開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


甚麼是訪客 Wi-Fi 網絡?它是一條獨立的無線連接路徑,讓訪客可以使用你的互聯網連線,而不會自動加入電腦和儲存裝置所在的同一個可信區域網絡。當你的路由器能執行有實際作用的隔離,而你又想為訪客或部分智能裝置劃出一條較簡單的界線時,便應該使用它。
關鍵要點
- 不同的 Wi-Fi 名稱並不證明已經隔離;真正構成界線的是路由和存取規則。
- 訪客通常需要上網,而不需要存取你的 NAS、打印機、攝影機或路由器管理介面。
- 訪客網絡可以減少本地暴露面,但不能令受感染的裝置變得無害。
- 物聯網裝置只有在所需的手機、中樞、投放和探索功能仍然可用時,才適合放進獨立網絡。
- 設定完成後要用一般裝置測試界線,路由器更新後亦要再測一次。
單一終端無法連線時,請使用裝置與應用程式故障排查指南。如果問題是訊號能否覆蓋另一個房間,先判斷 Mesh Wi-Fi 能否解決這個無線問題;訪客網絡解決的則是存取界線問題。
訪客 Wi-Fi 網絡的作用,是在容許上網的同時,把信任度較低的終端與可信的本地資源分開。路由器可能透過獨立 IP 子網、防火牆政策、虛擬網絡、客戶端隔離規則,或這些控制的組合來實現。
FTC 建議設立訪客網絡,讓訪客可以上網,但無法存取主網絡及其裝置。[1]這是有用的目標,但實際控制方式因路由器而異。有些產品會把訪客與主區域網絡隔開,卻仍容許訪客之間互相通訊;另一些則可同時阻隔這兩條路徑。
多一個 SSID 只證明路由器正在廣播另一個名稱。如果兩個名稱都把終端放進同一個區域網絡、給予相同權限,這條保安界線基本上只是裝飾。要驗證實際行為,而不是相信標籤。
合理的預設應該很窄:上網、DNS,以及取得位址所需的基本網絡服務。本地管理介面和可信裝置保持無法存取。
| 目的地 | 建議預設 | 原因 |
|---|---|---|
| 互聯網 | 容許 | 這是訪客一般需要的服務 |
| 路由器管理介面 | 封鎖 | 訪客不應更改網絡設定 |
| 可信電腦和手機 | 封鎖 | 減少本地掃描和意外分享 |
| NAS 和共用資料夾 | 封鎖 | 保護私人檔案和備份目標 |
| 打印機和投放裝置 | 封鎖,除非刻意需要開放 | 裝置探索可能越過預期界線 |
| 其他訪客終端 | 支援客戶端隔離時封鎖 | 限制訪客之間的直接暴露 |
有些家庭會刻意讓訪客使用某部打印機或媒體裝置。請把它設為明確的例外,並使用路由器支援的最窄目的地和協議。籠統的「容許本地存取」開關,暴露的可能遠不止你想開放的那一部裝置。
能,前提是它真正做到分段,並得到妥善維護。它減少了能直接存取你的主要電腦、本地服務和儲存裝置的低信任裝置數目,從而限制意外存取,並令某些橫向移動較難發生。
NIST 建議在可行時把智能家居裝置放在獨立網絡上,因為這類產品的更新時間表、權限和保安能力可能與一般用途電腦不同。[2]NSA 亦把網絡分段列為家居網絡保安做法之一。[3]分段只是其中一層,並非保證:路由器韌體薄弱、重用密碼、管理介面外露或雲端帳戶不安全,仍可能破壞整個設計。
亦應參閱較完整的家居 Wi-Fi 保安清單。更新路由器、使用受支援的強加密、更改預設管理憑證,並在沒有明確需要和安全設計時關閉遙距管理。
有時應該。智能插座、燈泡、家電、喇叭和攝影機通常需要上網,卻不需要無限制地存取每部手提電腦和共用資料夾,因此可以受惠於隔離。是否這樣做,視乎產品如何探索和控制裝置。
