公共Wi-Fiの実際の脅威
まず、事実と不安を分けましょう。公共Wi-Fiでよくある脅威は次のとおりです。
Man-in-the-Middle (MITM) 攻撃。誰かがあなたのMacとルーターの間に入り、通信を傍受します。HTTPSはWeb閲覧ではこれを軽減しますが、すべてのアプリ通信がHTTPSを使っているわけではありません。
偽のホットスポット。誰かが正規の名前("Starbucks_Free_WiFi")を使った偽のWi-Fiを作ります。あなたが接続すると、すべての通信が監視されます。
パケットスニッフィング。暗号化されていないオープンネットワークでは、誰でもネットワークパケットを取得できます。HTTPSは内容を暗号化しますが、メタデータ、つまりどのサーバーに、いつ、どれくらいの頻度で接続しているかは見えてしまいます。
ARP spoofing。ローカルネットワーク内の通信を別の経路に向ける技術的な攻撃です。
なぜHTTPSだけでは不十分なのか
「でも、HTTPSで全部暗号化されているんでしょう?」それは一部は正しいですが、誤解を招きます。
HTTPSはWeb通信の内容を保護します。攻撃者がメール本文を読むことはできません。ただし、次のことは見えます。どのドメインに接続しているか、DNSクエリは暗号化されていないことが多いです。通信のタイミングと量、つまりメタデータ。さらに、HTTPSを使っていないアプリ通信です。
多くのデスクトップアプリは、今でも一部の機能で暗号化されていない接続を使っています。アップデート確認、分析Ping、テレメトリーはHTTPで行われることがよくあります。
さらに重要なのは、Mac上のバックグラウンドアプリは自分が危険なネットワークにいることを知りません。Dropboxは同期し、メールクライアントは受信し、分析SDKは本部に情報を送ります。
ステップ1:アプリを保護する
最も効果的な保護は攻撃面を減らすことです。公共Wi-Fiでは、多くのアプリはインターネットアクセスを必要としません。
NetMuteのようなPer-Appファイアウォールを使えば、「公共Wi-Fi」用のネットワークプロファイルを作成できます。これには、ブラウザ、VPNクライアント、メールだけを許可し、他はすべてブロックします。
これにより、バックグラウンドアプリが信頼できないネットワークを通じてデータを漏らすのを防ぎ、不要な接続がメタデータを公開するのも防ぎ、大量のデータを同期するアプリも制御できます。
NetMuteは、信頼できないネットワークに接続したときにこのプロファイルを自動的に有効にします。
ステップ2:VPNを利用(ただし制限を理解する)
VPNはすべての通信を暗号化し、安全なトンネル経由で送ります。これにより、ローカルの攻撃者がデータを読むのを防げます。公共ネットワークでは、信頼できるVPNを使いましょう。
ただし、VPNで全部解決するわけではありません。アプリが接続すること自体は止められません。接続を暗号化するだけです。トラッカーにデータを流すアプリは、引き続き流します。トラッカーはデータを受け取りますが、そこに暗号化されたトンネルがあるだけです。
VPNとアプリごとのファイアウォールの組み合わせが理想です。VPNが暗号化を担当し、ファイアウォールがアクセスを制御します。
公共Wi-Fiのための完全な保護セットアップ
こちらが推奨するステップバイステップの設定です:
- 接続前に:VPNを有効にし、NetMuteの制限付きネットワークプロファイルに切り替えます。
- 接続後:必要なアプリだけを許可します(ブラウザ、VPN、メール)。その他はすべてブロックします。
- 警告に注意:NetMuteはキャプティブポータルなどの疑わしいネットワーク動作を警告します。
- 利用後:公共ネットワークから切断します。通常のプロファイルに自動的に戻ります。
- ベストプラクティス:銀行や管理パネルなどの重要なアカウントは、公共Wi-Fiではできるだけ使用しないことを推奨します。
この設定により、公共Wi-Fiのリスクを管理可能にします。