在公共场所连接公共 Wi-Fi 时,同一个网络里的其他人和网络的管理者能看到你访问了哪些域名、什么时候访问、用了哪些应用,但看不到 HTTPS 网页的内容。真正的风险集中在三件事上:假冒热点、手机的自动连接、以及认证页面里你填的信息。下面七条规则按重要程度排列,每一条都可以直接照做,最后说明 VPN 在这件事里到底解决了什么。
连了公共 Wi-Fi,别人能看到什么
一个网络里的所有设备共享同一个出口。网络是开放的(不需要密码)时,同一网络的人可以直接看到你和路由器之间的数据;网络有密码但密码贴在墙上,情况基本一样。网络的所有者,也就是商场、机场或咖啡馆的路由器,本来就能看到一切经过的流量。
能看到的:你连接了哪些域名(DNS 查询和 TLS 握手里的 SNI 字段通常是明文)、什么时候连的、传了多少数据、你的设备名和型号,以及少数还在用明文 HTTP 的旧应用发出的内容。
看不到的:HTTPS 网页里的内容、表单、密码、聊天记录。今天绝大多数网站和应用都用 HTTPS,这一层是可靠的。
七条规则
1. 向店员确认网络名。 用一台笔记本开一个名叫「Starbucks_Free」的热点只要几分钟,手机会优先连信号最强的那个。开口问一句,就能排除大部分假冒热点。机场和高铁上认准官方标识的网络名。
2. 关掉自动连接。 iPhone 在 Wi-Fi 列表点网络名旁边的「i」,关闭「自动加入」;Android 在网络详情里关闭「自动连接」。假冒热点最依赖的就是手机记住了名字之后的自动重连。
3. 认证页面只填必要信息。 国内公共 Wi-Fi 大多要手机号短信验证,这是实名要求,没办法绕开;但除此之外的东西一律不填。任何认证页面要求输入支付密码、身份证号或银行卡,直接关掉,没有一家商场需要这些。
4. 支付和登录用流量。 移动网络在运营商侧是加密的,同一基站下的其他用户看不到你的数据。支付宝、微信支付、网银、公司系统,切到流量再操作,用完再切回 Wi-Fi 看视频。
5. 关闭共享。 AirDrop 设为「仅联系人」,Windows 把网络类型设为「公用」,关闭文件和打印机共享。在家开着的这些服务在陌生网络里同样开着,同一网络的人能直接扫到你的设备。
6. 系统更新回家再做。 更新本身是安全的,但大文件下载在公共网络里慢、容易被认证页面打断,还会消耗店家的带宽引来限速。
7. 先开 VPN 再干正事。 连上 Wi-Fi、通过认证页面之后,先开 VPN,再打开需要登录的东西。原因见下一节。
连好之后,可以用隐私检查器看看你的设备在不看 IP 的情况下向网站暴露了多少信息,用我的 IP 是什么确认当前对外的地址。
常见的几个误区
- 「有密码的 Wi-Fi 就安全。」 密码防的是不知道密码的人。密码写在墙上,等于没有。
- 「HTTPS 了就万事大吉。」 内容安全了,但去了哪些网站、DNS 查了什么、哪个应用在跑,都还看得见。认证页面还经常是 HTTP。
- 「只看看新闻,不登录,没关系。」 看什么新闻也是信息;更重要的是手机后台的应用一直在同步,邮件、云盘、社交软件都在你「只看看新闻」的时候连着网。
- 「高铁和机场的 Wi-Fi 是官方的,肯定安全。」 官方意味着不是假冒,不意味着同一网络里的其他乘客看不到你的域名列表。
VPN 解决了什么,没解决什么
开了 VPN 之后,设备发出的所有流量,包括 DNS 查询,都进入一条加密隧道到 VPN 服务器。咖啡馆的路由器和同一网络的人只能看到「这台设备在往某个服务器发加密数据」,看不到你访问了哪些域名、DNS 查了什么、哪个应用在后台跑。假冒热点的人也只看到同样的东西,也就是什么都看不到。
VPN 不解决的:认证页面上你填的信息(那一步发生在 VPN 连上之前);设备上开着的共享服务;隧道断开那几秒钟的流量,这需要客户端的 Kill Switch 功能兜底,确认它是打开的。如果用的是机场节点,注意 DNS 是否走了隧道,方法见DNS 泄露是什么意思。
一句话:公共 Wi-Fi 上,HTTPS 保护内容,VPN 保护其余的一切,也就是「你去了哪里」。两者一起,机场、高铁和咖啡馆的网络就和家里差不多安全了。
404 VPN 用 VLESS 或 WireGuard 建立隧道,DNS 在隧道内解析,连接断开时 Kill Switch 直接断网而不是退回明文;iOS 客户端可以设置连接到某些 Wi-Fi 时自动开启。细节见安全说明,开始使用请到首页。