、证件号或社交账号时,那是你自愿交出的信息,任何加密手段都保护不了这一步。能跳过就跳过,不能跳过就衡量值不值得。
顺序很关键:先在未受保护的状态下完成入口认证,认证一通过立刻启用隧道,然后才开始做任何涉及账号的事。反过来做,要么认证卡住不动,要么在你以为已经安全的时候留下一段明文窗口期。

隧道能挡什么,挡不住什么

先说能挡的部分。隧道把设备到出口之间的流量收敛成一条加密连接,同一热点下的旁观者只能看到你在和一个固定目的地通信,看不到具体访问了哪些站点;前提是 DNS 查询也走隧道,否则解析请求仍会在本地网络里明文出现。热点运营方能记录的内容同样被压缩成一条连接。

  • 挡得住:同频段旁观者对访问目标的观察,包括 DNS 查询和握手阶段暴露的名称信息。
  • 挡得住:热点运营方对访问记录的收集,他们看到的是单一目的地的加密流量。
  • 挡不住:认证阶段的明文窗口,以及你在登录页主动提交的个人资料。
  • 挡不住:设备本身暴露在同一网络中,文件共享、投屏、打印机发现等服务仍然对外可见。
  • 挡不住:你已经登录的账号,服务端知道是你,这与网络路径无关。
  • 挡不住:热点提示你安装的所谓“证书”或“客户端”,装了等于交出全部加密流量。

在这些场所的设定顺序

  1. 1关闭“自动加入 Wi-Fi 网络”与“自动加入热点”,避免设备在你不知情时连上同名热点。
  2. 2手动选择场所官方标示的 SSID。新加坡优先选 Wireless@SGx 而不是开放版本。
  3. 3完成入口认证:需要时临时关闭加密 DNS,认证完成后立刻恢复原设定。
  4. 4启用隧道,并打开断线保护(kill switch)与开机自动连接,让隧道断开时系统直接断网,而不是悄悄回落到明文。
  5. 5关闭本机的文件共享、屏幕共享与打印机共享,开启系统防火墙。
  6. 6离开前把这个网络设为“忘记此网络”,避免下次自动连回同名热点。
  7. 7要处理银行、报税、公司后台这类事务时,优先用自己的手机热点,而不是场所 Wi-Fi。

住宿与共享空间:一个常被忽略的场景

酒店、民宿与共享办公的网络通常由第三方托管,设备之间往往没有隔离,路由器固件也可能多年没更新。判断方法很简单:连上之后看看能不能在网络里发现其他设备;能看到别人,就说明没有做客户端隔离,你的设备同样对别人可见。这类网络应当按完全公开的环境对待,上面那套顺序一条都不要省。另外,家里那条线的结构和这里完全不同,两者的排查思路不要混用,见 家用线路类型;人在国外时还要叠加漫游因素,见 跨境漫游排查

常见问题

连上公共 Wi-Fi 后登录页不弹出怎么办?

多半是加密 DNS 或系统级隧道拦住了系统的探测请求。先关闭这些功能并重新连接热点,或手动打开一个 http 开头的网址触发重定向。认证完成后再把设定恢复回去。

Wireless@SGx 和开放版有什么实际差别?

前者使用 WPA2-Enterprise,链路层是加密的,并且会校验服务端身份,冒名热点更难成功。后者没有链路层加密,同频段的设备可以被动观察流量。两个都在的场所,选前者。

HTTPS 已经加密了,还需要隧道吗?

HTTPS 保护的是内容,但连接目标的名称、DNS 查询和流量时序仍可能被同一网络里的人看到。隧道把这些信息收敛成一条到单一目的地的连接。两者解决的是不同层面的问题,不互相替代。

入口页提示要安装证书,能装吗?

不要装。安装第三方根证书等于允许对方解密你的加密流量,影响的是设备上的所有应用。正规的公共 Wi-Fi 认证不需要你安装任何证书或客户端程序。

这篇有用吗?

回答不产生任何后果,只有我们看得到。

转给需要的人

对遇到同样问题的人有用。

TelegramWhatsAppVK