技術文章 · 網路與網通建置

訪客 WiFi 該不該開、怎麼設才安全

給客人用 WiFi 是體貼,但如果訪客和你的 NAS、監視器、收銀機在同一張網,就是把後門開給每個進門的人。這篇從網段、VLAN、用戶端隔離,一路講到收工前該怎麼實測,說清楚訪客網怎麼設才是真的把兩張網分開。

作者 Steve Chen · 發布  · 更新  · 約 10 分鐘閱讀

網路與網通建置 — 廷皓技術專欄插圖

給客人用 WiFi 是體貼,但如果訪客和你的 NAS、監視器、收銀機在同一張網,就是把後門開給每個進門的人。這篇從網段、VLAN、用戶端隔離,一路講到收工前該怎麼實測,說清楚訪客網怎麼設才是真的把兩張網分開。

提供 WiFi 給客人、給訪客,是基本的體貼。但如果他們連上的,是跟你公司電腦、NAS、監視器同一張網,那不叫體貼,那是把大門鑰匙複製給每一個進門的人。所以訪客網路的答案從來不是「該不該開」,而是「要開,但一定要開對」:關鍵不在密碼設多長,而在有沒有從網路架構的骨子裡,把兩張網真正分開。這篇我們就把「分開」這件事,從物理層一路講到你驗收時該怎麼實測。

為什麼「同一個網段」等於把後門打開

先講清楚一個很多人沒意識到的事實:只要兩台裝置在同一個網段(同一個 IP 子網),它們就能直接看見彼此、互相對話,中間不需要經過任何一道你設的關卡。這是乙太網路與 IP 協定天生的行為,不是誰的設定失誤。你的手機能投影到電視、電腦能自動找到印表機,靠的就是這個機制;但同樣這個機制,也讓一台中毒的陌生筆電,能在你內網裡逐一探測「這裡有哪些主機、開了哪些服務、哪個共享資料夾沒設密碼」。

資安圈把這種「攻進一台、就從內部一台跳一台擴散出去」的行為,叫做橫向移動(lateral movement)。真正可怕的往往不是第一台被攻陷的裝置,而是它被當成跳板之後,能在毫無阻攔的內網裡把整片災情擴大。前面那個工作室的案例就是最典型的:勒索病毒之所以能從一台訪客筆電蔓延到共用 NAS,正是因為訪客跟內部設備之間,一道牆都沒有。國際主流的資安框架講來講去,核心其實就一句話:不同信任等級的東西,要放在不同的網路裡,把萬一出事時的延燒範圍先框死。

這不是危言聳聽。業界最常被拿來當教材的一起大型資料外洩,破口既不是駭客的高超技術,也不是什麼零時差漏洞,而是一家大型連鎖零售商,把負責維護空調的外包商,接進了跟收銀刷卡系統同一張扁平、毫無隔離的網路。攻擊者先拿下防護薄弱的外包商帳號,再沿著這張沒有分段的網,一路橫向摸到刷卡主機,最後刷走了數以千萬計的卡號。破口的本質,跟你店裡那條「客人也能連、收銀機也在上面」的 WiFi,是一模一樣的。

「改個 SSID、再設個密碼」,其實根本沒有隔離

這是我們現場最常遇到的誤會。很多人以為,多開一個叫做某某-Guest 的無線網路名稱、設一組不一樣的密碼,訪客網路就算做好了。很遺憾,這通常只是換了個門牌,房間還是同一間。

你要先分清楚兩件事:SSID 是無線網路的名字,網段才是實際的房間。兩個名字不同的 SSID,如果最後在交換器裡走的是同一個網段、拿的是同一段 IP,那訪客跟你的內部設備依然住在同一個房間裡,只是門口掛了兩塊不同的招牌而已。中間那面你以為存在、其實摸不到的牆,根本不存在。

