在咖啡店、機場、飯店、圖書館或共享辦公室使用公共 Wi-Fi 時,看到「已連線」不代表網路環境值得信任。公共網路的風險不只來自同一個空間裡的陌生人,也可能包括名稱相近的假基地台、錯誤的 DNS 回應、連線突然中斷,以及裝置在未察覺的情況下改用行動數據或其他網路介面。VPN 可以降低部分風險,但它不是所有安全問題的通用解法。

本文會把公共 Wi-Fi 的威脅拆成可理解、可檢查的項目,說明 VPN 實際能保護什麼、不能保護什麼,並整理 DNS、WebRTC、Kill Switch、分流模式與用戶端選擇的檢查清單。無論你使用 Windows、macOS、Android、iOS 或 Linux,都可以依照相同的判斷順序完成基本防護。

公共 Wi-Fi 的主要風險從哪裡來

公共 Wi-Fi 最大的問題不是「一定有人正在竊聽」,而是使用者通常無法確認網路由誰管理、流量會經過哪些設備,以及登入頁面是否真的屬於場地營運方。當裝置自動連線到曾經使用過的無線網路,或使用者看到名稱相同的熱點便直接加入,就可能在連線建立前忽略了身分驗證。

假基地台與相似名稱熱點

攻擊者可以建立與店家、機場或飯店相似的 Wi-Fi 名稱,利用訊號較強、名稱較熟悉或不需要密碼等特徵吸引裝置連線。連上後,對方可能觀察未加密的連線資訊、導向仿冒登入頁面,或阻擋正常網站來誘導使用者安裝描述檔、憑證或可疑應用程式。即使網站本身使用 HTTPS,也不能因此把整個熱點視為可信。

中間設備、DNS 與連線中斷

現代網站大多使用 HTTPS,這能保護瀏覽器與網站之間的內容傳輸,但 DNS 查詢、連線目的地、裝置識別資訊與流量時間特徵仍可能暴露。公共網路也可能注入廣告、篡改 DNS 回應,或在 VPN 暫時斷線時讓應用程式直接改走原本的 Wi-Fi 路徑。這類「短暫失去保護」往往不會在畫面上留下明顯提示。

90+

可選國家

200+

可選線路

14 天

退款承諾

不限

同時在線設備

VPN 能保護什麼,又不能取代哪些安全措施

VPN 的核心作用,是在裝置與 VPN 伺服器之間建立加密通道。當瀏覽器或其他應用程式的流量確實進入這條通道後,公共 Wi-Fi 管理者通常較難直接讀取其中的內容,也較難從本地網路觀察你連接的每個目的地。對於經常使用陌生熱點的人,這是降低本地網路暴露面的實用方法。

不過,VPN 不會讓惡意網站變成安全網站,也不會阻止釣魚頁面取得你主動輸入的帳號密碼。它無法代替作業系統更新、瀏覽器安全機制、雙重驗證、密碼管理器或防毒軟體。若裝置已感染惡意程式,或使用者接受了可疑的憑證安裝提示,VPN 也無法保證資料不被本機程式讀取。

問題 VPN 的作用 仍需自行處理
公共 Wi-Fi 觀察流量 以加密通道降低本地端直接讀取內容的機會 確認所有重要流量確實由 VPN 接管
假登入頁面 不能判斷網站是否為官方頁面 檢查網域、HTTPS、憑證提示與登入來源
VPN 中途斷線 可由 Kill Switch 阻止部分流量外洩 確認功能已啟用並瞭解例外規則
本機惡意軟體 不能阻止已獲得裝置權限的程式讀取資料 更新系統、檢查應用程式來源與權限
一句話結論:VPN 主要保護裝置到 VPN 伺服器之間的傳輸,不是釣魚防護、帳號防盜或裝置防毒工具。

連上公共 Wi-Fi 前後的實用檢查流程

最可靠的做法不是等到發現異常才處理,而是在加入熱點前先完成幾項固定檢查。先關閉 Wi-Fi 自動加入功能,並向店員、櫃檯或場地方確認官方網路名稱。若登入頁面要求安裝不明憑證、描述檔或應用程式,應先停止操作;正常的連線驗證不應以無法說明來源的檔案作為必要條件。

  1. 確認熱點名稱、登入方式與場地方提供的資訊一致,不要只依賴訊號強弱。
  2. 關閉裝置的自動加入、檔案共享、AirDrop 或附近裝置分享功能。
  3. 開啟 VPN 後,再進行郵件、雲端硬碟、後台管理與其他敏感操作。
  4. 檢查用戶端是否顯示已連線,以及是否有中斷保護或 Kill Switch 選項。
  5. 離開公共場所後,忘記不再使用的 Wi-Fi,避免裝置下次自動回連。
  6. 若曾在可疑頁面輸入密碼,立即從可信任網路更改密碼並檢查登入活動。
  • ✅ 先確認官方熱點名稱,再手動加入網路
  • ✅ 進行付款、管理後台或工作登入前先確認 VPN 狀態
  • ✅ 離開場所後刪除或忘記臨時 Wi-Fi 設定
  • ❌ 不要因為登入頁面顯示品牌標誌就直接輸入帳戶密碼
  • ❌ 不要同時啟用兩個 VPN 或代理用戶端

