最高效的攻击,手段往往极其朴素。
在很多人的想象中,黑客入侵公司网络,得像电影里一样疯狂敲代码,费尽心思攻破层层封锁。
但有时候,攻击者只需要在公司附近放一台无线路由器,设置一个和你们公司一模一样的SSID(Wi-Fi网络名称),比如“Panabit_5G”。
接下来等着就行。
对员工来说,看上去就是平时每天连的那个Wi-Fi,熟悉的名字、熟悉的网络。
而一旦连接,攻击者就可能进一步诱导用户访问伪造页面,窃取账号密码等敏感信息。
整个过程中,用户甚至根本不知道自己连错了。
这就是无线安全里很经典的一种攻击方式——Evil Twin(邪恶双胞胎)。

对用户来说,两个名字看起来一模一样,但一个是正常网络,一个是安全风险。
当然,企业无线环境里的问题远不止仿冒AP。
员工私接、设备误接、未经授权的部署……各式各样的无线信号,带着不同安全隐患随意飘在空气中。
它们有一个共同点:不是我部署的,却出现在了我的无线环境里。
那么问题来了:
公司里这么多看不见、摸不着的无线信号,管理员怎么知道谁是自己人,谁又不该出现在这里?
给无线网络装一双“眼睛”
这时候,无线扫描就派上用场了。
Wi-Fi世界中,AP(无线接入点)会不断向周围广播自己的无线信息,终端也会不断寻找附近的网络。
无线扫描做的,就是把原本看不见的无线信息收集起来。周围有哪些无线信号?叫什么名字?是谁发出的?工作在哪个信道?统统记录在案。

其中,最重要的是这两个:
▶SSID,也就是我们平时看到的Wi-Fi名称。
▶ BSSID,通常对应无线信号的MAC地址。

SSID可以被复制,但BSSID一般对应具体的无线设备。就像两个人都可以叫张三,但身份证号不会一样。
一旦发现陌生BSSID,管理员至少可以意识到,我们中出了一个不该出现的AP。
总之,无线扫描的核心任务,就是从纷繁复杂的无线电波中,把周围的无线设备“找出来”,再帮助管理员判断:哪些是自己人,哪些值得重点关注。
无线反制,在空气中“拔网线”
有线网络一旦发现非法设备,可以直接关端口、拔网线。
但无线设备不一样,你能看见它的信号,但不一定能马上找到它的位置。
所以,既然暂时拔不了它的“网线”,那就先让它和终端连不起来。
这就是无线反制。
其实,Wi-Fi本身就提供了一套断开连接的机制,其中最典型的就是Deauthentication(解除认证)和Disassociation(解除关联)报文。
▶Deauthentication:告诉终端,“你和这个AP的认证关系失效了”,终端需要重新进行无线接入。
▶ Disassociation:告诉终端,“你和这个AP的连接关系失效了”,终端会断开当前连接并尝试重新连接。
无线反制设备正是利用这套机制,当发现并确认某个无线连接存在风险后,就可以向相关终端发送Deauthentication或Disassociation报文,主动打断终端与风险AP之间的连接。

当然,无线反制并不能直接关掉非法AP。
反制真正解决的问题,是在发现风险之后,尽可能降低它继续影响用户和网络的能力。
从这个角度来看,无线扫描和反制其实是一前一后的两个环节:
扫描,负责发现风险;反制,负责主动处置。
小派AP更新,新增无线扫描与反制能力
在最新发布的V8.2_R3P9_20260803版本中,小派AP带来了无线扫描与反制能力。
*仅320/330/3380系列支持
对于部署多台小派AP的场景,我们可以通过Panabit内置无线AC统一管理,批量下发无线扫描与反制配置。

Panabit需升级至TANGr7p9及之后的版本
从发现异常无线设备,到主动干预风险连接,这一次,小派AP进一步完善了无线环境的安全管理能力,让无线网络风险不仅“看得见”,也能“管得住”。
除此之外,小派AP还带来了这些更新:
取消固定默认密码panabit,改为采用设备机身标签MAC地址后六位,默认密码格式为:panabit-xxxxxx
取消XM220/XM330/XM320/WM320/X3380的派网云APP管理功能,后续会逐渐关闭派网云APP服务,统一收敛至SAC或SaaS平台。
XM330/XM320/WM320新增802.1X认证支持。

X3380/XM330/XM320/WM320网关模式下支持配置多个 DHCP Server(多网段下发)。

支持在AP管理页面上直接将设备解绑

XM330/XM320/WM320新增无线信道利用率上报功能。
320/330/3380系列支持WPA3加密,兼容WPA2加密方式。
320/330系列配置802.1X做认证后,支持上报RADIUS信息。
升级包可访问Panabit官网下载中心获取:
https://www.panabit.com/download
