在咖啡店、機場、飯店、圖書館或會議場地連接公共 Wi-Fi 時,開啟 VPN 通常能降低部分網路風險,但「已連上 VPN」不等於所有私隱問題都已解決。公共 Wi-Fi 的風險不只是假熱點,也包括無線網路管理者觀察連線目的地、DNS 查詢外洩、瀏覽器 WebRTC 暴露網路資訊,以及 VPN 意外中斷後流量改走原本的網路。
比較準確的理解方式,是把防護範圍拆成三段:裝置到 VPN 伺服器之間的通道、VPN 伺服器到目標網站之間的連線,以及瀏覽器、應用程式本身留下的識別資訊。VPN 主要保護第一段,不能取代 HTTPS、帳戶雙重驗證、系統更新與安全的使用習慣。本文會說明公共 Wi-Fi 的常見威脅、VPN 能處理和不能處理的問題,並提供 DNS、WebRTC、Kill Switch 與協定設定的檢查方法。
公共 Wi-Fi 的風險從哪裡來
公共 Wi-Fi 最大的問題,是使用者通常無法確認網路由誰管理、路由器是否已被修改,以及其他連線者能看到哪些資訊。即使網路名稱看起來像商場、飯店或機場的官方名稱,也可能存在名稱相近的假熱點。裝置一旦自動連線,攻擊者便可能嘗試引導你進入仿冒登入頁、攔截未加密的連線,或透過 DNS 回應把你帶到錯誤的網站。
假熱點不一定需要立即竊取帳號密碼。它也可能先提供可以正常上網的連線,等使用者降低警覺後,再對特定網站、更新服務或驗證頁面進行導向。若頁面要求重新輸入電子郵件、密碼、支付資料或一次性驗證碼,應先確認網址、憑證警告與登入來源。瀏覽器出現憑證錯誤時,不要只因為頁面看起來熟悉就繼續進入。
另一類風險是流量被觀察。沒有使用 HTTPS 的舊式網站,可能讓中間網路看到更多內容;即使網站使用 HTTPS,公共 Wi-Fi 管理者仍可能從 DNS 查詢、連線時間、流量方向與目標網域推測使用者正在存取的服務。VPN 可以把裝置到 VPN 伺服器之間的流量放進加密通道,讓本地 Wi-Fi 較難直接查看這段內容,但 VPN 並不會讓使用者在所有網站上完全匿名。
| 風險情境 | VPN 通常能做什麼 | 仍需使用者注意什麼 |
|---|---|---|
| 公共網路觀察裝置到外部服務的連線 | 加密裝置與 VPN 伺服器之間的通道 | VPN 供應商仍可能看到部分連線資訊,應查看其私隱政策 |
| DNS 查詢由公共網路處理 | 在設定正確且未洩漏時,將查詢帶入 VPN 通道 | 檢查系統 DNS、IPv6 與分流設定是否繞過 VPN |
| 網站本身沒有 HTTPS | 降低本地網路直接讀取的機會 | VPN 不會替網站補上完整的端到端加密 |
| 仿冒 Wi-Fi 登入頁 | 不能確認熱點本身是不是官方網路 | 不要在可疑頁面輸入帳號、密碼或支付資料 |
| VPN 連線中斷 | 設定 Kill Switch 後可阻止部分流量外洩 | 必須確認功能真的啟用,並測試中斷時的行為 |
VPN 實際保護了哪些內容
VPN 建立後,裝置通常會先把流量送往 VPN 伺服器,再由伺服器連接外部網站或應用程式。對公共 Wi-Fi 而言,這個設計的主要價值,是減少本地網路直接看到 DNS 查詢與目標服務的機會。使用 HTTPS 的網站則會再提供一層由瀏覽器到網站的加密,因此 VPN 與 HTTPS 是不同層次的防護,不是二選一。
不過,VPN 服務端會成為新的信任位置。公共 Wi-Fi 可能看不到完整的目的地,但 VPN 服務端需要處理連線入口與出口。選擇服務時,應查看資料保存、連線紀錄、帳戶識別、支援方式與訂閱連結的保管規則,不要只看節點數量或某一個時刻的速度。若需要長時間使用,還要確認用戶端是否會自動更新設定,以及設定檔中是否包含可識別個人的資訊。
