为什么活动网络安全需要单独考虑
办公室网络是一次搭好、谨慎改动的。活动 WiFi 却是几个小时内搭起来,由几百位陌生人使用,在多家供应商之间共用,最后匆忙撤场。访客密码印在标识上,设备放在门厅和帐篷里,而搭建的人还在赶进场的截止时间。让活动网络变得脆弱的,主要是这些条件,而不是高明的攻击者。
现实中的风险都很普通:密码相同,导致访客进了员工网络;支付终端和上千部手机挤在同一个繁忙的网络里;有人按下了放在手边的路由器的重置键;默认的管理员密码一直没改。活动 WiFi 安全,主要就是在开门之前把这些漏洞堵上,因为活动开始之后,它们很难再堵。
活动网络的安全风险及对应措施
下面每一项风险,在活动和临时场地中都很常见。右列的措施要在活动开始之前设置好,而不是在活动进行中。
| 风险 | 在活动中的表现 | 措施 |
|---|---|---|
| 访客接触到员工系统 | 所有网络共用一个密码,访客的笔记本电脑能看到签到打印机和共享文件夹 | 用不同密码的独立网络(VLAN);访客网络只能上网,不能访问其他任何内容 |
| 访客设备互相探测 | 访客 WiFi 上的任何人都能看到其他访客的手机和笔记本电脑 | 客户端隔离,让每台访客设备只能访问互联网 |
| 支付与其他设备共用网络 | EFTPOS 刷卡机混在手机、笔记本电脑和没人检查过的设备之间 | 使用只承载支付的网络,按支付服务商建议的方式设置 |
| 管理权限被接管 | 路由器的管理页面能从访客 WiFi 访问,或者仍在使用默认密码 | 使用唯一的管理员账号,且只能从网络的管理侧访问 |
| 仿冒网络 | 有人广播一个与你相近的网络名称,借此收集连接 | 公布准确的网络名称,并告诉员工哪些名称是真的 |
| 物理篡改 | 门厅里的路由器被重置、被拔掉,或者有人把笔记本电脑插到空闲端口 | 设备放在公众够不到的地方,关闭未使用的端口,并贴上清晰的标签 |
| 遗留的设置 | 租赁结束后,活动密码仍保存在租赁设备和场地设备上 | 在撤场时清除设置并重置设备 |
这些措施大多提前几分钟就能配置好,而一旦访客已经连上,再补加就困难得多。
如何分步保护活动 WiFi
这是我们搭建安全活动网络时的工作顺序,每一步都建立在前一步之上。
确定需要哪些网络
常见的分组有员工、访客、支付、固定设备(如屏幕和扫描枪)、摄像头和制作。每组各成一个网络,有各自的名称和密码。我们的活动中的独立 WiFi 网络指南讲了如何划分。
为每个网络设置强度够的不同密码
使用较长的密码短语,而不是短词;该网络上所有设备都支持时,使用 WPA3;员工密码绝不在其他地方重复使用。只有访客密码才能放在标识上。
锁定管理权限
更改所有默认的用户名和密码,把管理页面限制在管理网络或有线端口上,除非方案里约定,否则关闭远程管理。明确指定谁持有管理权限。
隔离访客网络
开启客户端隔离,禁止访客网络访问任何内部地址,并设置单设备带宽限制,避免一台设备拖垮整个连接。
设备出库前先更新
固件更新要在租赁之前完成,而不是在即将开门的场地上才做。自上一次任务后一直放在架子上的设备,最有可能是过期的。
安放并标记硬件
把路由器、交换机和录像设备放在公众够不到的地方,关闭未使用的端口,并给设备贴上标签,让场地员工知道不要拔掉或移动它们。
撤场时清除所有设置
在留下的设备上删除活动网络,重置租赁设备,并更改活动期间共享过的所有场地密码。
让支付终端保持隔离
刷卡终端会自行加密交易,所以隔离它们,并不是为了保护空中传输的卡号。目的是让终端远离没人检查过的设备,并在最忙的时刻为它们留出带宽。放在访客网络上的终端,会和在酒吧看视频的人共用连接,还会和每一台知道访客密码的设备共用网络。
把终端放在只承载支付的网络上,也不要让员工为了查点什么,把手机或笔记本电脑连上去。请向你的支付服务商了解他们要求怎样的网络设置,以及连接中断时终端会怎样;不同服务商和不同型号的答案并不一样。我们的活动 EFTPOS 网络就是按这些答案来规划的。
活动期间的密码与网络名称
