カフェのWi-Fiは「覗き放題」? パケットが空を飛ぶその裏側を紐解こう
こんにちは。ネットワークの深淵を覗き続けているエンジニアです。
今日は、皆さんが日常的に使っている「カフェや空港の無料Wi-Fi」の裏側で、実は何が起きているのかというお話をします。
「鍵のかかっていないWi-Fiは危ない」と耳にタコができるほど聞いたことがあるかもしれませんが、なぜ危ないのか、具体的に「何がどうなっているのか」をイメージできている人は意外と少ないものです。
今日は、小難しい専門用語は脇に置いて、身近な「郵便」に例えながら、そのメカニズムを紐解いていきましょう。
—
郵便配達で例える「通信の仕組み」
私たちがネットでWebサイトを見たり、メッセージを送ったりする時、データは「パケット」という小さな封筒に分けられてネットワークを旅します。
本来、この封筒には「宛先」と「差出人」、そして「中身」が入っています。
1. 暗号化されている通信(HTTPSなど)
普段、銀行のサイトやSNSを見るときは、この封筒が「特殊な金庫」に入っています。中身を読み取るには専用の鍵が必要なので、途中で誰かが封筒を盗み見ても、中身はバラバラの記号にしか見えません。これが「暗号化」です。
2. 暗号化されていない通信(HTTPなど)
問題なのは、暗号化されていない通信です。これは「中身が丸見えの透明なビニール袋」で手紙を送っているようなもの。公共Wi-Fiの電波を傍受する攻撃者は、このビニール袋を空中でひょいっと掴み取り、中身をパラパラと読むことができるのです。
—
なぜ「空中の電波」は盗聴されるのか?
Wi-Fiというのは、目には見えませんが、カフェという空間全体に「電波」という名の声を響かせています。
あなたがPCからWi-Fiルーターに向けて「あのサイトを見せて!」と叫ぶとき、その声はカフェ内にいる全員に届いています。本来、ルーター以外の機器は「あ、これは自分宛じゃないから無視しよう」と無視するルールになっています。
しかし、攻撃者は「無視しない」設定にしたPCを持ってカフェに来ます。これを「スニッフィング(盗聴)」と呼びます。空中に飛び交っている全パケットを、まるで網で魚をすくうようにキャッチし、自分のPCに保存してしまうのです。
—
現場でできる「自分を守る」ための最初の一歩
「じゃあ、公共Wi-Fiは絶対に使っちゃダメなの?」というと、そうではありません。現代のネットワークには、自分を守るためのツールがあります。それが VPN(仮想専用線) です。
VPNを使うと、カフェのWi-Fiという「公道」に、自分専用の「トンネル」を掘ることができます。トンネルの中に入ってしまえば、外から中身を覗かれることはありません。
試しにやってみよう:VPNの擬似的な確認
エンジニアの皆さんが確認ツールとしてよく使う curl コマンドで、通信がどう見えるかを見てみましょう。
# 1. 暗号化なしの通信を試す(HTTP)
# これだと、Wi-Fiの電波を傍受されたら中身が丸見えです
curl -v http://example.com
# 2. 暗号化ありの通信(HTTPS)
# これだと、通信は暗号化され、傍受されても解読は困難になります
curl -v https://example.com
※ curl -v を実行すると、通信の詳細(ヘッダー情報)が見えます。HTTP/1.1 や GET / といった文字がそのまま表示されていれば、それは「誰でも読める状態」であることを意味しています。
—
エンジニアとして知っておくべき「境界防御」の限界
最後に少しだけ、インフラエンジニアの視点を。
「VPNを使えば完璧」というのは半分正解ですが、半分は注意が必要です。VPNも設定次第では、脆弱なプロトコルを使用したり、通信が途切れた瞬間に暗号化されていないデータが漏れる「リーク」が発生したりします。
重要なのは以下の3点です。
- HTTPSは基本中の基本: 開発するWebサイトは必ず
SSL/TLSを導入しましょう。 - ゼロトラストの考え方: 「Wi-Fiが信頼できない場所にある」という前提でシステムを構築する意識が大切です。
- VPNの活用: カフェなど不特定多数が集まる場所では、信頼できるVPNプロバイダーのサービスを常にオンにする習慣をつけましょう。
—
まとめ:ネットワークは「公道」である
ネットワークは、私たちが思っている以上に「誰かに見られている」のがデフォルトです。だからこそ、暗号化という「鍵」をかけ、トンネルを掘る技術が発達してきました。
次にカフェでWi-Fiに接続するときは、「今、自分のパケットが空中を飛んでいて、誰かが網を構えているかもしれない」と想像してみてください。その想像力が、あなた自身や、あなたが守るべきユーザーの情報を守る最大のセキュリティ対策になります。
それでは、また次回の記事でお会いしましょう!
コメント