ノードと遅延 2026年4月15日

ゲスト Wi‑Fi、キャプティブポータル、MAC ランダム化:クラウド Mac mini への SSH/VNC フォールバック(2026)

ProxyMac エンジニアリングチーム 2026年4月15日 約14分で読了

HK、JP、KR、SG、US に置いたレンタルの Mac mini 自体は問題ありません。痛みは SSID が「Guest」 と言いつつ、人間がキャプティブポータルを完了するまで静かに DNS を乗っ取る 施設から始まります。SSH と画面共有は「ランダム」に見えます。バナーが止まり、VNC は灰色のまま、同じノート PC が 1 時間前の LTE では動いていたのに scp は転送途中で落ちる、といった具合です。

この 2026 年版プレイブックでは、症状マトリクス、ポータル効果と真の WAN 切断を分ける レイヤ表、ProxyMac に誤った障害チケットを切る前に走れる 8 ステップのフォールバック をまとめます。名前が嘘をつくときは DNS リゾルバ失敗、ポリシーがすべてをトンネルするときは 企業 VPN ルーティング、ローカル回線が正直になったあとは MTR と併用してください。

キャプティブポータル SSH の痛みに本当に当たる人

空港を飛び回るコンサル、ホテルの宴会場からデモするセールスエンジニア、「Wi‑Fi さえあればいい」オフショア QA が典型です。見落としがちなのは自社オフィス内の コーポレートゲスト VLAN です。小売と同じポータル基盤を再利用し、ブラウザのスプラッシュを一度も見ない自動化用ノートを壊します。クラウドのリージョンと同じ粒度で SSID をランブックに書いてください。失敗モードは同じ 部分接続 で、リモートホスト障害に化けます。

  • コンベンションセンターの上りが、ポータル完了まで非 HTTP をレート制限する。
  • プライベート Wi‑Fi アドレス(MAC ランダム化)が DHCP 更新のたびに回り、ポータル Cookie を無効にする。
  • SSID 分割ポリシーCorp は通るが Corp-Guest は TCP/22 を黙って捨て、透過プロキシ経由の 443 だけ通す。

症状マトリクス:ポータル vs DNS vs 真の損失

見えること最も疑うレイヤすぐ試す証明最初の手当て
すべてのホスト名が同じ RFC1918 に解決されるキャプティブ DNS 書き換え無関係な FQDN を 2 つ dig—答えが同一ブラウザでポータル完了。VPN は一時オフ
IP では SSH できるが名前では失敗DNS のみssh user@ipssh user@name を比較DNS ガイドに従う
セッション途中の間欠停止と最終ホップでの損失増WAN の輻輳同一 SSID から MTRリージョンまたは時間帯を変える。ポータルではない
HTTPS は開くのに VNC は灰色ポータル後の UDP または高位 TCP ブロック同じポート帯の別 TCP サービスを試す会場 IT に確認するかテザリング

レイヤ表:ゲスト回線が最初に壊すもの

レイヤ典型的なゲスト方針SSH/VNC への影響
L2 関連付けオープン認証または PSK と攻撃的なアイドルキック数分でアイドル SSH が落ちる—ServerAliveInterval を調整
L3/L4ポータルまで 80/443 のみブラウザがフローを完了するまで SSH は完全ブロック
アプリケーション443 の TLS 検査OpenSSH 自体には稀。上に載せた VPN-over-443 トンネルは壊れうる
覚えておくこと:画面共有は敵対 LAN では SSH より壊れやすい。同時フローが多いからです。出張時はヘルプセンターの VNC チェックリスト を携行してください。

ミニを責める前の 8 ステップのフォールバック

  1. 第 2 経路で再現:USB テザリングやスマホのホットスポット。SSH が通れば悪い SSID 名をログに残す。
  2. 本物のブラウザでポータル完了(アプリ内 WebView ではなく)。「Wi‑Fi アシスト」が LTE と壊れた Wi‑Fi を行き来させないようにする。
  3. そのネットワークプロファイルで MAC ランダム化をオフ、DHCP を更新し、施設方針で必要なら再認証。
  4. ポータル成功後にローカル DNS キャッシュをフラッシュし、古いブラックホール応答を捨てる。
  5. ssh -vvv で再試行し、DNS と TCP 接続のどちらが先に止まるかを切り分ける—両方のログをチケットに添付。
  6. VPN オン時と比較ゼロトラストのルーティングのマトリクスを使う。クリーンな出口は企業 VPN だけのこともある。
  7. ポータル通過後に短い MTR を走らせ、カフェのノイズと太平洋横断 RTT を分離し、HK / JP / KR / SG / US への経路を見る。
  8. 社内 Wiki に「悪名高い SSID」 を追記し、次の出張者が健全なマシンで Sev-2 を燃やさないようにする。
セキュリティ衛生:本番クレデンシャルを怪しいキャプティブポータルに打ち込まない。使い捨てセッションかホットスポットで認証し、パスワードマネージャに入れた鍵でツールを再接続する。

ポストモーテムを正直に保つ 3 つの指標

  • Time-to-portal(TTP):関連付けから最初の非キャプティブ DNS 応答までの秒数。会場ブランドごとに追跡する。
  • SSH 接続レイテンシの差分:ゲスト SSID の中央値からテザリングの中央値を引く。> なら多くの場合ローカル方針であって太平洋横断損失ではない。
  • 5 リージョンのチェックリスト:ミニに届いたら HK / JP / KR / SG / US のどれを狙ったか記録し、財務が支出を地理にマッピングできるようにする。

DNS、VPN 方針、MTR、料金への橋渡し

キャプティブポータルは 最初の レイヤで、DNS の嘘や VPN のヘアピンと積み重なる。ローカル回線が正常に戻ったら DNS リゾルバガイドで名前を検証し、VPN ルーティングでポリシーを確認し、MTR で経路を見る。マシンを置く準備ができたら 料金ページを使い、マネージャが実際に読む出張ランブックに ヘルプ のリンクを残す。

よくある質問

Safari を一度開いたら急に SSH が通るのはなぜ? ポータルはブラウザがウォールガーデンに当たるまで完了しないことが多く、それまではすべてのホスト名がコントローラに解決されることがあります。

プライベート Wi‑Fi アドレスは保存済みポータルセッションを壊す? 頻繁に壊します。方針が許すなら SSID ごとに一時オフにして認証し、その後再有効化してください。

ゲスト Wi‑Fi だけ失敗するとき ProxyMac のリージョンを責める? いいえ—まず Ethernet かホットスポットで証明してください。

出張者にとって ProxyMac の Mac mini がまだ勝つ理由

カフェの回線から抜け出したあとは、二度ペナルティを課さない計算資源が欲しい。Apple Silicon M4 の Mac mini はスクリプトが期待する macOS ツールチェーンをそのまま提供し、長い ssh セッション向けに予測可能なシングルテナント CPU を与え、HK / JP / KR / SG / US に置けるので地域テストが実ユーザーの地理と揃います。ProxyMac でレンタすれば 2 週間のロードショー専用のミニ を立ち上げ、ヘルプ に沿って SSH/VNC だけで運用し、税関を通してハードを返送せずに解体できます。悪いホテル SSID を経験した承認者向けに 料金 の説明も単純に保てます。

不安定な Wi‑Fi のあとの安定したマシン

経路がクリーンなときの HK / JP / KR / SG / US の Mac mini