在三亞上網安全嗎,分兩層回答。內容這一層基本安全:今天絕大多數網站和應用用 HTTPS,酒店 Wi‑Fi 上隔壁桌的人讀不到你的密碼和聊天內容,銀行應用的傳輸也是加密的。元數據這一層不安全:酒店、商場、咖啡店的網絡所有者看得到你連接了哪些域名、什麼時候、傳了多少,本地電訊商也一樣;DNS 查詢和 TLS 握手裏的伺服器名多數是明文。再加上三亞特有的幾件事,驗證碼登入、掃碼支付、隨身 WiFi 租賃,就是這篇要講的全部。
下面先説什麼看得到什麼看不到,再説四個真實風險,最後是六條規則和法律層面的事實。
在酒店和公共 Wi‑Fi 上誰看得到什麼
同一網絡上的所有設備共用一台路由器,網絡所有者看得到經過它的一切。看得到的:你連接的域名,通過 DNS 查詢和每個 HTTPS 連接開頭的 SNI 字段;連接的時間和流量大小,視像通話和刷網頁的流量形狀不一樣;設備的名字、型號和應用在後台發出的請求;任何沒加密的東西,老應用和少數還在用 HTTP 的網站。看不到的,只要網站用 HTTPS:頁面內容、表單、密碼、消息。這一層是可靠的,也是公共 Wi‑Fi 不再像十年前那麼危險的原因。
四個真實風險
假網絡。 用一台筆記本廣播一個叫「Sanya Airport Free WiFi」的網絡只要幾分鐘,手機會挑信號最強的連。HTTPS 仍然保護內容,但 DNS 和登入頁在對方手裏。
自動連接。 手機記住網絡名以後,會自動連上任何同名網絡,不問一聲。假網絡靠的就是這個。
登入頁的表單。 酒店要房號和姓氏,商場要手機號,有的要關注公眾號。這些資訊去了哪裏、保存多久,很少有人説明。不要在登入頁填銀行卡和帳戶密碼,沒有哪家酒店會要這些。
設備上開着的共享。 檔案共享、AirDrop 設為「所有人」、打印共享,在陌生網絡上照樣開着,同一網絡上的人看得到你的設備並可以試探。
三亞特有的幾件事
驗證碼登入。 公共 Wi‑Fi 多用手機號驗證碼,用漫遊中的海外號碼經常收不到。這本身不是安全問題,但它促使人去找「不用驗證碼的網絡」,那正是假網絡的招牌。有一張本地卡最省事。
掃碼支付。 三亞基本靠微信和支付寶掃碼,風險不在網絡而在流程:只掃商家出示的碼或讓商家掃你的付款碼,不掃貼在牆上來路不明的碼,付款前看清商户名。這兩個應用本身的傳輸是加密的,在任何網絡上都一樣。
隨身 WiFi 租賃。 租來的路由器是一台你不掌控的設備,流量都經過它。用它刷新聞和地圖沒問題,登入銀行前在自己的手機上開隧道。它能不能開啟海外應用取決於裏面的卡,見三亞 WiFi 怎麼連。
隧道解決什麼,不解決什麼
開着到海外伺服器的加密隧道,酒店路由器和本地電訊商看到的是一條到一個地址的加密連接:沒有域名列表,沒有 DNS,沒有各個應用的流量。這堵上了 HTTPS 留下的所有元數據缺口。它不解決登入頁上你自己填的資訊,不解決設備上開着的共享,不解決隧道斷開的那幾秒鐘,後者要靠 Kill Switch 在隧道恢復前阻斷流量。
在三亞還有一層:隧道不一定連得上。WireGuard、OpenVPN 的流量特徵容易被識別,VLESS + Reality 更穩但沒有保證,而且客戶端要在入境前裝好。準備方法見海南 VPN 攻略。漫遊或海外 eSIM 狀態下,流量從海外出去,元數據暴露給的是海外電訊商而不是酒店,隧道仍然是獨立的一層。
六條規則
- 網絡名問前台或看標識,不連來路不明的同名網絡。
- 關掉自動連接:iPhone 在網絡旁的 (i) 裏關「自動加入」,Android 在網絡詳情裏關。
- 登入頁只填它要求的最少資訊,不填銀行卡和帳戶密碼。
- 檔案共享和 AirDrop 設為「僅聯繫人」或關閉,Windows 把網絡設為「公用」。
- 銀行、電郵、工作帳戶在隧道里操作,或者切到流動數據。
- 連上以後用私隱檢查器看看設備向網站暴露了什麼,用我的 IP 是什麼看當前出口在哪個國家。
公共 Wi‑Fi 的通用規則在在公共場所連接公共 Wi‑Fi 怎樣更安全。
法律層面需要知道的事實
在中內地地,國際聯網須使用國家公用電信網提供的國際出入口信道,個人使用未經批准的渠道屬於違反相關規定,實踐中的處理以行政處罰為主,公開報道的案例多涉及經營和傳播行為。漫遊和海外 eSIM 不涉及這個問題。使用隧道與否由你自己判斷並承擔責任,本文是技術説明,不構成法律意見。
404 VPN 提供 VLESS + Reality 和 WireGuard,DNS 在隧道內解析、帶 Kill Switch,私隱政策寫明不保存訪問記錄和 DNS 查詢,節點包括香港、新加坡、日本和泰國。它是私隱工具,我們不承諾從中內地地任何網絡都能連上,建議在出發前用免費套餐測試。開始使用請到首頁。