NetMute

MacでのホテルWi-Fiセキュリティ:実際に重要なこと

ホテルは、実際にあなたが利用している唯一の公共ネットワークです。ロビーで接続し、Macがそれを記憶し、次の4晩は蓋を開けるたびに自動的に再接続されます:夕食中や睡眠中、部屋の金庫に置いたままのノートパソコンでも同じです。これにより、誰かがあなたの銀行セッションを傍受できるかどうかという疑問は、現代の暗号化によってほぼ解決されており、むしろあなたのMacが見知らぬネットワーク上で何を静かに行っているのか、90時間にわたって続くことに焦点が移ります。これは、ホテルのネットワークの本当に異なる点、HTTPSがすでにあなたのために処理していること、そして接続前に変更すべき短いリストについての率直な説明です。

9分で読む更新日

ホテルのWi-Fiは安全か?短い答え

ホテルのWi-Fiは、最新のMacであれば普通の用途には概ね安全であり、その評判よりもかなり安全です。古典的な警告、つまり隣の部屋の誰かが空気中からあなたのパスワードを読み取っているという話は、ほとんど時代遅れです。重要なトラフィックはほとんどすべてエンドツーエンドで暗号化されており、macOSと最新のブラウザがそれをあなたが何もしなくても処理します。

これが簡潔な説明です。重要な点は、暗号化は内容を保護し、文脈は保護しないということです。ホテルのネットワーク上の誰もあなたのメールを読むことはありませんが、ネットワークはあなたのMacが特定のメールプロバイダー、特定のクラウドドライブ、特定の企業VPNに毎朝6:40に接続していることを把握できます。長期滞在ではそれが行動記録となり、単一の接続を破る必要はありません。

ホテルとカフェを分ける二つの要素は次のとおりです。第一は身元です:ログインページは通常、あなたの姓と部屋番号を尋ねるため、運営者はすべてのデバイスと接続を名前のあるゲストに結び付けることができます。第二は滞在期間です:カフェの滞在は40分ですが、ホテルの滞在は自動再接続とバックグラウンド同期が何日も続き、あなたが機器の近くにいなくても動作します。

したがって、正直な脅威モデルは秘密の傍受ではありません。それは三つのことです:数日間見知らぬ人でいっぱいのフラットネットワークにさらされるMac、あなたの名前に結び付けられた詳細なトラフィックタイムライン、そしてホテルに見えるだけのネットワークに参加してしまう可能性です。これらには明確な対策があり、パニックを起こす必要はありません。

ホテルのネットワークが他の公共Wi-Fiと異なる点

建物内のすべての人が一つのフラットなネットワークに接続している。 ホテルのゲストWi-Fiはしばしばクライアントの分離が行われておらず、ゲストは412の部屋にいても118の部屋にいても、あなたと同じブロードキャストドメイン上にいる。あなたのMacはBonjourを通じて、あなたが付けた名前や実際のファーストネーム、マシンのモデル名を広告し、過去のプロジェクトから残された共有サービスも誰でもアクセス可能だ。チェーンによってはクライアントを適切に分離している場合もあるが、外からはわからないので、そうでないと仮定しておくべきだ。

キャプティブポータルはトラフィックをゲストのIDに結びつける。 部屋番号と苗字、時にはロイヤルティ番号やメールアドレスも含まれる。これは悪意ではなく、ホテルが一つのアカウントを一つの部屋に対して強制し、いくつかの法域では運営者が接続ログを保持する義務があるためだ。つまり、「匿名の公共ネットワーク」という表現は当てはまらない。ネットワークが記録する内容は、あなたの名前とともに記録される。

設備は古く、ほとんど触られないことが多い。 ホテルのWi-Fiは通常、施工業者が一度設置し、リモートで管理され、長期間放置されている。アクセスポイントやゲートウェイの機器は未パッチのままで、ファームウェアは数バージョン遅れ、デフォルト設定がそのまま残っていることもある。これは攻撃そのものではないが、ネットワークの保護機能や、パンフレットで約束された隔離機能が誤設定されていたり、単に壊れていたりする可能性がある。

