一、先分两大类:个人简易认证 / 企业安全认证
(一)预共享密钥 PSK(家用/小店最常用)
包含两种:WPA2-PSK、WPA3-PSK
- WPA2-PSK(AES)
- 原理:路由器设置统一密码,所有设备用同一密钥加密通信
- 加密算法:AES-CCMP
- 优点:设置简单、成本0、兼容所有手机电脑电视
- 缺点:密码共享,一旦泄露所有接入设备被窃听;不适合多人办公;暴力破解风险(弱密码易跑字典)
- 适用:家庭、小商铺、民宿
- WPA3-PSK(SAE)
- WPA3家用新标准,替代WPA2
- 改进:防暴力字典破解,离线嗅探无法爆破密码;抗中间人劫持
- 限制:老旧网卡/智能设备(老摄像头、老式电视)不兼容
- 推荐:新路由器优先开启
(二)企业802.1X 认证(公司/校园酒店,独立账号)
统一框架:设备先连WiFi,再输入账号密码/证书,通过后端认证服务器(RADIUS)授权,每个用户独立密钥。 细分4种主流认证内部方法(EAP类型):
1. EAP-PEAP(最普及校园/企业)
流程:外层SSL加密隧道,内层传输账号密码(MSCHAPv2)
- 优点:只需账号密码,客户端配置简单;支持Windows/macOS/手机;服务器证书防钓鱼热点
- 缺点:内层密码仍有泄露风险,依赖证书校验;不能无密码登录
- 场景:高校校园网、中小型企业办公WiFi
2. EAP-TLS(最高安全等级)
原理:双向证书认证,客户端+服务器都安装数字证书,无明文密码
- 优点:几乎无法劫持、重放、破解;银行/涉密单位标配
- 缺点:运维复杂,需要给每台设备下发证书;不适合大量移动访客
- 场景:金融、政府、军工、大型企业内网
3. EAP-TTLS
类似PEAP,但内层可兼容更多认证协议(PAP/CHAP/MSCHAP)
- 优势:老旧系统兼容更好
- 劣势:PAP模式下账号密码明文传输,安全性低于PEAP
- 现在逐步被PEAP淘汰
4. EAP-SIM / EAP-AKA(运营商公共WiFi)
依托手机SIM卡身份认证,无需手动输密码
- 适用:运营商CMCC、联通、电信公共WiFi
- 特点:换手机/换卡就要重新绑定;仅移动设备支持
(三)Web门户认证(酒店/商场访客WiFi)
俗称网页认证、Portal
- 逻辑:连上WiFi后自动弹出浏览器页面,短信/微信/密码登录,通过后放行网络
- 不属于802.1X,属于二层放行控制
- 优点:无需客户端设置,访客零配置;可收集手机号、做广告推送
- 缺点:安全最弱;容易被抓包;无独立加密密钥,所有人共用WiFi加密密钥;存在绕过认证漏洞
- 适用:酒店、商场、餐厅、展会临时访客
(四)其他小众认证
- WEP(彻底淘汰) 老旧早期加密,加密算法有致命漏洞,几分钟即可破解,绝对禁止使用
- 开放网络(无认证) 无加密、无校验,所有数据明文传输,仅临时应急使用
- MAC地址白名单 基于设备硬件地址放行,常搭配PSK/Portal辅助;极易伪造MAC,不能单独做安全方案
二、核心维度对比总表
| 认证方式 | 安全等级 | 部署难度 | 终端兼容性 | 核心特点 | 最佳使用场景 |
|---|---|---|---|---|---|
| WEP | 极低 | 简单 | 全兼容 | 漏洞多,秒破 | 禁用 |
| 开放无加密 | 无安全 | 最简单 | 全兼容 | 明文传输 | 仅临时公开引流 |
| WPA2-PSK | 中等 | 极简 | 100%兼容 | 共用一个WiFi密码 | 家庭、小店 |
| WPA3-PSK | 中高 | 极简 | 新设备兼容 | 防暴力破解 | 新家、新路由 |
| Portal网页认证 | 低 | 中等 | 全手机电脑 | 访客短信/微信登录 | 酒店、商场、餐饮 |
| EAP-PEAP(802.1X) | 高 | 中等 | 主流设备支持 | 独立账号密码,加密隧道 | 校园、企业办公 |
| EAP-TLS(802.1X) | 极高 | 复杂 | 需部署证书 | 双向证书,无密码 | 政企、金融涉密内网 |
| EAP-SIM | 中高 | 中等 | 仅手机 | SIM卡自动认证 | 运营商公共WiFi |
三、关键选型建议
- 家庭自用:优先 WPA3-PSK;老设备多就 WPA2-PSK-AES,关闭WEP
- 商铺/餐饮访客:Portal网页认证 + WPA2/3加密双重防护
- 学校/中小企业员工网:802.1X + EAP-PEAP,搭配RADIUS服务器
- 政府/银行涉密内网:802.1X EAP-TLS 证书认证
- 公共运营商WiFi:EAP-SIM,不用手动输账号
四、常见误区
- Portal网页登录≠安全:网页只是放行,底层还是共用PSK密钥,用户间流量可嗅探
- MAC白名单不能单独防护:MAC地址可伪造,只能辅助限制设备
- WPA3不是必须,但老旧WPA2弱密码很容易被跑库爆破
- 802.1X优势:每个用户生成独立会话密钥,同一WiFi下用户之间无法窃听彼此流量,这是PSK做不到的核心优势
注意:本文归作者所有,未经作者允许,不得转载