免费WiFi背后的风险
咖啡馆、机场、酒店、地铁的免费WiFi几乎人人都用过。但很多人不知道,连接一个开放的公共WiFi,等于把自己的上网数据暴露在一个陌生的、可能被恶意监听的网络里。攻击者不需要多高的技术门槛,就能在同一个WiFi下窃取你的信息。
公共WiFi的四大典型攻击
1. 中间人攻击(MITM)
攻击者插在你和网站之间,截获甚至篡改你收发的数据。如果网站没用HTTPS,你输入的账号密码、聊天内容可能被明文看到。
2. 假冒热点(Evil Twin)
攻击者搭建一个和真实WiFi同名的热点,比如"Starbucks_Free"。你一旦连上,所有流量都经过他的设备。这种攻击非常隐蔽,因为热点名字看起来完全正常。
3. 数据包嗅探
开放WiFi上的流量默认没有加密,用简单的抓包工具就能捕获同一网络下其他人的未加密通信。
4. DNS劫持与钓鱼
攻击者可以篡改你的DNS解析,把你导向假冒的银行、邮箱登录页,骗取账号密码。
HTTPS够用吗?
现在大部分网站都上了HTTPS,确实能加密网页内容,这是一层重要保护。但HTTPS并非万能:
- 它保护的是网页内容,但你访问了哪些域名依然可能被看到(SNI、DNS查询)。
- 仍有部分App和老网站没有全程加密。
- 假冒热点配合证书欺骗、降级攻击等手段,仍有可乘之机。
所以HTTPS是必要的,但不是充分的。要真正把整条链路保护起来,需要VPN。
VPN如何保护公共WiFi上的你
VPN会在你的设备和VPN服务器之间建立一条加密隧道,你的所有网络流量都被打包加密后才发出去。这意味着:
- 同一WiFi下的攻击者只能看到一堆无法解密的乱码,看不到你访问了什么、输入了什么。
- DNS查询也走加密隧道,避免被本地网络劫持。
- 即使连上了假冒热点,你的真实数据依然被VPN加密层保护。
| 威胁 | 只用HTTPS | HTTPS + VPN |
|---|---|---|
| 网页内容被窃听 | 已加密 | 已加密 |
| 访问的域名被看到 | 可能泄露 | 被隧道保护 |
| 假冒热点嗅探 | 部分风险 | 全程加密 |
| DNS劫持 | 有风险 | 基本免疫 |
选择VPN保护公共WiFi的要点
- 强加密协议:WireGuard、OpenVPN等现代协议,加密强度足够。
- Kill Switch(断网保护):VPN意外掉线时自动切断网络,避免流量裸奔泄露。
- DNS防泄露:确保DNS查询走隧道,不落到本地WiFi。
- 无日志政策:选择明确承诺不记录用户活动的服务商。
- 自动连接:能设置连上不受信任WiFi时自动开启VPN更省心。
不开VPN时的自我保护
如果一时没有VPN,也应做到以下几点降低风险:
- 确认网站是HTTPS(地址栏有锁),不在HTTP页面输入敏感信息。
- 不要在公共WiFi下登录网银、进行支付或处理敏感工作。
- 关闭设备的自动连接WiFi和文件共享功能。
- 怀疑热点可疑时,宁可用手机流量热点。
总结
公共WiFi的便利背后藏着中间人攻击、假冒热点、数据嗅探和DNS劫持等真实威胁。HTTPS是第一道防线,但真正把整条上网链路加密起来的是VPN。在外经常连免费WiFi的人,尤其是需要处理工作、登录账号的场景,开一个带Kill Switch和DNS防泄露的VPN,是最简单有效的自我保护。


