【実務・中級編】 Wi-Fiにおける管理フレーム保護 (MFP/802.11w) – 家庭用ネットワーク・IoT・モバイル通信実践ガイド

こんにちは。数々のネットワークの修羅場をくぐり抜けてきたシニアエンジニアの私です。

現代のスマートホームやオフィスにおいて、Wi-Fiはもはや「水や電気」と同等のインフラです。最新のWi-Fi 7が喧伝され、マルチリンク・オペレーション(MLO)や320MHz幅の超高速通信に心が躍る気持ちはよく分かります。しかし、どれほど高速な電波を飛ばそうとも、その土台である「セキュリティ」が脆弱であれば、パケットの城は砂上の楼閣にすぎません。

今回は、Wi-Fiの信頼性を裏で支える隠れた主役、「管理フレーム保護(MFP / IEEE 802.11w)」について、実務的なインフラ運用の視点から徹底的に解説します。単なる仕様のなぞりではなく、無線空間のリアルな挙動や、現場でハマりがちな罠まで、後輩に教えるつもりで深掘りしていきましょう。

—

1. なぜ「管理フレーム保護(MFP)」が必要なのか?

無線LAN(Wi-Fi)の通信において、データフレーム(私たちが普段やり取りするWeb閲覧やAPI通信のパケット)が暗号化されているのは、今やWPA2やWPA3によって常識となっています。AES(CCMP)やGCMPといった強力な暗号により、盗聴や改ざんは高度に阻止されています。

しかし、ここで一つ致命的な疑問が生じます。
「ルーターと端末の接続を切断する制御信号(管理フレーム)は、本当に保護されているか?」

無線空間に潜む「Deauth攻撃」の恐怖

Wi-Fiの歴史において、暗号化規格(WPA/WPA2)がどれほど進化しても、長らくアキレス腱とされてきたのが「認証解除(Deauthentication)フレーム」や「関連付け解除(Disassociation)フレーム」です。

これらは、無線規格の仕様上、初期の設計思想からして「暗号化されていない(平文)」ものでした。
なぜなら、アクセスポイント(AP)とクライアントがまだ完全に接続を確立していない段階や、ローミングの最中にコントロールプレーンをスムーズにやり取りする必要があったからです。

悪意ある攻撃者がこれに目をつけたらどうなるでしょうか?
空中に向けて、特定のクライアント(例えば、オフィスの基幹システムに繋がったPCや、スマートホームの心臓部であるハブ)のMACアドレスを騙った「偽の認証解除フレーム(Deauth Attack)」をブロードキャスト、あるいはユニキャストで連射するのです。

クライアントは、信頼する接続先APから「今すぐ切断しなさい」という命令を受け取ったと勘違いし、いとも簡単に接続を断たれてしまいます。これが、無線空間における古典的かつ極めて厄介なサービス妨害(DoS)攻撃の正体です。カフェのフリーWi-Fiなどで、接続がプツプツと切断される現象の裏側には、こうしたフレームの偽装が隠れていることが少なくありません。

このセキュリティホールを塞ぐためにIEEEが策定したのが、IEEE 802.11wであり、Wi-Fi Allianceが「Management Frame Protection(MFP)」として実装を義務付け・標準化した仕組みです。

—

2. MFP(802.11w)の通信メカニズムと標準仕様

MFPは、従来は暗号化の対象外だった管理フレーム(Deauth、Disassoc、Actionフレームなど)に対し、IGTK(Integrity Group Temporal Key)やBIP(Robust Management Action / Broadcast Integrity Protocol)といった専用の暗号・整合性アルゴリズムを適用し、改ざんやなりすましを完全にブロックします。

MFPの運用モード

実務でアクセスポイントや無線コントローラーを設定する際、MFPには通常以下の3つのモードが存在します。

1. Disabled(無効): MFPを使用しない。古いレガシー機器との互換性は保たれるが、セキュリティは脆弱。
2. Capable(対応/任意): MFPをサポートするが、強制はしない。クライアントが対応していれば保護を有効にし、非対応なら平文の管理フレームを許容する。
3. Required(必須/強制的): MFPを完全強制する。MFPに対応していない古いIoTデバイスや古いOS(古いAndroidや古いLinuxディストリビューションなど)は、一切Wi-Fiに接続できなくなる。

インフラエンジニアとしての腕の見せ所は、この「Capable」と「Required」のバランス設計です。「セキュリティを最高レベルにしたいからすべてRequiredにする」と安易に設定した結果、社内の古い勤怠管理端末や、天井裏に埋め込まれた古いスマート照明が一切繋がらなくなるというインシデントは、現場あるあるの悲劇です。