真正把房間隔開的技術,叫做 VLAN(虛擬區域網路)。它的做法,是在每個封包上打一個看不見的「標籤」,交換器看到不同標籤,就把它們當成彼此完全不通的獨立網路來對待:即使它們共用同一台實體交換器、同一條網路線、同一台無線基地台。訪客走訪客的 VLAN,辦公與監控走自己的 VLAN,兩邊在網路架構上就沒有一條路能互通。這句話值得記下來:真正的隔離,是沒有路可走,而不是有路卻靠一條規則勉強擋著。規則會被改錯、會有例外、會被繞過;沒有路,才是穩的。

一張安全的訪客網,要同時做對這幾件事

把 VLAN 這個地基打好之後,上面還有幾件事要一起到位。它們不是「挑一個做」,而是環環相扣、缺一不可。

一、獨立 VLAN,加上防火牆明確擋掉往內網的路

光切出 VLAN 還不夠,要在閘道或防火牆上補一條明確的規則:凡是從訪客網要連往公司內部網段(也就是那些 192.168、10.x 開頭的私有 IP)的流量,一律拒絕,只放行往網際網路的方向。這樣一來,訪客的裝置就算把整個訪客網掃遍,也連你內網的門牌號碼都碰不到。NAS、監視器、印表機、收銀主機,對訪客而言等於根本不存在。

二、用戶端隔離(client isolation),讓訪客彼此也看不到

VLAN 把訪客跟公司隔開了,但同一個訪客網「裡面」呢?咖啡廳裡素不相識的兩位客人,難道就該能互相看見對方的手機、筆電?用戶端隔離要處理的就是這一段。它的原理其實很直接:無線基地台收到一個要傳給「同一個網路裡另一台裝置」的封包時,會直接把它丟掉、不幫忙轉送,於是連在同一個訪客 WiFi 上的人,彼此就像隔了一道毛玻璃,誰也摸不到誰。這能有效阻止某一台已中毒的裝置,在同一個場子裡攻擊其他客人。

這裡先埋一個伏筆:用戶端隔離這個功能,其實從來沒有被寫進 Wi-Fi 的國際標準裡,各家設備廠商是各做各的、實作方式並不一致。這件事看起來只是冷知識,卻正是下一段那個大坑的根源。

三、別以為開了用戶端隔離,就從此高枕無憂

這一段是把「照工程規矩做」跟「隨便設一設」拉開距離的關鍵,也是很多人沒聽過的真相。2026 年一項公開發表的資安研究,戳破了一個長期被當成理所當然的假設:市面上絕大多數設備的用戶端隔離,只擋得住第二層(看 MAC 位址的那一層),擋不住第三層(看 IP 位址的那一層)。

它被繞過的手法,說穿了很聰明:既然基地台只會攔截「目的地 MAC 是另一台客戶端」的封包,那攻擊者乾脆把封包的第二層目的地,寫成閘道(也就是那台路由器)的 MAC,但第三層的目的地 IP,填的卻是同場受害者的 IP。基地台一看目的地是閘道,覺得理所當然就放行了;封包送到閘道,閘道一看 IP 是同網段的另一台,又乖乖把它轉回去給受害者。一來一回,封包等於在閘道上打了個「髮夾彎」,硬生生繞過了本該生效的隔離。這項研究實測下來,幾乎每一台受測設備都至少中了一種變體:連號稱最新的 WPA3 也不例外。

講這個不是要嚇你不敢開用戶端隔離,恰恰相反,該開還是要開;它要提醒的是:用戶端隔離不能當成唯一一道防線。正確的做法,是讓訪客網從 VLAN、防火牆規則、到閘道端「禁止同網段裝置互相轉送」這幾層一起把關,而不是把身家性命全押在無線基地台那一個開關上。這也正是「隨手設一設」跟「照工程規矩做」之間,最實在的差別。

四、空中的加密:別讓「開放網路」變成當眾廣播

還有一個常被忽略的環節:訊號在空氣裡是否加密。很多店家圖方便,把訪客網設成完全開放、不用密碼:但開放網路的代價,是所有資料在空中都是明文傳輸,附近任何一支開著側錄工具的裝置,都能把這段流量整包收下來慢慢看。