不少智能家居的設定流程,要求手機與裝置在本地通訊。投放、AirPlay、打印機探索、中樞控制和本地自動化,亦可能依賴群播或廣播流量,而隔離的訪客網絡會阻隔這些流量。路由器的「IoT 網絡」或會比訪客網絡提供更有針對性的相容性,但這個標籤同樣需要驗證。
按以下次序操作:
不要因為某件產品的設定問題含糊不清,就削弱整條界線。查閱產品的官方支援渠道,再判斷這種相容性是否值得它要求的存取權限。
路由器選單各有不同,所以要着眼於最終形成的政策,而不是照抄其他型號的截圖。
FTC 亦建議使用強加密、更改路由器預設憑證、保持軟件更新,並關閉不需要且會削弱家居網絡的功能。[1]訪客 SSID 不能取代這些基本措施。
用你自己控制的裝置和無害目標測試。目的是同時證明容許的路徑可用、封鎖的路徑確實受阻。
只使用你自己的裝置和服務。連線失敗也可能來自應用程式本身的防火牆,所以在斷定路由器政策有效前,要測試多於一個無害的本地目標。
訪客網絡不會檢查每次下載、修補未更新的裝置、保護網上帳戶,也不能阻止訪客瀏覽惡意網站。終端仍需要受支援的軟件、帳戶保護和謹慎的瀏覽習慣。
它亦不一定能向網絡營運者或 ISP 隱藏訪客流量。Wi-Fi 加密保護的是通往接入點的無線連線,並不等同應用程式層面的端對端加密。網站和應用程式仍應使用 HTTPS 及其他合適的保護措施。
如果是你在別人的訪客網絡上網,自己裝置上的 VPN 可以補上 Wi‑Fi 加密留下的這一段:流量會加密至 VPN 伺服器,網絡管理者和本地網絡供應商看到的是加密通道,而不是你開啟的各個網站。它不會改變主人路由器的隔離規則、訪客密碼和開放時間,也不能清除裝置上的惡意軟件。遇到這類場合,可以用 AethoVPN 在手機或手提電腦上建立這條加密通道,下次拜訪前先免費體驗 3 天。
如果路由器本身已被入侵,分段規則可能不再可信。留意路由器可能被入侵的跡象,並更換已不再獲得保安更新的硬件。
如果訪客網絡是開放式、無人使用、無法更新,或設定了與可信網絡同樣寬鬆的本地權限,便應停用。一個無人使用的 SSID,也是另一組需要維護的憑證和政策。
當你需要簡單家用訪客功能無法表達的精確規則時,亦可改用專用 IoT 網絡或支援 VLAN 的裝置。較複雜的分段,只有在有人能維護配置、記錄例外並在變更後驗證邊界時才有用。
本身不會。路由器可能施加頻寬限制或不同的無線政策,但除非產品另有說明,訪客流量使用的是同一條互聯網服務和同樣的 Wi-Fi 容量。
正確封鎖區域網絡存取時,應該看不到。由於路由器預設各有不同,請用一部測試打印機、NAS 或本地服務驗證。
不可以。分開密碼才能保留只給訪客有限憑證的意義,也讓你可以輪換訪客存取權,而不必重新連接每部可信裝置。
有可能,前提是設定、觀看、錄影和本地中樞功能在跨越界線後仍然正常。先測試一部攝影機,不要只為方便裝置探索而暴露可信儲存裝置。
不能。它可以限制直接的本地存取,但不會為裝置清除病毒,也不能封鎖所有惡意的互聯網連線。請保持終端和路由器更新。
它是一條規則,用來阻止訪客網絡上的終端彼此直接連接。這與封鎖可信區域網絡存取是兩項不同的控制,兩者都要確認。
只有在路由器容許或你加入例外時才可以。籠統開放本地存取可能暴露其他裝置,所以在路由器支援時,優先使用只針對打印機的窄規則。
如果它確實有人使用、已加密、保持更新並定期覆核,可以長期開啟。如果無人需要,或路由器無法執行預期界線,便關閉它。
免責聲明:本文提供一般保安資訊,不能取代對你的路由器型號、裝置要求或專業網絡設計的檢視。
來源:
Sources checked 2026 年 8 月 24 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。