ポータルは意図的にDNSに干渉する。 ログインページを表示させるために、ゲートウェイは最初のリクエストを捕捉し、リダイレクトする必要があり、これにはDNSの捕捉が含まれる。いくつかのポータルは認証後もこれを続け、滞在中は名前解決を自分たちの回答に固定することもある。これが、暗号化されたDNSがホテルで問題になる理由の一つだ。プライベートDNSプロファイルやカスタムリゾルバを設定していると、ポータルはリダイレクトできず、ログインページが表示されなくなることが多い。これがホテルWi-Fiの最も一般的なクレームの一つだ。

そしてあなたは滞在する。 自動接続は、Macが蓋を開けるたびに確認なしで再接続することを意味する。macOSの通常のバックグラウンドアクティビティやインストール済みアプリを4〜5日間続けると、その露出は一度のセッションではなく、継続的な滞在となる。

HTTPSですでにカバーされていることと、メタデータがカバーしないこと

良いニュースから始めよう。これはかなり重要だ。HTTPSは接続の内容を暗号化する:ページの内容、フォームのフィールド、パスワード、メッセージ本文、APIペイロード。ブラウザは今やデフォルトでHTTPSを使用し、静かにダウングレードしない。TLS 1.3が標準で、多くのMacアプリも自分のトラフィックを暗号化している。ホテルのネットワークにいる誰かがパケットキャプチャをしても、暗号文しか見えない。古いログイン情報収集のトリックは、数年前には通用しなくなった。

暗号化が隠さないのはすべての接続の事実と形状だ。宛先のIPアドレスは常に見える。パケットはルーティングされる必要があるからだ。DNSのルックアップも見えるが、暗号化されたDNSを使っている場合は例外だ。ポータルはこれをブロックすることも多い。TLSハンドシェイクのサーバー名も、多くの接続で見える。Encrypted Client Helloはまだ普及途上だからだ。そして、タイミング、サイズ、頻度も、どんな暗号化を使っていても、経路上の誰にでも見える。

複数夜にわたる滞在を通じて収集されるメタデータは、予想以上に多くの情報を明らかにする。どのサービスを使ったか、いつ起きたか、いつ建物を出て戻ったか、ビデオ通話の長さ、どの企業のネットワークにダイヤルしたかもわかる。5分ごとにポーリングするメールクライアントは、正確な存在信号だ。これらはすべて、メッセージを読む必要なく得られる情報だ。メタデータこそがホテルネットワーク上の本当の露出だ。内容ではない。

また、まったく保護されていないトラフィックも存在する。古いアプリや放置されたアプリはHTTPでアップデートを確認し続け、ローカルネットワークの発見も暗号化されていないため、mDNSやBonjourのブロードキャストはあなたのデバイス名とサービスをゲストネットワーク全体に通知する。プリンターの発見やメディア共有も同じだ。あなたのMacはネットワークの性格が変わったことを知らないからだ。

HTTPSが本当に失敗するのは、誰かがそれを上書きしたときだけだ。証明書の警告が出たら、クリックしないこと。アクセス前にプロファイルやルート証明書のインストールを求められたら、拒否してセルラーを使う。ホテルはあなたの部屋番号だけでオンラインにさせる必要がある。証明書を発行させる必要はない。

実際に行うべきこと、効果の順序

Macのファイアウォールをオンにして、何も共有しないようにする。 これは最も価値の高いステップで、直接フラットネットワークをターゲットにします。システム設定のネットワーク、ファイアウォールでファイアウォールをオンにし、そのオプションでステルスモードを有効にして、Macが未承諾のプローブに応答しないようにします。その後、システム設定、一般、共有を開き、ファイル共有、スクリーン共有、プリンタ共有、リモートログイン、リモート管理がすべてオフになっていることを確認し、AirDropを連絡先のみに設定します。macOSのファイアウォールが行わないことに注意してください:それは着信接続のみをフィルタリングし、その中であなたのアプリが送信する内容を制限しません。

滞在期間中のバックグラウンド同期を停止する。 特にホテルのネットワークでは、システム設定のWi-Fi、ネットワークに隣接する詳細設定で、参加したネットワークの詳細を開き、「Low Data Mode」をオンにします。これにより、Appleのバックグラウンド作業、ソフトウェアアップデートのダウンロード、App Storeのダウンロード、iCloud Photosの同期、さまざまな遅延タスクが確実に一時停止します。サードパーティアプリについては、多くの開発者が実装していないアドバイザリフラグに過ぎませんので、クラウド同期クライアントを終了または一時停止し、Time Machineを手動バックアップに設定してください。バックグラウンドトラフィックが少なくなると、メタデータも少なくなり、ホテルのメーターやスロットルによる接続制御の影響も少なくなります。

