技術文章 · 租屋網路管理

訪客 WiFi 要不要開?怎麼開才不會害到住戶?

房客的朋友來訪想連 WiFi,直接把住戶密碼報出去好嗎?本文從 VLAN 網段隔離、用戶端隔離、防火牆規則講到加密與限速,說明高雄租屋物件如何安全開放訪客 WiFi,讓訪客好上網、住戶受保護、房東不扛責。

作者 Steve Chen · 發布  · 更新  · 約 9 分鐘閱讀

租屋網路管理 — 廷皓技術專欄插圖

先講一個苓雅那棟分租公寓的真實狀況。那位房東人很阿莎力,房客的朋友來訪吵著要 WiFi,他二話不說就把住戶那組密碼報出去。一開始沒事,時間久了密碼像口耳相傳的暗號,越傳越遠,到後來連樓下轉角的店家都連得上。頻寬被稀釋還算小事,真正讓他睡不著的是——有位房客某天打開電腦,發現「網路芳鄰」裡冒出好幾台不認識的裝置。那一刻他才懂,把住戶密碼交給訪客,等於把整戶人的房門鑰匙一起送出去。

這種事我在高雄跑物件時遇過太多次。房東的出發點幾乎都是善意,想讓客人方便,可是善意用錯地方,反而把住戶推進風險裡。訪客 WiFi 到底該不該開、怎麼開才不會害到住戶,這篇就用工程的角度把它說明。

先搞懂——訪客為什麼不能踏進住戶的網路

核心觀念一句話就能說完:訪客是臨時的、不受信任的使用者,本來就不該跟住戶待在同一個網路裡。問題是「同一個網路」這四個字,背後的技術意義比一般人想得嚴重。

當訪客連上住戶的 WiFi、拿到的是住戶網段的 IP,他的手機就跟住戶的電腦、手機、NAS、印表機處在同一個「廣播域」裡。在同一個廣播域內,裝置之間光靠 ARP 廣播就能互相「看見」,彼此的 IP、MAC 位址一覽無遺。理論上只要有心,就能嘗試連進住戶那台沒設密碼的 NAS、掃描住戶開著的分享資料夾、甚至對區網內的裝置動手腳。這不是危言聳聽,而是二層網路的先天特性——同一個網段本來就是設計來「互通」的,它不會自己分辨誰是主人、誰是外人。

還有一個房東最常忽略的層面:責任歸屬。一條網路要能主張自己只是「單純傳輸的管道」、不必為使用者的行為負責,前提是這條線有基本的控管與可辨識性。一條沒設密碼、人人可連、又分不清誰是誰的網路,萬一有人拿去做了違法下載或不當行為,追查起來第一個被敲門的,往往就是當初申裝這條線的屋主。幫訪客把網路管好,某種程度上也是在保護房東自己。

訪客網路的三道防線,一層都不能少

一套設計正確的訪客 WiFi,不是「另外設一組密碼」這麼簡單,而是三道防線疊起來的結果。這三層各自擋的東西不一樣,缺任何一層都會留下破口。我把它們拆開講,你就知道為什麼便宜的家用機「開個訪客網路」按鈕,跟真正做對的隔離差在哪。

第一道——網段隔離,把訪客關進自己的房間

這是地基。做法是用 VLAN(虛擬區域網路)把訪客切成一個獨立的網段。技術上,無線基地台會替訪客這個 SSID 發出的每一個封包打上一顆 VLAN 標籤(就是 802.1Q 那顆標籤),交換器沿著 trunk 幹線把它送到路由器或防火牆,再由那裡開一個專屬的子介面,配上獨立的閘道 IP 跟獨立的 DHCP 位址池。

講白話,就是替訪客蓋一間隔音、獨立門戶的房間。訪客拿到的 IP 網段跟住戶完全不同,兩邊的廣播互不流通,訪客的裝置根本「廣播」不到住戶那一側。很多商用級設備內建的「訪客網路」功能,本質做的就是這件事——只是把 VLAN 的細節包起來,讓你按一下就好。差別在於:有沒有真的把訪客導進獨立網段,還是只是換了個名字、底下還是同一個廣播域。

第二道——用戶端隔離,連訪客彼此都不准互通

光切網段還不夠。想像同一間候車室裡的陌生人,就算跟你不同公司,坐得太近一樣能偷瞄你的手機。訪客網段裡如果同時有十台陌生裝置,它們彼此之間仍在同一個二層網路,還是能互相掃描、互相連線——這對開放給不特定人使用的網路來說,是實實在在的風險。

用戶端隔離(有人叫 client isolation、AP isolation 或 P2P blocking)就是解這個。開啟之後,基地台會在二層直接把「站台對站台」的流量擋掉——不管是 ARP 還是單點傳送,訪客的裝置除了往上連到閘道(也就是出去上網)之外,橫向什麼都碰不到。它只看得到出口,看不到隔壁鄰居。對民宿、青旅這種人來人往的場景,這一層幾乎是必開,因為你永遠不知道連進來的是誰的裝置、有沒有藏著會亂掃描的東西。

第三道——防火牆規則,只准上網、不准回頭

前兩層把訪客關好了,最後要在路由器或防火牆補上一條態度明確的規則:訪客只准連出網際網路,一律禁止回頭連進內網。

實務上的安全基準大致是這樣配:放行訪客取得 IP 需要的 DHCP、放行對外查詢的 DNS、放行「已建立連線」的回程流量、放行往網際網路的出站,然後——明確擋掉訪客網段連往所有私有網段,也就是 10.0.0.0/8、172.16.0.0/12、192.168.0.0/16 這三段內網位址。整條策略用一句話總結就是「放行訪客到網際網路,封鎖訪客到內網」。順帶一提,把攔阻的重擔放在第二層的用戶端隔離去扛,還有個附加好處:省掉封包繞到防火牆再彈回來(俗稱 hairpin)那趟冤枉路,整體效率更好。

