호텔 Wi-Fi는 안전한가요? 간단한 답변
호텔 Wi-Fi는 최신 macOS를 사용하는 일반적인 용도에 대해 상당히 안전하며, 그 평판보다 훨씬 안전합니다. 전통적인 경고인, 두 방 건너에 있는 누군가가 공중에서 비밀번호를 읽고 있다는 이야기는 거의 쓸모없게 되었습니다: 중요한 모든 트래픽은 기기를 떠나기 전에 종단 간 암호화되며, macOS와 최신 브라우저는 이를 별다른 조치 없이 처리합니다.
이것이 기본 버전입니다. 미묘한 점은 암호화가 내용물은 보호하지만, 맥락은 보호하지 않는다는 것입니다. 호텔 네트워크에 있는 누군가가 이메일을 읽지는 않지만, 네트워크는 여전히 당신의 Mac이 특정 이메일 제공업체, 특정 클라우드 드라이브, 특정 회사 VPN에 접속한 것을 볼 수 있으며, 이는 매일 아침 6:40에 일어나는 일입니다. 장기 체류 시 이는 행동 기록으로 축적되며, 단 하나의 연결도 끊지 않고 가능합니다.
호텔과 카페를 구분하는 두 가지는 첫째, 신원입니다: 로그인 페이지는 보통 성과 방 번호를 묻고, 운영자는 모든 기기와 연결을 이름이 있는 손님과 연결할 수 있습니다. 둘째, 지속 시간입니다: 카페 방문은 40분, 호텔 체류는 하루 종일 자동 재연결과 백그라운드 동기화가 계속되는 시간입니다.
그래서 정직한 위협 모델은 비밀의 가로채기가 아닙니다. 세 가지 다른 것들이 있습니다: 수일 동안 낯선 사람들로 가득 찬 평평한 네트워크에 노출된 Mac, 이름이 붙은 트래픽 타임라인, 그리고 호텔처럼 보이지만 사실은 다른 네트워크에 접속하는 가능성. 이 세 가지는 명확한 답변이 있으며, 아무것도 공황 상태를 요구하지 않습니다.
호텔 네트워크가 다른 공용 Wi-Fi와 다른 점
건물 내 모든 사람이 하나의 평면 네트워크에 연결되어 있어요. 호텔 게스트 Wi-Fi는 종종 클라이언트 격리 없이 배포되어, 412호의 게스트와 118호의 게스트가 같은 브로드캐스트 도메인에 있게 만듭니다. 당신의 Mac은 Bonjour를 통해 자신을 광고하는데, 이름은 당신이 지정한 대로, 종종 당신의 실제 이름과 기기 모델이 나오며, 과거 프로젝트에서 남긴 공유 서비스도 모두가 접근할 수 있습니다. 일부 체인점은 클라이언트를 제대로 격리하지만, 외부에서는 알 수 없기 때문에, 그렇게 하지 않는다고 가정하는 게 좋아요.
캡티브 포털은 트래픽을 게스트 신원에 묶어요. 방 번호와 성, 때로는 충성도 번호 또는 더 빠른 계층을 위한 이메일 주소가 그것입니다. 이는 악의적인 의도가 아니며, 호텔이 한 방당 하나의 계정을 강제하는 방식이고, 여러 관할권에서는 운영자가 연결 로그를 반드시 보관해야 하는 경우도 있습니다. 이는 '익명 공개 네트워크'라는 표현이 여기에는 적용되지 않는다는 의미입니다. 네트워크가 기록하는 모든 것은 이름으로 당신을 추적할 수 있습니다.
장비는 종종 오래되고 거의 손대지 않아요. 호텔 Wi-Fi는 보통 한 번 계약자가 설치하고, 원격으로 관리하며, 수년간 방치됩니다. 액세스 포인트와 게이트웨이 장치는 패치되지 않고, 펌웨어는 여러 버전 뒤처져 있으며, 기본 설정이 유지됩니다. 이것이 공격 자체는 아니지만, 네트워크의 보호 기능, 특히 브로셔에서 약속한 격리 기능이 잘못 구성되었거나 단순히 고장났을 가능성을 의미합니다.
포털은 설계상 DNS에 간섭합니다. 로그인 페이지가 나타나기 위해서는 게이트웨이가 최초 요청을 가로채고 리디렉션해야 하는데, 이는 DNS를 가로챈다는 의미입니다. 일부 포털은 인증 후에도 계속 DNS를 가로채며, 일부는 전체 체류 기간 동안 이름을 자신의 답변으로 해결합니다. 이것이 바로 암호화된 DNS가 호텔에서 문제를 일으키는 이유이기도 합니다: 만약 Mac이 개인 DNS 프로필이나 맞춤 해결자를 사용한다면, 포털이 자주 리디렉션하지 못해 로그인 페이지가 뜨지 않으며, 이것이 가장 흔한 호텔 Wi-Fi 불만입니다.
그리고 당신은 머무르게 됩니다. 자동 연결은 Mac이 열릴 때마다 묻지 않고 다시 연결하는 것을 의미합니다. macOS의 일반적인 백그라운드 활동과 설치된 수많은 앱의 활동을 4~5일 동안 곱하면, 노출은 하나의 세션이 아니라 지속적인 체류가 됩니다.
