快速回答
公共Wi-Fi默认情况下并不安全,因为所有用户共享同一网络,且网络运营者掌控路由器。HTTPS 能保护大多数网页的内容,但网络仍能看到您访问的每个域名,且许多应用会发出未加密的后台请求。VPN 在数据离开手机前对其全部加密,网络及其运营者只能看到一条指向单一服务器的加密连接。每次通过登录页面后,都应立即连接 VPN。
关键要点
- 公共网络上的所有用户共享同一网络。 未加密的流量可能被捕获。
- HTTPS 隐藏页面内容,而非访问目的地。 网络仍能看到您使用了哪些站点。
- 伪造热点搭建成本低廉。 “Free_Airport_WiFi” 并不能说明其运营者是谁。
- VPN 会加密所有应用的所有流量,包括 HTTPS 未覆盖的后台请求。
- 关闭自动加入 对于不再使用的网络,这样您的手机就不会自行重新连接。
共享网络会暴露什么
在您家的Wi-Fi上,唯一的其他设备都是您的。咖啡馆或酒店的网络上,其他设备属于进入的任何人。Wi-Fi是一种广播介质;使用公开的工具,同一网络的其他设备可以捕获未加密的流量,查看每个设备访问了哪些站点,某些情况下还能重定向连接。
路由器同样重要。网络运营者可以看到所有未加密的请求和每一次 DNS 查询,并且能够向未加密的页面注入内容。这既适用于友好的咖啡馆老板,也同样适用于在停车场以咖啡馆名义搭建热点的人。
HTTPS 已经保护的内容
目前大多数网站都使用 HTTPS,它会加密浏览器与站点之间页面的内容。这是一种真实的保护:在 HTTPS 页面输入的密码在网络上不可被读取。但仍存在三处漏洞。
- 访问目的地仍可见。 DNS 查询和连接元数据会向网络透露您访问了哪些站点,即使页面内容无法被读取。
- 并非所有流量都是 HTTPS。 应用会发起后台请求,其中一些未加密,用户看不到。
- 存在降级攻击。 恶意网络可能把你引导至站点的未加密版本,或弹出伪造的证书警告,诱导用户点击通过。
VPN 能改变的内容
连接 VPN 后,手机会在数据包触及Wi-Fi之前对所有应用的每个数据包进行加密。网络只能看到一条指向单一服务器的加密连接,除此之外没有任何信息:没有域名、没有 DNS 查询、没有后台请求,也没有可被降级的内容。恶意热点的问题基本消失,因为没有可被拦截的可读数据。我们的VPN 入门指南阐述了其工作原理;关键在于共享网络仅剩下一个无智能的管道。
可行的做法:先连接Wi-Fi,通过登录页面后,再连接 VPN,随后打开应用。每次都按此顺序操作。
登录门户步骤
多数公共网络会先弹出登录或同意条款页面。该页面必须加载完成后 VPN 才能建立连接,因为网络会在你通过之前阻断其他所有流量。先完成门户登录,然后在SecureNet点击“连接”。使用WireGuard时,握手大约只需一秒钟,未加密的窗口很短。
使用 VPN 时的习惯
- 忘记不常用的网络。 否则 iOS 会在任何出现名为 \"Cafe_WiFi\" 的网络时自动重新连接,包括有人专门搭建的陷阱网络。
- 若 VPN 无法连接,敏感操作请优先使用蜂窝网络。 运营商网络虽不完美,但总比充斥陌生人的房间要好。
- 保持 iOS 与 macOS 为最新。 大多数突破 HTTPS 的网络攻击都依赖已被修补的漏洞。
- 留意已连接状态。 SecureNet 会显示明确的已连接指示,并进行连接检测,若在已连接时网络不可达会发出警告。一个悄然失效的隧道比没有隧道更糟。
VPN 在公共Wi-Fi上仍无法解决的问题
无论是否使用 VPN,伪造的登录页面始终是伪造的登录页面。旁观者仍能看到你的屏幕。登录的网站仍然能够识别出是你。VPN 只负责网络层面的保护,其他风险仍需自行防范。我们在VPN 能保护的与不能保护的内容中列出完整清单。
常见问题
酒店Wi-Fi比咖啡馆Wi-Fi更安全吗?
并没有显著差异。两者都是由他人运营的共享网络。酒店网络的设备通常更多,而非更少。应一视同仁。
如果只使用应用而不使用浏览器,我还需要 VPN 吗?
需要。应用会像浏览器一样发起网络请求,而用户无法判断每个请求是否加密。VPN 能一次性为所有请求提供加密。
VPN 能在带登录页面的网络上使用吗?
可以。先完成登录页面,然后再连接 VPN。门户页面必须加载完毕,隧道才能建立。
如果我在公共Wi-Fi上不打开任何内容,手机是否安全?
后台应用仍会访问互联网。只要手机连接到网络,就会产生流量。请连接 VPN 或关闭Wi-Fi。