访客密码从印出的那一刻起,就应当视为公开信息。每场活动都要更换,并假定它会被拍照和转发。标识上的二维码很方便,但它泄露的信息与密码完全相同,所以只应该用在访客网络上。我们的访客 WiFi 最佳做法对访客这一侧有更详细的说明。
员工和供应商的密码则不同。请在简报会上告知,不要写在酒吧后面的白板上。如果承包商、摊位商或 AV 团队需要接入,就给他们单独的供应商网络,这样他们离场时可以更换密码,而不会让你自己的员工掉线。再留一份简短的清单,记录谁拿到了哪个密码;撤场时,它会准确告诉你需要更换什么。
开门前的活动 WiFi 安全检查清单
在搭建和测试期间逐项检查,趁还来得及修改。
- 每个网络都有各自的名称和密码,没有任何两个密码相同
- 标识或二维码上只出现访客密码
- 访客网络上的手机无法访问员工设备、打印机、终端或摄像头(请实际测试)
- 访客网络已开启客户端隔离
- 支付终端在支付网络上,而且该网络上没有其他设备
- 每台路由器、交换机、接入点和摄像头的默认管理员密码都已更改
- 无法从访客网络访问管理页面
- 所有设备的固件都是最新的
- 未使用的交换机端口已禁用
- 设备放在公众够不到的地方并已贴标签
- 员工清楚知道正式网络的准确名称
- 已写下谁持有哪个密码的清单
活动结束后:清除设置与权限
安全工作并不会在最后一位访客离开时结束。加入过你员工网络的场地笔记本电脑、屏幕、打印机和扫描枪,会保存着密码,并不断尝试重新连接。请在留下的设备上删除这些网络,并请场地更改活动期间共享过的所有场地自己的密码。
租赁的网络设备归还后应恢复出厂设置,这样你的网络名称、密码和管理员账号,就不会跟着设备带到下一个任务。摄像头录像和配置备份也要有个决定:由谁保管,保管多久。至于活动期间设备的实体保护,请参阅保护活动网络设备。
常见问题
怎样保护活动上的 WiFi 安全?
要保护活动 WiFi,先把它拆成员工、访客、支付和设备各自独立的网络,每个网络用强度够的不同密码,并且只把访客密码印出来。管理权限只给指定的人,为访客开启客户端隔离,让支付终端使用单独的网络,在活动前更新设备,活动结束后清除所有设置。
在活动上使用公共 WiFi 安全吗?
如果活动访客 WiFi 设有密码、开启了客户端隔离并使用现代加密,而你访问的网站本身也加密(大多数都是),日常浏览是相当安全的。请确认你连的是标识上的准确网络名称,而不是仿冒网络;拿不准时,涉及敏感信息的操作请用手机流量或 VPN。
活动访客 WiFi 要不要设密码?
访客 WiFi 即使把密码印在标识上,也值得设密码。它能把路过的人挡在网络之外,并对无线链路加密。使用 WPA3 时,知道密码的访客也无法解读彼此的流量;而较旧的 WPA2 下他们有可能做到,所以客户端隔离和加密的网站要承担更多保护作用。每场活动都要更换密码。
WiFi 的客户端隔离是什么?
客户端隔离是一项 WiFi 设置,能阻止同一网络上的设备互相通信。每台设备都能上网,但看不到也连不上该网络上的其他手机、笔记本电脑或打印机。它是活动访客网络的标准做法,但在设备之间需要互相通信的地方,例如制作网络,则不会使用。
怎样确保活动 WiFi 上的 EFTPOS 安全?
让 EFTPOS 刷卡终端使用只承载支付的网络,密码只告诉负责设置终端的人,也不要让员工把手机或笔记本电脑连上去。向支付服务商了解他们建议的网络设置,以及连接中断时终端会怎样,然后在活动开始前,在该网络上测试一笔交易。
活动结束后要更换 WiFi 密码吗?
要。活动一结束,就更换或停用活动期间用过的每一个密码:访客、员工、供应商,以及共享过的场地密码。在留在场地的设备上删除活动网络,并重置租赁的网络设备,这样名称、密码和管理员账号就不会带到别人那里。
租赁的活动 WiFi 设备安全吗?
租赁的活动 WiFi 设备只要设置得当,可以和办公室网络一样安全:独立网络、唯一的管理员凭据、最新固件、为访客开启客户端隔离,以及结束后重置。请问清楚你的服务商怎样处理这几项。使用 EventWiFi 的活动 WiFi 租赁时,网络如何划分,会在方案里与你商定。