Wi-Fi 設定
預計操作時間:首次整理與檢查約 0.5–1 天,其後每次檢查約 1–2 小時
所需預算:視現有設備而定(可能包含新路由器或 AP、Mesh 設備、外部技術支援服務費)
在公民團體裡,辦公室的所有人都會使用網路進出雲端服務、郵件與資料庫。如果路由器還在用出廠預設密碼、任何人都能連上沒有加密的 Wi-Fi,就可能讓攻擊變簡單。
這一篇主要是寫給負責整體資安與行政的你,用來幫組織整理「我們有哪些 Wi-Fi 裝備」、「要訂什麼使用規則」、「最基本一定要調整哪些設定」。你不需要看懂每一個技術選項,只要照著這篇內容的建議方向,請內部資訊窗口或外部廠商協助檢查與調整,就能大幅提升整體防護力。
可以增強的防護力
- 降低陌生人或未授權裝置連上內部網路的機會
- 減少蹭網、暴力破解 Wi-Fi 密碼或利用預設管理密碼入侵的風險
- 發生資安事件時,比較容易追蹤哪些裝置、哪些連線可能受影響
- 讓未來更換路由器或擴充網路時,有清楚需求與紀錄可供廠商參考
建立一份「Wi-Fi 設備清單」
在調整設定之前,先把你手上的 wifi 設備都盤點出來。建議你用試算表,建立一份簡單的 Wi-Fi 設備清單,至少包含以下欄位:
- 設備代號:例如「AP-001」、「Router-001」,方便之後對應位置與紀錄。
- 裝設位置:例如「總部會議室旁」、「某城市外點辦公室內」、「共用空間的自備路由器」。
- 設備類型與型號:例如「家用路由器」、「企業級 AP」,加上品牌與型號名稱。
- 誰可以登入管理介面:列出負責人或管理帳號的持有人(不需要寫出密碼本身)。
- 目前使用的 Wi-Fi 名稱(SSID):包含內部用、訪客用等不同名稱。
- 韌體是否仍有更新:簡單註記「廠商仍有提供更新、已停產無更新」,日後汰換時會很好用。
實際操作建議:
- 由行政或資安窗口先列出已知的路由器與 AP,再請各據點的負責人補充資訊。
- 若部分設備由外包廠商管理,請他們提供至少上面幾個欄位的資訊,並確認未來若有異動會通知你更新清單。
設定路由器與 Wi-Fi
不同廠牌、不同型號的路由器,設定畫面可能完全不一樣,但大多數都會有類似的選項。下面這幾件事,是管理人可以要求「一定要檢查並調整」的最低標準:
在路由器的「無線設定」或「Wi-Fi 設定」裡,通常會有安全性、加密方式的選項。請你或技術人員確認:
- 建議選擇「WPA2-PSK」或「WPA3-PSK」。
- 避免使用「開放(Open)」這種完全沒有密碼的模式。
- 避免使用已經過時的選項(例如 WEP),即使部分舊設備還支援,也不再安全。
路由器除了 Wi-Fi 密碼,還有一組「管理介面帳號與密碼」,通常用來登入設定畫面的網址。建議你要求負責人或廠商做到:
- 把出廠預設的管理帳號與密碼(例如 admin/admin)改成專用的強密碼。
- 限縮只有少數管理人員知道這組帳密,並把它安全地記錄在組織的密碼管理器或加密檔案中,而不是寫在路由器上或貼在牆上。
很多路由器支援「從外部網路遠端登入管理介面」。若你沒有明確需要,建議關閉這個功能,只允許在內部網路裡才能登入管理畫面。若確實需要遠端管理(例如由外包廠商維護),建議要求:
- 只允許特定來源(例如由 VPN 連線進來後才能管理)。
- 若有「雲端管理平台」,請確認廠商有設定額外的登入保護(例如多重驗證)。