VPN 也無法消除瀏覽器指紋、Cookie、登入狀態與應用程式自身的遙測資料。你登入同一個帳戶後,服務提供者仍可依帳戶活動辨認使用者;網站也可能透過瀏覽器語言、時區、螢幕資訊和既有 Cookie 進行關聯。這些資料不會因為更換 VPN 出口就自動消失。
分流模式更需要特別留意。規則分流、應用程式分流或排除清單可能讓部分網站、系統服務與 DNS 直接使用公共 Wi-Fi。這樣做有時能避免本地服務受到影響,但也代表這些流量不在 VPN 通道內。全域模式通常比較容易理解,卻可能令本地印表機、公司內部系統或公共網路登入頁無法正常工作。使用前應根據目的確認哪些流量真的需要經過 VPN。
- ✅ 連接公共 Wi-Fi 後,先確認 VPN 用戶端顯示已建立隧道,再登入重要帳戶
- ✅ 優先使用 HTTPS 網站,看到憑證錯誤或不正常導向時立即停止
- ✅ 檢查分流規則,確認瀏覽器與 DNS 沒有被排除在 VPN 外
- ❌ 不要把 VPN 當成假熱點辨識工具,也不要在陌生登入頁重複輸入密碼
- ❌ 不要同時開啟兩個代理或 VPN 用戶端,避免路由與 DNS 設定互相衝突
如何檢查 DNS、WebRTC 與流量洩漏
DNS 洩漏檢查
DNS 是把網域名稱轉換成 IP 位址的查詢機制。當 VPN 已連線,但 DNS 查詢仍交給公共 Wi-Fi 的路由器、網路服務商或系統預設伺服器處理時,查詢紀錄便可能暴露你正在尋找的網域。這不一定表示網頁內容已被讀取,但足以透露部分使用習慣與服務方向。
檢查時,先連接公共 Wi-Fi,再開啟 VPN,並使用可信任的 DNS 檢測頁面觀察顯示的解析服務。接著切換 VPN 節點、重新連線,或暫時關閉 VPN 作對照。若 VPN 開啟前後都顯示相同的公共網路 DNS,應檢查用戶端的 DNS 防護選項、系統網路介面、IPv6 設定與分流規則。不同作業系統的顯示方式不一樣,檢測結果只能作為線索,不要把某一個 DNS 名稱單獨視為絕對安全或不安全的證明。
WebRTC 洩漏檢查
WebRTC 是瀏覽器支援即時音訊、視訊與資料交換的技術。為了建立點對點連線,瀏覽器可能取得部分網路介面資訊。某些 VPN 或瀏覽器設定不完整時,WebRTC 檢測頁面可能顯示不希望公開的本地或外部網路資訊。這與 DNS 洩漏是兩種不同問題:前者偏向瀏覽器連線能力,後者是網域解析路徑。
檢查 WebRTC 時,應先記錄未開啟 VPN 時檢測頁面的結果,再連線 VPN 後重新載入頁面。若仍出現不應暴露的外部位址,可以查看 VPN 用戶端是否提供 WebRTC 防護,或在瀏覽器隱私設定中限制相關功能。需要使用視訊會議、瀏覽器通話或線上協作工具時,不要為了隱藏資訊而盲目停用所有 WebRTC 功能,應先確認工作所需,再選擇合適的瀏覽器設定。
Kill Switch 不能只看開關狀態
Kill Switch 的作用,是在 VPN 隧道中斷時阻止指定流量繼續從原本網路送出。不同用戶端可能把它稱為網路鎖定、斷線保護或始終使用 VPN;有些只在應用程式正常運作時生效,有些則能由作業系統的 VPN 介面接管。它可能只阻擋一般 IP 流量,對 IPv6、區域網路、允許清單或分流應用程式的行為則要查看說明。
測試時先連接 VPN,開啟一個一般網頁或正在進行的下載,再使用用戶端提供的斷線功能中止隧道。觀察瀏覽器是否停止載入、應用程式是否顯示無網路,以及重新連線後流量是否恢復。測試完成後,記得重新啟用網路並確認 Kill Switch 沒有讓公共 Wi-Fi 登入頁、公司內部資源或必要的本地服務長期無法使用。
公共 Wi-Fi 上的實際設定步驟
第一步是確認公共網路來源。關閉裝置的自動加入陌生網路功能,從場地公告、櫃檯或官方頁面取得正確的 Wi-Fi 名稱與登入方式。若需要先完成 Captive Portal 認證,先在不輸入敏感資料的情況下完成網路啟用,再開啟 VPN。部分網路會阻擋 VPN 初始化流量,這時可嘗試重新開啟用戶端,或改用服務支援的連線協定;不要為了強行連線而長期關閉安全功能。