HTTPS가 이미 커버하는 것과 메타데이터가 커버하지 않는 것
좋은 소식부터 시작하자, 왜냐하면 꽤나 중요한 내용이니까. HTTPS는 연결의 내용물을 암호화한다: 페이지 내용, 폼 필드, 비밀번호, 메시지 본문, API 페이로드. 브라우저는 이제 기본적으로 HTTPS를 사용하며 조용히 다운그레이드하는 것을 거부하고, TLS 1.3이 표준이며, 대부분의 Mac 앱은 자체 트래픽을 암호화한다. 호텔 네트워크에 앉아 패킷 캡처를 하는 사람은 암호문을 본다. 오픈 네트워크에서 로그인 정보를 수집하는 오래된 방법은 몇 년 전부터 작동하지 않는다.
암호화가 숨기지 않는 것은 모든 연결의 사실과 형태다. 목적지 IP 주소는 항상 보여지는데, 이는 패킷이 라우팅되어야 하기 때문이다. DNS 조회는 암호화된 DNS를 사용하지 않는 한 보여지며, 포털이 종종 차단한다. TLS 핸드셰이크에서 서버 이름은 오늘날 대부분의 연결에서 보여지는데, 이는 Encrypted Client Hello가 아직 보편적이지 않기 때문이다. 그리고 모든 교환의 타이밍, 크기, 빈도는 강력한 암호를 사용하더라도 경로상의 누구에게나 보여진다.
여러 밤에 걸쳐 수집된 이 메타데이터는 예상보다 더 많은 정보를 드러낸다. 어떤 서비스를 사용하는지, 언제 일어났는지, 언제 건물을 떠났다가 돌아왔는지, 영상 통화가 얼마나 오래 지속됐는지, 어떤 고용주의 네트워크에 접속했는지 보여준다. 5분마다 폴링하는 메일 클라이언트는 정밀한 존재 신호다. 이 모든 것은 메시지를 읽지 않고도 알 수 있다. 메타데이터는 호텔 네트워크에서 콘텐츠가 아닌 진짜 노출이다.
또한 전혀 보호받지 않는 트래픽 잔여물도 있다. 몇몇 오래되거나 버려진 앱들은 여전히 평문 HTTP로 업데이트를 확인하며, 로컬 네트워크 검색은 본질적으로 암호화되지 않아서 mDNS와 Bonjour 방송은 기기 이름과 서비스를 전체 게스트 네트워크에 알린다. 프린터 검색, 미디어 공유, 신뢰할 수 있는 홈 LAN을 기대하는 모든 것들은 호텔에서도 똑같이 작동하는데, 이는 Mac이 네트워크가 바뀌었다는 사실을 모른 채 있기 때문이다.
HTTPS가 진짜로 실패하는 유일한 상황은 누군가 그것을 우회할 때다. 인증서 경고가 나타나면 클릭하지 말고, 어떤 네트워크가 프로필이나 루트 인증서 설치를 요구하면 거절하고 대신 셀룰러를 사용하라. 호텔은 온라인 접속을 위해 방 번호를 필요로 한다. 인증서를 발급할 능력은 필요하지 않다.
Was genau zu tun ist, in der Reihenfolge der Wirkung
Halte die Mac-Firewall eingeschaltet und teile nichts. Das ist der wichtigste Schritt, weil er das flache Netzwerk direkt angreift. Schalte die Firewall unter Systemeinstellungen, Netzwerk, Firewall ein und aktiviere den Stealth-Modus in den Optionen, damit der Mac keine unerwünschten Anfragen beantwortet. Öffne dann Systemeinstellungen, Allgemein, Freigaben und stelle sicher, dass Dateifreigabe, Bildschirmfreigabe, Druckerfreigabe, Fernzugriff und Fernverwaltung ausgeschaltet sind, und setze AirDrop auf Kontakte nur. Beachte, was die macOS-Firewall nicht tut: Sie filtert nur eingehende Verbindungen, und nichts darin beschränkt, was deine eigenen Apps nach außen senden.
Unterbreche die Hintergrundsynchronisation während des Aufenthalts. Aktiviere den Low Data Mode speziell für das Hotspot-Netzwerk unter Systemeinstellungen, Wi-Fi, Details neben dem verbundenen Netzwerk. Es pausiert zuverlässig die Hintergrundarbeit von Apple: Software-Updates, App Store-Downloads, iCloud-Fotos-Synchronisierung und verschiedene aufgeschobene Aufgaben. Bei Drittanbieter-Apps ist es nur eine Empfehlung, die viele Entwickler nie umgesetzt haben, also beende oder pausiere deine Cloud-Sync-Clients und stelle Time Machine so ein, dass es manuell sichert. Weniger Hintergrundverkehr bedeutet weniger Metadaten und weniger Überraschungen, falls das Hotel die Verbindung drosselt oder misst.
