在三亚上网安全吗,分两层回答。内容这一层基本安全:今天绝大多数网站和应用用 HTTPS,酒店 Wi‑Fi 上隔壁桌的人读不到你的密码和聊天内容,银行应用的传输也是加密的。元数据这一层不安全:酒店、商场、咖啡馆的网络所有者看得到你连接了哪些域名、什么时候、传了多少,本地运营商也一样;DNS 查询和 TLS 握手里的服务器名多数是明文。再加上三亚特有的几件事,验证码登录、扫码支付、随身 WiFi 租赁,就是这篇要讲的全部。
下面先说什么看得到什么看不到,再说四个真实风险,最后是六条规则和法律层面的事实。
在酒店和公共 Wi‑Fi 上谁看得到什么
同一网络上的所有设备共用一台路由器,网络所有者看得到经过它的一切。看得到的:你连接的域名,通过 DNS 查询和每个 HTTPS 连接开头的 SNI 字段;连接的时间和流量大小,视频通话和刷网页的流量形状不一样;设备的名字、型号和应用在后台发出的请求;任何没加密的东西,老应用和少数还在用 HTTP 的网站。看不到的,只要网站用 HTTPS:页面内容、表单、密码、消息。这一层是可靠的,也是公共 Wi‑Fi 不再像十年前那么危险的原因。
四个真实风险
假网络。 用一台笔记本广播一个叫「Sanya Airport Free WiFi」的网络只要几分钟,手机会挑信号最强的连。HTTPS 仍然保护内容,但 DNS 和登录页在对方手里。
自动连接。 手机记住网络名以后,会自动连上任何同名网络,不问一声。假网络靠的就是这个。
登录页的表单。 酒店要房号和姓氏,商场要手机号,有的要关注公众号。这些信息去了哪里、保存多久,很少有人说明。不要在登录页填银行卡和账号密码,没有哪家酒店会要这些。
设备上开着的共享。 文件共享、AirDrop 设为「所有人」、打印共享,在陌生网络上照样开着,同一网络上的人看得到你的设备并可以试探。
三亚特有的几件事
验证码登录。 公共 Wi‑Fi 多用手机号验证码,用漫游中的境外号码经常收不到。这本身不是安全问题,但它促使人去找「不用验证码的网络」,那正是假网络的招牌。有一张本地卡最省事。
扫码支付。 三亚基本靠微信和支付宝扫码,风险不在网络而在流程:只扫商家出示的码或让商家扫你的付款码,不扫贴在墙上来路不明的码,付款前看清商户名。这两个应用本身的传输是加密的,在任何网络上都一样。
随身 WiFi 租赁。 租来的路由器是一台你不掌控的设备,流量都经过它。用它刷新闻和地图没问题,登录银行前在自己的手机上开隧道。它能不能打开境外应用取决于里面的卡,见三亚 WiFi 怎么连。
隧道解决什么,不解决什么
开着到境外服务器的加密隧道,酒店路由器和本地运营商看到的是一条到一个地址的加密连接:没有域名列表,没有 DNS,没有各个应用的流量。这堵上了 HTTPS 留下的所有元数据缺口。它不解决登录页上你自己填的信息,不解决设备上开着的共享,不解决隧道断开的那几秒钟,后者要靠 Kill Switch 在隧道恢复前阻断流量。
在三亚还有一层:隧道不一定连得上。WireGuard、OpenVPN 的流量特征容易被识别,VLESS + Reality 更稳但没有保证,而且客户端要在入境前装好。准备方法见海南 VPN 攻略。漫游或境外 eSIM 状态下,流量从境外出去,元数据暴露给的是境外运营商而不是酒店,隧道仍然是独立的一层。
六条规则
- 网络名问前台或看标识,不连来路不明的同名网络。
- 关掉自动连接:iPhone 在网络旁的 (i) 里关「自动加入」,Android 在网络详情里关。
- 登录页只填它要求的最少信息,不填银行卡和账号密码。
- 文件共享和 AirDrop 设为「仅联系人」或关闭,Windows 把网络设为「公用」。
- 银行、邮箱、工作账号在隧道里操作,或者切到移动数据。
- 连上以后用隐私检查器看看设备向网站暴露了什么,用我的 IP 是什么看当前出口在哪个国家。
公共 Wi‑Fi 的通用规则在在公共场所连接公共 Wi‑Fi 怎样更安全。
法律层面需要知道的事实
在中国大陆,国际联网须使用国家公用电信网提供的国际出入口信道,个人使用未经批准的渠道属于违反相关规定,实践中的处理以行政处罚为主,公开报道的案例多涉及经营和传播行为。漫游和境外 eSIM 不涉及这个问题。使用隧道与否由你自己判断并承担责任,本文是技术说明,不构成法律意见。
404 VPN 提供 VLESS + Reality 和 WireGuard,DNS 在隧道内解析、带 Kill Switch,隐私政策写明不保存访问记录和 DNS 查询,节点包括香港、新加坡、日本和泰国。它是隐私工具,我们不承诺从中国大陆任何网络都能连上,建议在出发前用免费套餐测试。开始使用请到首页。