VPNを使用して、得られない暗号化を行う。 VPNはすべてをラップし、DNSや上記の接続メタデータを含むすべてを単一のトンネルにまとめ、単一のアドレスに送ります。これにより、詳細なタイムラインは一つの暗号化されたセッションに収束します。二つの正直な注意点:信頼をホテルからVPN運営者に移すことになり、それを排除するわけではありません。ログポリシーを実際に読んだVPNを選び、VPNはアプリの接続を止めません。経路は変わりますが、参加者は変わりません。キャプティブポータルをクリアした後に接続し、クライアントがキルスイッチを提供している場合はそれをオンにしてください。

どのアプリがネットワークにアクセスできるかを決める。 これがVPNではできない部分です。暗号化は輸送に関するもので、アプリの制御は範囲に関するものです。数日間接続するネットワークでは、Macにインストールされているほとんどのものは通信する必要がありません:ブラウザ、メールクライアント、VPNクライアントは通常、あなたが行いたいすべてをカバーします。その他は静かにしておき、チェックアウト時に確認すれば、メタデータの痕跡とネットワーク上のプロセス数も減ります。

正しいネットワークに参加し、適切に退出する。 受付に正確なネットワーク名を尋ね、リストから推測しないでください。偽のアクセスポイントがホテル名を放送し、ほとんどコストがかからず設定できるためです。ポータルのないホテルブランドのネットワークや、部屋番号や名字の代わりにカード番号を求めるポータルは避けてください。WPA2またはWPA3のパスフレーズを持つゲストネットワークを優先し、チェックアウト時にはシステム設定のWi-Fiで「このネットワークを忘れる」を選択してください。そうしないと、Macはその名前のネットワークに静かに再接続します。

あなたのMacが眠っている間に行うことの制御

閉じた蓋はオフラインであることと同じではありません。macOSは定期的にネットワークアクセスのために起動し、スケジュールされたメンテナンスを行い、アップデートを確認し、アプリがバックグラウンドで更新を行うのを許可します。4泊の間に、あなたが開始しなかった何百もの接続があり、眠っている間や外出中に行われ、信頼できないネットワークと呼ばれるものです。これは悪意のあるものではありません。macOSはすべてのWi-Fiネットワークを自分のものと仮定しているだけで、これは自宅では正しいデフォルトですが、部屋412では誤りです。

これが、アプリごとの制御がこの問題の答えである理由です。VPNはトンネルを暗号化しますが、すべてのアプリは依然として通信し続け、Low Data Modeは丁寧に尋ねますが、多くのアプリは拒否します。実際に露出を減らすのは、接続前にどのアプリを許可するかを決め、その決定を自動的に適用し、毎晩覚えておくのではなくすることです。

これこそがNetMuteが作られた理由です。そのホットスポット保護は、未知または信頼できないネットワークに参加したことを検知し、即座に厳格なプロファイルを適用します。キャプティブポータルも処理し、ホテルのログインページがブロックされずに読み込まれるようにします。ネットワークプロファイルはWi-Fi名に紐付いており、次回そのネットワークに接続したときに自動的に適用され、通常のホームプロファイルは帰宅時に復元されます。

日常的には、コントロールはシンプルに保たれます。アプリはワンクリックでブロックでき、一時的なルールは自動的に期限切れになり、アップデータを10分間だけ許可しても恒久的な穴は開きません。ホワイトリストモードは全体を反転させ、名前を付けたもの以外はネットワークに到達できません。ホテルのメーターやスロットルによる接続制御がある場合、アプリごとのデータ制限が違反者を抑え、問題になる前に止めます。

旅行後に最も役立つのは証拠です。リアルタイムのトラフィックモニターとドメインレベルのロギングは、あなたが眠っている間に何が通信されたかという質問に答えます。これは一度確認する価値があります。リストは通常予想以上に長く、次の滞在のプロファイル作成も簡単になります。

よくある質問

チェックインする前に一度設定してください

NetMuteは、あなたのMacが未知のネットワークに接続した瞬間に自動的に厳格なプロファイルを適用し、ホテルのキャプティブポータルを動作させ、夜間に通信したアプリを正確に表示します。Mac App Storeで無料ダウンロードでき、Premiumはサブスクリプションなしの一回限りの購入です。

NetMuteをダウンロード