比較穩的做法有兩條路:一是給訪客網設一組密碼,走現行的加密機制(也就是 WPA2 或更新的 WPA3),讓每個人的連線都被加密;二是如果你就是想要「不用輸密碼、一連就通」的體驗,可以選用加強型開放網路(Enhanced Open,技術上叫 OWE):它讓使用者感覺上還是一個開放網路、不必打密碼,但底層會自動幫每一台裝置各自加密,兼顧了方便跟基本的防偷聽。順帶一提,前面那項研究雖然戳破了用戶端隔離,卻沒有攻破 WPA3 的加密本身:這也說明,加密該用還是要用,它擋的是另一種威脅,跟隔離要處理的並不是同一件事。

五、用認證頁取代死密碼,再加上限速

把密碼用奇異筆寫在牆上,最大的問題是它會外流、而且永遠不換。今天來過的客人、隔壁棟的鄰居、甚至停在門口的車,都可能長期蹭著你的網。比較體面的做法,是用一頁認證網頁(captive portal):客人連上網後,會先跳出一頁要他同意使用條款、或輸入手機號碼、或按個鈕確認,通過了才放行。你可以隨時換掉背後的規則、設定使用時限,也能順便掛上你的店招與活動資訊。

另外別忘了限速。訪客網一定要設個頻寬上限,否則只要有一個人在你店裡開直播、掛雲端備份、或大量下載,就能把整條線的頻寬吃乾,害你正常營業要用的網路一起卡死。給訪客夠用的速度就好,把主力頻寬留給生財工具。

不同場景,該做到哪個程度

不是每個地方都要上到最嚴的規格,過與不及都是浪費。這裡給你一個實務上的判斷準則:

  • 純家用、只有一台無線基地台:開一個訪客 SSID、打開用戶端隔離,大致就夠用了;但如果你家裡也擺了 NAS、監視器這類設備,還是建議留意前面講的「髮夾彎」問題,至少把訪客跟這些設備分到不同網段。
  • 店面、辦公室、診所(有 NAS、監視器、內部電腦):這是最不能省的一級。務必做到獨立 VLAN、防火牆擋內網、用戶端隔離三件事一起上,只靠多開一個 SSID 絕對不夠。你的客戶檔案、監視錄影、病歷資料,都不該讓一台陌生裝置有機會碰到。
  • 有刷卡收單的場所:只要店裡有刷卡機、收銀 POS,你其實已經踏進了信用卡產業資安規範(PCI DSS)的範疇。這套規範的硬性要求,就是刷卡相關的系統,必須跟訪客網、後台網完全沒有互通的路:注意,是「沒有路」,不是「有路但擋著」。訪客網一旦跟收銀網有任何一條沒切乾淨的連結,整張公開網路都會被算進稽核範圍,麻煩會大上好幾倍。

最容易出包的地方:交換器上一個設定的小手誤

講了這麼多架構,最後要提醒一個殘酷的現實:這類設計出事,常見不是敗在觀念,而是敗在施工時交換器上一個埠的設定打錯。VLAN 的隔離全靠交換器忠實地幫每個封包貼標籤、認標籤;只要有一個連接埠的「原生 VLAN(native VLAN)」設錯、或某個本該只走特定標籤的中繼埠被設成放行全部,訪客網跟內網就會在你看不見的地方被悄悄橋接在一起,前面所有的努力瞬間歸零。這也是這類稽核裡最常見的一種缺失,往往一個字打錯,一整面牆就等於沒蓋。

所以真正負責任的收尾,不是「設定存檔、收工」,而是實測驗收:拿一台裝置連上訪客網,實際去 ping、去掃你內網那些 NAS、監視器、印表機的 IP,確認全部都不通、連影子都找不到;再連兩台裝置到同一個訪客網,確認彼此也看不見。能通的路全被擋死了,這張訪客網才算真的做好。設定畫面上打了勾,不等於封包真的走不過去:這中間的落差,往往就是專業跟業餘的分界線。

對照指令

聯絡廷皓討論 看更多文章