家里或者公司里的无线路由器,设置界面里经常能看到一个叫"AP隔离"的选项,默认一般是关闭的。很多人不知道这个功能是干嘛的,开了会不会影响上网。其实AP隔离是个挺有用的安全功能,特别是在公共场所或者访客网络里。
AP隔离的全称是Access Point Isolation,也叫客户端隔离或者STA隔离。它的作用很简单:让连到同一个AP上的不同设备之间不能直接通信。比如说,手机A和手机B都连在同一个WiFi上,正常情况下它们可以互相ping通、传文件、共享打印机。开了AP隔离之后,A和B就互相看不见了,但它们都能正常访问互联网。
这个功能的原理是在AP的数据转发层面做过滤。无线AP本质上是个二层交换机,正常情况下收到一个数据帧,会根据MAC地址表转发到对应的端口。开了AP隔离后,AP会加一个规则:从一个无线客户端发来的单播帧,不允许转发到另一个无线客户端。广播和组播帧通常也会被限制,防止客户端之间通过广播方式发现对方。
AP隔离适用的场景主要是公共WiFi和访客网络。比如咖啡厅、酒店、机场的免费WiFi,人流量大,设备鱼龙混杂。如果不做隔离,一个客人的电脑可能被另一个客人的设备攻击,比如ARP欺骗、中间人攻击、共享文件夹渗透。开了AP隔离,每台设备都处在一个逻辑隔离的"泡泡"里,安全性大大提高。
企业环境里也常用AP隔离配合VLAN来做网络分段。员工的办公设备放在一个VLAN里,可以互相通信、访问内网资源;访客设备放在另一个VLAN,并且开启AP隔离,只能上网不能访问内网。这样既方便了访客,又保护了企业数据安全。
不过AP隔离也有副作用。如果家里想用手机投屏到电视,或者电脑共享打印机给手机用,开了AP隔离后这些功能就失效了,因为设备之间没法直接通信。所以家庭环境一般不需要开这个功能,除非有特别的安全顾虑。
配置AP隔离的方法因路由器品牌而异。大部分家用路由器在无线设置或者高级设置里能找到这个选项,打勾保存就行。企业级AP或者AC控制器上,AP隔离通常是按SSID配置的,可以针对不同的无线网络单独开启或关闭。有些高端设备还支持更细粒度的隔离策略,比如同SSID内的用户分组隔离。
下一篇:没有了