加密這一關不能省——開放網路的隱形破口

很多人以為「有登入頁就等於安全」,這是個危險的誤會。一個沒有加密的開放網路,就算前面擋了一張漂亮的登入頁,空中傳的封包依然是「裸奔」的——同一個空間裡只要有人開著抓包工具,你連的網站、傳的內容都有機會被旁邊的人看光光,甚至被中途竄改。開放網路的本質,就是資料在空氣中不加密地傳輸,登入頁擋得住「誰能用」,卻擋不住「傳輸被偷看」。

所以訪客網路一樣要上加密。現在的標準是 WPA2/WPA3,其中 WPA3 強制開啟受保護管理框架(PMF,也就是 802.11w 這項標準),把過去同樣裸奔的管理封包也保護起來,抵擋竊聽、重放與偽造。如果場景真的需要「不用輸密碼、連上就能用」的便利——像大廳、商業空間——現在也有一種俗稱「加強型開放」的做法:讓開放網路在沒有共用密碼的前提下,靠連線當下的金鑰交換替每一條連線各自加密,等於連上就自動有一層保護,而且跟登入頁完全相容。結論是:方便可以,但別把方便建立在「完全不加密」上。

頻寬是有限的——限速與空中資源的公平

訪客 WiFi 還有一個最容易引發客訴、卻常被忽略的面向:頻寬。付租金的是住戶,不能讓臨時來蹭網的訪客把速度吃乾。這件事要靠兩層設計一起顧。

第一層是單機限速,替訪客每台裝置設一個「夠用但不誇張」的上下行上限,讓他滑手機、看個影片順順的,卻吞不掉整條線的頻寬。第二層更進階,叫空中時間公平(airtime fairness)。這裡有個很多人不知道的物理現象:Wi-Fi 是共享介質,同一時間只能有一台在講話,訊號差、連線速率低的裝置會佔用不成比例的「發話時間」,一台窩在角落收訊很爛的手機,可能一台就拖慢全場所有人。空中時間公平就是讓基地台把發話時間相對平均地分給每個裝置,不讓某一台獨佔麥克風。再把訪客這個 SSID 設一份獨立的空中時間預算,就能確保訪客再怎麼用,也動不到住戶那一份資源。

登入頁不只是門面,是管理槓桿

進階一點,訪客網路可以掛一張自訂的登入頁(captive portal)。很多人以為它只是放個歡迎訊息、擺個招牌,其實它是整套訪客網路的「管理介面」:使用條款可以在這裡讓客人按下同意、密碼可以設定定期更換或限時失效、甚至能記錄是誰在什麼時間連上。這在民宿、包棟、青旅特別有價值——客人一連上就看到專屬歡迎頁,質感立刻不一樣,房東管理起來也名正言順。

再談密碼輪替。訪客密碼不該是「設一次用到天荒地老」,比較穩健的做法是至少定期更換,一旦懷疑外洩就立刻換;民宿類更理想的是每一組客人退房後就換一次,才不會讓上一批客人一直連得回來。如果想做到極致,還有一種「一人一組密碼」的玩法——每位客人或每個房間發一組專屬密碼,連的是同一個網路名稱,體驗跟自家 WiFi 一樣輸一次就好,但每組密碼可以獨立管理、獨立到期、獨立追蹤,比一整棟共用一組密碼安全太多,出了狀況也查得出是哪一組。

最後提醒——這三個誤區最常見

  • 以為關掉 SSID 廣播就等於隔離。把網路名稱藏起來,只是不主動對外報名字,跟網段隔離、用戶端隔離是完全兩回事。該做的隔離一樣都不能省,藏 SSID 只是心理安慰。
  • 隔離開太死,反而害到自己人的裝置。用戶端隔離跟網段切割,會連帶擋掉像投影、投放電視、找印表機這類靠區網「服務探索」的功能(這類探索通常走 224.0.0.251 這個群播位址、5353 這個埠,而群播封包預設是不跨網段的)。如果住戶或包棟客人確實需要投放電視、共用印表機,正確做法是在維持隔離的前提下,用「反射/代理」的方式,只把特定的探索流量放行到指定裝置,而不是把整個隔離拆掉圖方便。
  • 做完不驗證。隔離到底有沒有真的生效,其實是可以測的——從訪客網路這一端,對那三段內網位址掃一遍,正常情況下住戶那一側應該一台都不會回應。沒有測過的隔離,只是「你以為的隔離」,等出事才發現破口就晚了。

回到最前面那位苓雅房東的困擾。他要的其實不多——客人來有網路可用、住戶的隱私別被打擾、自己也別扛上不必要的責任。這三件事,靠的不是「要不要開訪客 WiFi」的二選一,而是「開得對不對」的設計。架構對了,方便跟安全從來就不衝突:訪客走訪客的網段、住戶走住戶的網段,各走各的、互不相干。

廷皓科技長期在高雄替分租物件、民宿、包棟規劃安全的訪客 WiFi——用獨立網段護住住戶、用正確的加密守住空中的封包、用限速與登入頁把體驗跟管理一起顧好,並提供月約代管。想開訪客 WiFi 又不想害到住戶,這種「看不見卻最要緊」的細節,交給我們處理就好。

聯絡廷皓討論 看更多文章