Verwende ein VPN für die Verschlüsselung, die du sonst nicht bekommst. Ein VPN umhüllt alles, inklusive DNS und der oben diskutierten Verbindungsmetadaten, in einem einzigen Tunnel zu einer einzigen Adresse, sodass der detaillierte Zeitstrahl in eine verschlüsselte Sitzung zusammenfällt. Zwei ehrliche Hinweise: Du schiebst das Vertrauen vom Hotel auf den VPN-Anbieter, anstatt es zu eliminieren, also wähle einen, dessen Protokollierungsrichtlinie du tatsächlich gelesen hast, und ein VPN verhindert nicht, dass Apps sich verbinden. Es ändert den Weg, nicht die Teilnehmer. Verbinde es, nachdem du das Captive Portal passiert hast, und aktiviere eine Kill-Switch, falls der Client eine anbietet.
Bestimme, welche Apps das Netzwerk überhaupt erreichen dürfen. Das ist der Teil, den ein VPN nicht erledigen kann. Verschlüsselung betrifft den Transport; App-Kontrolle betrifft den Umfang. In einem Netzwerk, in dem du Tage bleibst, braucht dein Mac meistens keine weiteren Verbindungen: Ein Browser, ein Mail-Client und der VPN-Client decken in der Regel alles ab, was du vorhast. Alles andere kann still bleiben, bis du auscheckst, was sowohl die Metadaten-Spur als auch die Anzahl der Prozesse, die auf das Netzwerk zugreifen, reduziert.
Verbinde dich mit dem richtigen Netzwerk und trenne dich richtig. Frage beim Empfang nach dem genauen Netzwerknamen, anstatt aus der Liste zu raten, denn ein gefälschtes Zugangspunkt, das einen glaubwürdigen Hotelnamen sendet, kostet fast nichts in der Einrichtung und ist eine der wenigen echten Angriffsarten, die noch übrig sind. Behandle ein hotelgebrandetes Netzwerk ohne Portal oder mit einem Portal, das nach Kartennummer statt Zimmernummer und Nachname fragt, als Grund, es zu stoppen. Bevorzuge ein Gastnetzwerk mit WPA2- oder WPA3-Passphrase gegenüber einem offenen Netzwerk. Beim Auschecken öffne Systemeinstellungen, Wi-Fi, Details und wähle 'Dieses Netzwerk vergessen', sonst verbindet sich dein Mac stillschweigend wieder mit jedem Netzwerk mit diesem Namen irgendwo auf der Welt.
네 Mac이 잠자는 동안 하는 일을 제어하는 방법
덮개를 닫는 것과 오프라인인 것은 다르다. macOS는 주기적으로 네트워크 접속을 위해 깨어나며, 예약된 유지보수, 업데이트 확인, 백그라운드 앱 새로 고침을 수행한다. 4박 동안, 이는 네가 시작하지 않은 수백 번의 연결로, 잠들거나 외출했을 때 이루어진 것이며, 누구든 묻는다면 신뢰할 수 없는 네트워크라고 부를 수 있는 네트워크다. 이 모든 것이 악의적인 것은 아니다. 이는 macOS가 모든 Wi-Fi 네트워크를 집으로 간주하는 것인데, 이는 집에서는 올바른 기본값이지만 412호에서는 잘못된 것이다.
이것이 바로 per-app 제어가 이 문제에 대한 답변인 이유다. VPN은 터널을 암호화하지만, 모든 앱은 여전히 통신하며, Low Data Mode는 정중하게 요청하는 반면 많은 앱은 거절한다. 실제로 노출을 줄이는 것은 연결하기 전에 어떤 앱들이 허용되는지 결정하는 것이며, 그 결정을 매번 기억하는 대신 자동으로 적용하는 것이다.
이것이 바로 NetMute가 만들어진 이유다. 이 앱의 핫스팟 보호는 당신이 알지 못하거나 신뢰할 수 없는 네트워크에 접속했음을 감지하고, 즉시 엄격한 프로필을 적용한다. 기다리지 않고, 포털 로그인 페이지도 차단되지 않고 로드되도록 처리하며, 네트워크 프로필은 Wi-Fi 이름에 따라 키가 설정되어 있어, 다음에 그 네트워크에 체크인할 때 자동으로 돌아오고, 집에 돌아가면 정상 집 프로필이 복구된다.
일상적으로, 제어는 간단하게 유지된다. 어떤 앱이든 한 번 클릭으로 차단할 수 있고, 임시 규칙은 자동으로 만료되어 10분 동안 업데이트를 허용하는 것이 영구적인 구멍을 남기지 않으며, 화이트리스트 모드는 전체를 반전시킨다: 네트워크에 도달하는 것은 이름을 지정한 것뿐이다. 호텔이 연결을 제한하거나 속도를 조절한다면, per-app 데이터 제한이 문제로 커지기 전에 위반자를 차단한다.
여행 후 가장 유용하다고 사람들이 느끼는 부분은 증거다. 실시간 트래픽 모니터와 도메인 수준의 로그는 이 글 전체가 다루는 질문, 즉 잠자는 동안 어떤 것이 통신했는지에 대한 답변이다. 한번 확인하는 것이 가치 있는데, 목록이 예상보다 길기 때문에 다음 숙박의 프로필을 쉽게 작성할 수 있다.