SSID
约 4 分钟阅读
最后更新: 2026-09-02
什么是 SSID
SSID(Service Set Identifier,服务集标识符)是用于识别 Wi-Fi 网络的名称。当你在手机或电脑上打开 Wi-Fi 设置时,看到的网络名称就是 SSID。
SSID 是一个最长 32 字节的字符串,由接入点(路由器)通过信标帧定期广播。设备接收这些信标后显示可用网络列表。
一台路由器可以设置多个 SSID。家用路由器也常按频段分别设置不同的 SSID,企业环境则通过分离访客和内部 SSID 来实现网络分段。
隐藏 SSID 的效果与局限
隐藏 SSID(关闭 SSID 广播)使路由器不在信标帧中包含网络名称,设备的 Wi-Fi 列表中不会显示该网络。看似提升了安全性,但实际效果有限。
- 可从连接设备的帧中读取:保存了隐藏 SSID 的设备会发送指名该 SSID 的定向探测请求来确认其存在。设备连接时发送的关联请求中也包含目标网络的 SSID。两者只需接收无线信号即可读取,因此只要有一台设备连接,SSID 就会被识别出来。
- 网络分析工具可检测:Wireshark、Kismet 等工具可以轻松发现隐藏 SSID 的网络。隐藏只是让网络「不容易看到」,而非「看不到」。
- 降低便利性:新设备连接时需要手动输入 SSID,增加了操作负担。
隐藏 SSID 只是从信标帧中省略网络名称,并不参与通信的加密或访问控制。真正保护通信内容的是加密方式(WPA3,至少 WPA2)以及不易猜测的长密码。
Evil Twin 攻击与 SSID
Evil Twin(邪恶双胞胎)攻击是设置与正规接入点相同 SSID 的伪造接入点,诱骗用户连接的攻击手法。攻击流程如下。
- 攻击者在咖啡厅或机场等场所创建与公共 Wi-Fi 相同 SSID(如
Free_WiFi)的接入点。设备发现与已保存网络相同的 SSID 时会自动尝试连接,因此信号更强的伪造接入点可能被选中。在使用密码加密的网络上,不知道密码的攻击者无法建立连接;但对于把密码张贴在店内的 Wi-Fi 或没有加密的网络,这一限制并不成立。 - 连接用户的所有流量都经过攻击者。未加密的 HTTP 通信中的密码和信用卡信息可被窃取。
- 部分攻击还会显示伪造的登录页面(强制门户),诱导用户输入邮箱和密码。
防御措施包括:在公共 Wi-Fi 上使用 VPN、仅访问 HTTPS 网站、关闭自动连接并每次确认连接目标。企业环境使用的 802.1X 认证(WPA-Enterprise)中,只要设备被配置为验证认证服务器的证书,与没有正规证书的伪造接入点之间的认证就无法通过。反之,关闭证书验证的设备会把凭据交给伪造的认证服务器,因此证书验证的设置是前提条件。
安全的 SSID 命名规则
- 不包含个人信息:
Tanaka_Home或Room301这样的 SSID 会让攻击者推测出所有者或物理位置。 - 更改默认 SSID:
Buffalo-A-1234等出厂默认名称会暴露路由器的厂商和型号,使攻击者可以针对已知漏洞发起攻击。此外,WPA2 个人模式会把 SSID 作为盐(salt)用于从密码派生密钥的计算,因此保持出厂值的 SSID 或过于常见的 SSID,会让使用预先算好的密钥表进行的破解更容易成立。务必更改。 - 避免挑衅性名称:
HackMeIfYouCan这样的 SSID 只会吸引不必要的关注,毫无益处。 - 区分频段:
MyNetwork_2G和MyNetwork_5G这样明示频段有助于选择连接对象。不过具备频段引导功能的路由器会自动切换连接对象,统一 SSID 也没问题。
比 SSID 命名更重要的是启用 WPA3(至少 WPA2)加密并设置不易猜测的长密码。MAC 地址过滤不能作为访问的边界:MAC 地址可以在设备端改写,而且即使通信已加密,它仍能作为帧的目标地址被读取。请把它限于在运维上区分设备的用途,不要用它替代加密或密码。
常见误解
- 隐藏 SSID 就能让 Wi-Fi 安全
- 隐藏 SSID 只是从信标帧中省略网络名称的设置。已保存该网络的设备会发送指名 SSID 的定向探测请求,连接时的关联请求中也包含 SSID,因此只需接收无线信号即可得知。保护通信的是加密方式和密码强度,隐藏 SSID 并不构成实质性的防御。
- 相同 SSID 的网络就是同一个网络
- SSID 只是一个名称,多个接入点可以使用相同的 SSID。Evil Twin 攻击正是利用了这一点。SSID 相同并不能保证你连接的是正规接入点。