第二步是更新用戶端與訂閱設定。Windows、macOS、Android、iOS 與 Linux 的 VPN 用戶端,在系統介面、權限與虛擬網卡行為上都有差異。Clash Verge、sing-box、Shadowrocket 等相容客戶端也可能需要手動選擇代理模式、TUN 模式、DNS 模式與規則來源。訂閱連結應從帳戶面板或可信任位置複製,不能把完整連結貼到公共聊天室;匯入後若要分享錯誤截圖,應遮蓋驗證資訊與 QR Code。
第三步是選擇合適的連線協定。Shadowsocks 常被用作加密代理,VMess 與 Trojan 需要配合相應的傳輸與驗證設定;Hysteria2 著重於特定網路條件下的傳輸方式;WireGuard 則是現代 VPN 協定,依賴金鑰與介面設定。協定名稱本身不代表在每個公共 Wi-Fi 上都會有相同表現。優先使用服務端與客戶端共同支援、設定檔完整且容易更新的選項,不要只因名稱看起來新或快就手動改動參數。
第四步是設定 Kill Switch、DNS 防護與分流。若主要目標是避免公共網路在 VPN 斷線時接手瀏覽流量,可先選擇較嚴格的網路鎖定模式;如果必須使用本地印表機或登入頁,再依需要建立明確例外。DNS 模式應與 TUN、系統代理和 IPv6 設定一致,否則可能出現「瀏覽器走 VPN、其他應用程式走直連」的混合狀態。
第五步是完成連線後檢查。先開啟一般 HTTPS 網站,確認頁面可以正常載入;再檢查 IP、DNS 與 WebRTC 資訊,最後測試 VPN 中斷時流量是否停止。若只是某個應用程式無法使用,不要立即判定整個 VPN 失效,可以先檢查該應用程式是否使用獨立代理、QUIC、IPv6 或自己的 DNS。必要時切換另一個節點或協定,但每次只改一項設定,較容易找出真正原因。
常見問題
公共 Wi-Fi 開 VPN 就一定安全嗎?
不一定。VPN 能降低本地網路直接觀察流量與 DNS 的機會,但不能保證公共熱點本身可信,也不能阻止你進入仿冒網站。HTTPS、帳戶雙重驗證、裝置更新與正確辨識網路來源仍然重要。
已經使用 HTTPS,還需要 VPN 嗎?
兩者解決的層次不同。HTTPS 主要保護瀏覽器與目標網站之間的內容;VPN 則把裝置到 VPN 伺服器之間的流量集中在加密通道中。若你不希望公共 Wi-Fi 直接看到 DNS 或連線目的地,VPN 仍可能有額外價值,但要接受 VPN 服務端成為新的信任位置。
VPN 連上後仍看到原本的 DNS,應該怎麼辦?
先確認是否真的使用了 VPN 的 DNS 防護,再檢查系統網路介面、IPv6、TUN 或系統代理設定,以及應用程式分流規則。重新連線後再測試一次,並避免同時執行多個 VPN 或代理工具。若問題持續,應查看該客戶端對 DNS 的已知限制。
Kill Switch 開啟後沒有網路,是故障嗎?
不一定。這可能表示 VPN 隧道中斷時,功能正在阻止流量走公共 Wi-Fi。先確認用戶端是否仍顯示斷線,再重新建立 VPN 連線;若需要使用 Captive Portal 登入頁或本地服務,應按照客戶端說明設定必要例外,不要直接長期關閉 Kill Switch。
如果你需要在 Windows、macOS、Android、iOS 或 Linux 上完成安裝與訂閱匯入,可參考快速上手。無論使用官方客戶端或 Clash Verge、sing-box、Shadowrocket 等相容工具,公共 Wi-Fi 上最重要的都不是單一按鈕,而是確認流量路徑、DNS、瀏覽器資訊與斷線行為是否符合預期。