如何檢查 DNS 與 WebRTC 是否外洩

VPN 顯示已連線,只能說用戶端已建立某種通道,不能單獨證明所有請求都沿著預期路徑傳輸。DNS 外洩常見於系統仍使用公共 Wi-Fi 提供的 DNS 伺服器;WebRTC 外洩則可能讓瀏覽器在建立即時通訊時暴露部分本地或網路介面資訊。兩者都應在實際使用的瀏覽器與用戶端組合下檢查。

DNS 檢查重點

先在未連線 VPN 的狀態記錄目前的 DNS 服務,再連線 VPN 後重新檢查。若結果仍顯示公共 Wi-Fi、網路服務商或不明第三方的 DNS,應查看用戶端是否提供「由 VPN 管理 DNS」、「防止 DNS 外洩」或類似設定。也要留意分流模式:某些規則可能把本地網域交給本地 DNS,這不一定是錯誤,但必須符合你的使用目的。

WebRTC 檢查重點

WebRTC 是瀏覽器提供即時音訊、視訊與資料連線的技術。部分瀏覽器或擴充功能可能透過不同網路介面取得連線資訊,因此檢查時應暫停不必要的擴充功能,確認 VPN 的瀏覽器防護選項,並使用可信任的公開測試頁面對照連線前後結果。測試頁面本身不需要你輸入帳號、密碼或訂閱連結。

檢查結論:DNS 與 WebRTC 檢查應在每個主要裝置上各做一次;更換用戶端、瀏覽器或接管模式後,最好重新驗證。

Kill Switch、分流與 TUN 模式怎麼選

Kill Switch 的用途,是在 VPN 通道中斷時阻止指定流量直接回到一般網路。公共 Wi-Fi 情境下,這項功能尤其適合需要持續保護的工作,例如同步文件、登入管理介面或處理不應暴露給本地網路的資料。不同用戶端對名稱與範圍的定義可能不同,有些只在背景服務運作時生效,有些則允許設定例外應用程式,因此不能只看到開關便認為所有流量都已封鎖。

分流模式則是按照網域、IP、應用程式或規則羣組決定流量路徑。它能讓本地服務維持原有連線,也能減少不必要的遠端轉送,但規則錯誤時可能造成 DNS 與實際出口不一致。若你在公共 Wi-Fi 上優先考慮安全,應先以較容易理解的全量接管模式完成驗證,再逐步加入分流規則。

TUN 模式透過虛擬網路介面卡接管較廣泛的 IP 流量,對不遵循系統代理的程式通常比單純系統代理更有效。它可能需要系統權限,也可能與企業 VPN、防火牆、虛擬機器或其他代理工具衝突。Clash Verge、sing-box、Shadowrocket 及各平台官方用戶端的功能名稱與預設值不同,設定後應重新測試瀏覽器、DNS、命令列與需要 UDP 的應用程式。

  • ✅ 需要持續保護時啟用 Kill Switch,並閱讀例外規則說明
  • ✅ 不確定規則是否正確時,先使用較單純的全量接管模式測試
  • ✅ 使用 TUN 前關閉其他 VPN、代理與可能修改路由的工具
  • ❌ 不要把「全域模式」誤解成所有應用程式都已被接管

挑選重視私隱的 VPN 服務時應看哪些條件

挑選 VPN 不應只看節點數量或單次速度。公共 Wi-Fi 使用者更應關注服務商如何提供用戶端、如何處理連線中斷、是否有清楚的隱私政策,以及訂閱設定是否容易安全管理。Windows、macOS、iOS、Android 與 Linux 若能使用官方用戶端,通常較容易取得與平台相符的更新;若使用 Clash Verge、sing-box 或 Shadowrocket 等相容用戶端,則要確認訂閱格式、協定與核心功能彼此匹配。

以 MeeVPN 的服務資料為例,支援 Windows、macOS、iOS、Android 與 Linux,提供 90+ 國家及 200+ 線路,並標示同時在線設備不限台數。這些是服務規格,不等於每個公共 Wi-Fi 環境都會有相同表現;實際選線仍要依所在地、網路限制、協定支援與應用程式需求判斷。若服務提供 Shadowsocks、VMess、Trojan、Hysteria2 或 WireGuard 等選項,也要先確認目前平台與用戶端能正確處理對應協定,不能只看名稱就任意切換。

費用方面,月訂閱有 ¥9.9/月含 60GB、¥18/月含 250GB、¥28/月含 500GB;流量包則有 ¥158/300GB、¥358/1000GB、¥658/3000GB,流量包用完為止且永久不過期。首次付費不滿意可在 14 天內全額退款。支付方式包括支付寶、微信與 USDT,註冊不需要電子郵件地址,只需使用者名稱與密碼即可。這些條件有助於降低註冊門檻,但密碼仍應使用獨立且不重複的組合,並妥善保管訂閱連結。

挑選面向 應檢查的問題
平台支援 是否覆蓋你的裝置,官方用戶端是否能取得必要的防護選項
協定與格式 訂閱格式是否適合目前的用戶端,是否支援所需的 TCP、UDP 或 WireGuard 能力
斷線保護 是否提供 Kill Switch、DNS 防護及可理解的例外設定
帳戶與付款 隱私政策、付款方式、退款條件與訂閱連結管理方式是否清楚
最終建議:公共 Wi-Fi 的安全防護應按照「確認熱點、啟用 VPN、檢查外洩、開啟斷線保護、離開後清理」的順序執行;先把設定做對,再比較線路與方案。