路由器的韌體就像守門員的盔甲版本,過舊的版本可能有已知弱點。建議你:
- 每 6–12 個月請負責人登入管理介面,檢查廠商是否有新版本可更新。
- 若有重大資安新聞提到某些路由器品牌或型號的漏洞,也請特別檢查是否受影響。
分開「內部網路」與「訪客、活動網路」
把內部與訪客、活動網路分開,重點不是讓訪客上網比較方便而已,而是把不可信任的裝置隔離在公司內部網路外面。
許多路由器與 AP 支援設定多組 SSID。建議在同一台設備上建立兩個以上的 Wi-Fi 名稱(SSID):
- 為內部員工與訪客分別設定不同的 SSID 與密碼。
- 要求廠商或技術人員在設定時,將訪客網路限制為只能上網,不能直接存取內部伺服器或檔案分享位置。
- 若舊設備無法分 SSID,列入汰換與升級計畫,在下一次汰換路由器或申請預算時,將「支援多 SSID 與訪客網路隔離」列為必備條件。
- 提醒同仁「敏感資料一律不得在訪客網路或未隔離的 Wi-Fi 上處理」。
決定適合組織的 Wi-Fi 使用規則
技術設定可以交給專業人員,但「誰可以用哪一個 Wi-Fi、密碼怎麼管理」這類規則,應該由組織先說清楚。下面是幾個可以直接寫進內部指引的方向:
-
訪客、活動用 Wi-Fi 的提供方式
可以依照需求,討論訪客網路的名稱與密碼是否長期張貼在牆上,還是由窗口視情況提供;也決定每次活動結束後,是否要更換一次訪客網路密碼。
-
Wi-Fi 密碼多久更換一次,由誰負責
至少每 6–12 個月更換一次內部與訪客 Wi-Fi 密碼,或在人員大量變動(例如大批新進、有人離職、搬家)後同步更換。指定一位「網路管理窗口」負責:設定新密碼、更新會議室裡的標示、通知內部同仁。
-
是否允許個人分享手機熱點給他人使用
在內部說明清楚「什麼情況下可以用手機熱點、是否可以分享給外部人員」。例如:允許同仁在外出時使用自己手機熱點處理公務,但不建議把手機熱點當成活動正式對外提供的 Wi-Fi,避免流量與安全都難以管理。
-
外包廠商或短期合作人員如何使用 Wi-Fi
原則上安排使用訪客、活動網路,除非真的需要進入內部系統,才暫時開放內部網路權限,並明確標註使用期間與負責人。
指定維護 Wi-Fi 的窗口
Wi-Fi 設定不是調好一次就永遠不用管。為了避免「只有某位前同仁知道怎麼改設定」、「密碼換過卻沒人記得何時換」,建議你在組織裡安排清楚的分工與紀錄方式:
- 指定一位「網路管理窗口」或小組
這個角色可以是行政、資訊志工或外包廠商的主要聯絡人,負責:
- 統一對外與廠商溝通調整 Wi-Fi 設定與故障排除。
-
確認定期檢查韌體更新與更換 Wi-Fi 密碼有被執行。
-
建立簡單的變更紀錄
建議在現有的「資安紀錄範本」或新試算表中,增加一個「Wi-Fi 變更紀錄」區塊,至少記錄:
- 變更日期與負責人。
- 做了哪些變更(例如更換密碼、開啟或關閉訪客網路、更新韌體)。
-
是否有異常情況(例如更新失敗、設備重啟多次)與最後處理結果。
-
外包廠商進場時要求留下簡易說明
若是由外包廠商幫你架設或調整網路,請他們在完工後提供一份簡單說明文件,至少包含:
- 設定了哪些 Wi-Fi 名稱(SSID)、各自的用途。
- 加密方式為何(例如 WPA2、WPA3)。
- 管理帳號放在哪裡、是否有啟用遠端管理或雲端管理平台。
這些紀錄不需要寫得很技術,只要未來有新人接手或更換廠商時,看得懂大方向、知道從哪裡接續即可。