—

3. 実務での設定例:Cisco・FreeRADIUS・ホストAP

それでは、実際のインフラ構築やデバッグにおいて、どのようにMFPを意識し、設定・確認すべきかを見ていきましょう。

① Linux (hostapd) によるアクセスポイント設定例

自宅のラズベリーパイや産業用PCをアクセスポイント(AP)として立て、セキュアな検証環境を作る際によく使われる hostapd.conf の抜粋です。WPA3とMFPの強制設定を記述しています。

# /etc/hostapd/hostapd.conf
# 無線インターフェースとSSIDの設定
interface=wlan0
ssid=SecureIoT_Network
hw_mode=g
channel=6

# 認証方式をWPA3-Personal (SAE) に指定
wpa=2
wpa_key_mgmt=SAE
rsn_pairwise=CCMP

# 【重要】管理フレーム保護 (MFP / 802.11w) の設定
# 0 = 無効 (Disabled)
# 1 = 許可/対応 (Capable)
# 2 = 必須/強制 (Required)
ieee80211w=2

実務の現場からのTips:
ここで ieee80211w=2(Required)に設定した場合、手元のスマートフォンやPCが対応しているかは iwconfig や iw コマンドで事前に確認しておきましょう。対応していないデバイスが接続を試みると、理由コード(Reason Code)「4 (Authentication not valid)」や「2 (Previous authentication no longer valid)」などを吐き出して弾かれます。

② 無線パケットのキャプチャとデバッグ(Wiresharkの視点)

インフラのトラブルシューティングにおいて、接続不良の原因がMFPにあるかどうかを切り分けるには、無線パケットキャプチャ(モニターモード)が不可欠です。

例えば、tcpdump や tshark を用いて、空中に飛び交うフレームをキャプチャします。

# モニターモードに設定したインターフェース(wlan0mon)で特定のチャンネルのパケットをキャプチャ
sudo tshark -i wlan0mon -Y "wlan.fc.type == 0" -T fields -e wlan.sa -e wlan.da -e wlan.fc.subtype

このコマンドを実行すると、管理フレーム(Type 0)のサブタイプ(DeauthやAssociation Requestなど)が流れます。MFPが正しく有効化されている環境では、Deauthフレームのヘッダーに「Protected」ビット(暗号化フラグ)が確実に立っていることが確認できます。もし、このビットが立っていない平文のDeauthフレームが飛んできて接続が切れる場合は、野良のDeauth攻撃や、近隣の干渉波による偽装の可能性を疑うべきです。

—

4. 運用上の注意点とエンジニアへのアドバイス

最後に、実際にMFPを導入・運用する上で、シニアエンジニアとして後輩に必ず伝えている実務上の教訓をいくつか共有します。

  • 「古いIoTの呪縛」に気をつけろ

スマートホームのセンサーや、工場内の古いFA機器の中には、ハードウェアの制約やファームウェアの放置によって、WPA3はもちろん、802.11w(MFP)の「Capable」すら正しく実装していないものが意外と多く存在します。メインのフロアWi-FiでMFPを Required にする際は、必ず事前に接続デバイスの棚卸しを行いましょう。必要であれば、レガシーデバイス専用の分離されたSSID(MFP Disabled)を別バンド(2.4GHz帯など)で用意するアーキテクチャ設計が求められます。

  • ローミング時のレイテンシへの影響

MFPを有効にすると、管理フレームの暗号化・復号化のオーバーヘッドがわずかに発生します。超高速ローミング(802.11r / FT)と組み合わせる際、暗号ハンドシェイクのシーケンスが複雑化するため、ファームウェアのバグによってローミング時に一時的なパケットロスや接続のモタつきが発生することがあります。APベンダーのリリースノート(Known Issues)は必ず隅々まで読み込む癖をつけましょう。

—

まとめ

Wi-Fiの進化は、スピードやスループットの追求(Wi-Fi 7など)に目が行きがちですが、その裏側にある「制御プレーンの堅牢性」を守る技術があってこそ、私たちの安全なネットワーク生活は成り立っています。

管理フレーム保護(MFP / 802.11w)は、無線空間の目に見えない脅威から通信を守るための必須の盾です。仕様を正しく理解し、環境に応じた適切なモード(Capable / Required)を選択・実装することで、堅牢で信頼性の高いネットワークインフラを構築してください。

それでは、次の現場でお会いしましょう。コーヒーでも飲みながら、安全なパケットの旅を続けましょう!

コメント

タイトルとURLをコピーしました