很多家用路由器和商用AP里都有一个叫"AP隔离"的功能,名字听起来挺专业,但大多数人不知道它是干嘛的,开了之后有什么效果。今天把这个功能讲清楚,包括它的工作原理、适用场景、怎么配置,以及跟访客网络、VLAN这些概念的区别。
AP隔离,英文叫AP Isolation或者Client Isolation,作用很简单:让连接到同一个无线AP的所有设备之间不能互相通信。正常情况下,你手机连了家里的WiFi,电脑也连了同一个WiFi,手机和电脑是可以互相访问的,比如手机投屏到电脑、电脑访问手机的共享文件夹、设备之间ping通。开了AP隔离之后,这些同网段设备之间的直接通信就被阻断了,每台设备只能访问网关和互联网,不能访问其他无线设备。
这个功能的实现原理是在AP的无线驱动或者固件里加一个二层隔离规则。无线局域网本质上是共享介质,所有设备在同一个广播域里,数据帧通过MAC地址寻址。AP隔离开启后,AP会检查每个数据帧的源MAC和目的MAC,如果目的MAC是另一个关联到本AP的无线客户端,就直接丢弃这个帧,不让它转发。发往有线网络或者网关的帧不受影响。这个隔离只在无线侧生效,有线设备之间还是可以正常通信的。
AP隔离最常用的地方是公共场所的WiFi。咖啡厅、酒店、机场、商场的免费WiFi,如果不开AP隔离,一个黑客连上来就能扫描到同网段的其他设备,利用SMB漏洞、ARP欺骗、中间人攻击等手段窃取数据。开了AP隔离,黑客就算连上了也看不到其他设备,攻击面大大缩小。现在很多商用无线控制器,比如锐捷、华三、Aruba、Cisco的解决方案,默认就开启无线客户端隔离,作为基本安全配置。
家庭环境里AP隔离也有用武之地。如果你家里经常有访客来连WiFi,但不想让他们访问你的NAS、打印机、智能家居网关,可以开启AP隔离。不过更好的做法是用访客网络功能,给访客单独开一个SSID和密码,访客网络和主网络完全隔离,不仅无线客户端之间不能互访,访客网络也不能访问主网络里的有线设备。AP隔离只是无线侧隔离,访客网络是三层隔离,安全性更高。
配置方法很简单。家用路由器一般在无线设置或者高级设置里能找到"AP隔离"或者"客户端隔离"的开关,勾上保存就行。不同品牌的位置不一样,TP-LINK在"无线设置-无线高级设置"里,小米路由器在"常用设置-WiFi设置-高级选项"里,华硕路由器在"无线网络-专业设置"里,叫"设置AP内部隔离"。企业级AP或者AC控制器一般在SSID配置页面或者安全策略模板里设置。
开了AP隔离之后要注意几个问题。第一个是局域网共享功能会失效,比如Windows的文件共享、AirPlay投屏、DLNA流媒体、打印机共享,这些都需要同网段设备之间直接通信。如果你家里经常用这些功能,就不要开AP隔离,或者用访客网络给不信任的设备单独隔离。第二个是一些智能家居设备需要手机和设备在同一个局域网里发现彼此,AP隔离开启后配网可能会失败,配网的时候临时关掉,配完再打开。
AP隔离跟VLAN有什么不同?VLAN(虚拟局域网)是在交换机或者路由器上做的三层隔离,可以把一个物理网络分成多个逻辑子网,不同VLAN之间默认不能通信,需要通过三层交换机或者路由器才能互访。AP隔离只是在无线接入点做的二层隔离,不涉及IP子网的划分。在企业网络里,AP隔离和VLAN经常配合使用,比如员工无线在一个VLAN,访客无线在另一个VLAN,同时两个SSID都开启AP隔离,实现多重隔离。总之AP隔离是一个简单但有效的安全措施,公共WiFi强烈建议开启,家庭环境按需使用。
上一篇:开源免费防火墙推荐:pfSense与OPNsense部署对比
下一篇:没有了