跳到正文
TP VPN

公共 Wi-Fi 安全指南

机场、酒店与咖啡馆的公共 Wi-Fi 存在仿冒热点、明文窃听、DNS 篡改等风险。本文说明各类风险的原理、HTTPS 与 VPN 各自保护了什么,并提供一份连接前后可以逐项核对的实用安全清单。

更新于 2026-09-01 · 约 5 分钟

公共 Wi-Fi 的便利与风险并存:您不知道热点由谁运营、路由器是否被篡改,也不知道同一网络里还有谁。好消息是,大多数风险都有明确的应对方法。本文先解释风险从何而来,再说明 HTTPS 与 VPN 分别解决了什么问题,最后给出一份可以直接照做的清单。

公共 Wi-Fi 的风险类型

开放网络上的明文传输。 不设密码或使用共享密码的网络,数据在空中以可被同网络设备截获的形式传输。任何未加密的应用流量(仍在使用 HTTP 的网站、部分老旧应用的 API 调用)都可以被直接读取。

仿冒热点。 攻击者可以架设一个与真实热点同名的网络,例如在咖啡馆里再放一个「Cafe_Free_WiFi」。设备往往会自动连接信号更强的那个,此后所有流量都经过攻击者的设备。

中间人攻击。 即使热点本身可信,同一网络中的设备也可以通过 ARP 欺骗等手段把自己伪装成网关,从而截获与篡改其他设备的流量。

DNS 篡改。 网络可以给您指定任意 DNS 服务器。被篡改的解析结果会把您引向仿冒网站,或让某些服务莫名无法访问。

恶意强制门户。 登录页可能要求安装「证书」或「客户端」,实际是在设备上植入可以解密流量的根证书或恶意软件。

设备自身的暴露。 打开的文件共享、AirDrop「所有人」模式、未打补丁的系统漏洞,都会在陌生网络中成为攻击入口。

HTTPS 保护了什么

HTTPS 在浏览器与网站之间建立 TLS 加密,能防止内容被读取或篡改,并验证网站身份。今天绝大多数网站都已启用 HTTPS,这是最基础也最重要的保护。但它有几处盲区:

  • 访问目的地仍然可见。 DNS 查询通常是明文,TLS 握手中的主机名(SNI)多数情况下也是明文。本地网络虽然看不到您在某网站上做了什么,但知道您访问了哪些网站。
  • 只覆盖浏览器与支持 TLS 的应用。 仍有不少应用、游戏与物联网设备的流量没有加密。
  • 依赖证书验证。 如果您在恶意门户的引导下安装了根证书,HTTPS 的保护就会失效。浏览器的证书警告绝不能随手点过。

VPN 与 HTTPS 的关系

VPN 与 HTTPS 是互补而非替代关系。VPN 在设备与远端节点之间建立加密隧道,设备上所有应用的流量都在隧道内传输:

  • 本地网络只能看到一段发往节点的加密 UDP 流量,看不到 DNS 查询、主机名与任何应用数据,仿冒热点与中间人在这一段上无从下手。
  • 没有使用 TLS 的老旧应用同样得到保护。
  • 隧道到节点为止,节点之后的数据仍以应用原本的形式传输,因此 HTTPS 依然必要。

使用 VPN 后,本地网络失去了窥探的位置,而节点运营方处在可以看到流量元数据的位置。因此请选择明确说明日志口径的服务商。TP VPN 不记录浏览内容、DNS 查询与目标地址,详见「无日志」到底指什么

实用清单

连接之前

  1. 向工作人员确认网络的准确名称,不要凭名称猜测。
  2. 关闭「自动加入」,避免设备在您不知情时连上同名热点。
  3. 确保系统与常用应用已更新到最新版本。
  4. 关闭文件共享、打印共享等局域网服务;把 AirDrop 或附近共享设为「仅联系人」或关闭。
  5. 提前安装并登录好 VPN 客户端,不要等到需要时才在陌生网络上下载。

连接之后

  1. 若网络有登录页(强制门户),先在浏览器中完成登录,再开启 VPN;门户完成前隧道通常无法建立。
  2. 开启 VPN 并确认状态为「已连接」。TP VPN 可在「设置」中开启「启动时自动连接」,打开 App 即自动建立隧道。
  3. 拒绝任何要求安装证书、描述文件或「专用客户端」的页面。
  4. 浏览器出现证书警告时立即停止,不要继续访问。
  5. 尽量避免在陌生网络上进行网银转账等高敏感操作;若必须进行,请确认 VPN 已连接并使用 HTTPS 站点。
  6. 使用通行密钥或两步验证保护重要账号,即使凭证泄露也难以被冒用。

离开之后

  1. 在系统设置中「忘记」该网络,避免下次自动连接。
  2. 若曾在该网络上收到异常提示,尽快在可信网络上修改相关账号的凭证。

移动数据是更好的选择吗

移动数据在空口上有运营商加密,通常比开放 Wi-Fi 更安全,用手机热点为笔记本电脑供网是一个稳妥的替代方案。但移动网络同样只覆盖到基站为止,DNS 与主机名对运营商可见;如果您希望访问目的地对本地网络不可见,或需要更稳定的跨境链路,VPN 仍然适用。

TP VPN 在公共 Wi-Fi 场景中的表现

TP VPN 使用 WireGuard 协议,握手只需一个往返,切换网络时隧道可原地恢复。从公共 Wi-Fi 切换到移动数据、或在同一场所的多个热点之间漫游时,不需要重新登录;隧道意外中断时 App 会按指数退避自动重连。密钥对在设备上生成,私钥只存放于系统安全存储,即使在陌生网络上也不会传输。

延伸阅读

返回资源中心