게스트 Wi‑Fi, 캡티브 포털, MAC 무작위화: 클라우드 Mac mini로의 SSH/VNC 폴백(2026)
HK, JP, KR, SG, US에 두었던 임대 Mac mini 자체는 정상입니다. 아픔은 SSID가 “Guest”라고 말하면서 사람이 캡티브 포털을 끝낼 때까지 조용히 DNS를 가로채는 장소에서 시작합니다. 그러면 SSH와 화면 공유는 “무작위”처럼 보입니다. 배너가 멈추고, VNC는 회색으로만 남으며, 같은 노트북이 한 시간 전 LTE에서는 잘 되었는데 scp는 전송 중간에 죽습니다.
이 2026 플레이북은 증상 매트릭스, 포털 효과와 진짜 WAN 단절을 가르는 레이어 표, ProxyMac에 잘못된 장애 티켓을 열기 전에 돌릴 8단계 폴백을 담습니다. 이름이 거짓말할 때는 DNS 리졸버 실패, 정책이 모든 것을 터널링할 때는 기업 VPN 라우팅, 로컬 네트워크가 다시 정직해지면 MTR과 함께 쓰세요.
캡티브 포털 SSH 고통을 실제로 겪는 사람
공항을 누비는 컨설턴트, 호텔 볼룸에서 데모하는 세일즈 엔지니어, “Wi‑Fi만 있으면 된다”는 오프쇼어 QA가 전형입니다. 덜 눈에 띄는 것은 사무실 안 기업 게스트 VLAN입니다. 소매와 같은 포털 스택을 재사용해 브라우저 스플래시를 한 번도 본 적 없는 자동화 노트북을 깨뜨립니다. 클라우드 리전과 같은 해상도로 SSID를 런북에 적으세요. 실패 모드는 동일한 부분 연결이며 원격 호스트 장애로 위장합니다.
- 컨벤션 센터 업링크가 포털 완료 전까지 비 HTTP를 속도 제한한다.
- 프라이빗 Wi‑Fi 주소(MAC 무작위화)가 DHCP 갱신 사이에 바뀌어 포털 쿠키를 무효화한다.
- 분할 SSID 정책으로
Corp는 되지만Corp-Guest는 TCP/22를 조용히 버리고 투명 프록시의 443만 허용한다.
증상 매트릭스: 포털 vs DNS vs 진짜 손실
| 보이는 현상 | 가장 의심할 레이어 | 빠른 증명 | 첫 조치 |
|---|---|---|---|
| 모든 호스트명이 같은 RFC1918로 해석된다 | 캡티브 DNS 재작성 | 무관한 FQDN 두 개를 dig—답이 동일 | 브라우저로 포털 완료. VPN은 잠시 끈다 |
| IP로는 SSH 되고 이름으로는 실패 | DNS만의 문제 | ssh user@ip와 ssh user@name 비교 | DNS 가이드 따르기 |
| 세션 중간 끊김과 마지막 홉에서 손실 증가 | WAN 혼잡 | 같은 SSID에서 MTR | 리전이나 시간대 변경. 포털 문제 아님 |
| HTTPS 사이트는 열리는데 VNC는 회색 | 포털 이후 UDP 또는 상위 포트 차단 | 같은 포트 대역의 다른 TCP 서비스 테스트 | 장소 IT에 문의하거나 테더링 |
레이어 표: 게스트 네트워크가 먼저 깨뜨리는 것
| 레이어 | 전형적인 게스트 정책 | SSH/VNC 영향 |
|---|---|---|
| L2 연관 | 오픈 인증 또는 PSK와 공격적인 유휴 킥 | 몇 분 뒤 유휴 SSH가 끊김—ServerAliveInterval 조정 |
| L3/L4 | 포털까지 80/443만 허용 | 브라우저가 흐름을 끝낼 때까지 SSH 완전 차단 |
| 애플리케이션 | 443의 TLS 검사 | OpenSSH에 직접 영향은 드묾. 그 위에 얹은 VPN-over-443 터널은 깨질 수 있음 |
미니를 탓하기 전 8단계 폴백
- 두 번째 경로에서 재현: USB 테더링이나 스마트폰 핫스팟. SSH가 되면 나쁜 SSID 이름을 로그에 남긴다.
- 진짜 브라우저로 포털 완료(앱 내 웹뷰 아님). “Wi‑Fi 어시스트”가 LTE와 깨진 Wi‑Fi를 오가지 않게 한다.
- 해당 네트워크 프로필에서 MAC 무작위화 끄기, DHCP 갱신, 장소 정책이면 재인증.
- 포털 성공 후 로컬 DNS 캐시 플러시로 오래된 블랙홀 응답 제거.
ssh -vvv로 재시도해 DNS와 TCP 연결 중 무엇이 먼저 멈추는지 확인—둘 다 로그에 티켓으로 첨부.- VPN 켠 상태와 비교. 제로 트러스트 라우팅의 매트릭스를 쓴다. 깨끗한 출구가 기업 VPN뿐인 경우도 있다.
- 포털 통과 후 짧은 MTR로 카페 노이즈와 태평양 횡단 RTT를 분리하고 HK / JP / KR / SG / US로의 경로를 본다.
- 내부 위키에 “악명 높은 SSID”를 갱신해 다음 출장자가 건강한 머신으로 Sev-2를 태우지 않게 한다.
사후 분석을 정직하게 만드는 세 가지 지표
- Time-to-portal(TTP): 연관부터 첫 비캡티브 DNS 응답까지의 초. 장소 브랜드별로 추적한다.
- SSH 연결 지연 델타: 게스트 SSID 중앙값에서 테더링 중앙값을 뺀다. > 8×이면 대개 로컬 정책이지 태평양 횡단 손실이 아니다.
- 5리전 체크리스트: 미니에 닿았을 때 HK / JP / KR / SG / US 중 무엇을 겨냥했는지 적어 재무가 지출을 지리에 매핑하게 한다.
DNS, VPN 정책, MTR, 요금으로의 다리
캡티브 포털은 첫 레이어이며 DNS 거짓말과 VPN 헤어핀과 겹친다. 로컬 네트워크가 다시 정상이면 DNS 리졸버 가이드로 이름을 검증하고, VPN 라우팅으로 정책을 확인하고, MTR로 경로를 본다. 금속을 둘 준비가 되면 요금 페이지를 쓰고, 관리자가 실제로 읽는 출장 런북에 도움말 링크를 남긴다.
자주 묻는 질문
Safari를 한 번 열면 갑자기 SSH가 되는 이유는? 포털은 브라우저가 월 가든에 닿을 때까지 완료되지 않는 경우가 많고, 그 전에는 모든 호스트명이 컨트롤러로 해석될 수 있습니다.
프라이빗 Wi‑Fi 주소가 저장된 포털 세션을 깨뜨리나요? 자주 그렇습니다. 정책이 허용하면 SSID별로 잠시 끄고 인증한 뒤 다시 켜세요.
게스트 Wi‑Fi만 실패할 때 ProxyMac 리전을 탓해야 하나요? 아니요—먼저 이더넷이나 핫스팟으로 증명하세요.
출장자에게 ProxyMac Mac mini가 여전히 이기는 이유
카페 네트워크에서 벗어난 뒤에는 벌을 두 번 주지 않는 연산이 필요합니다. Apple Silicon M4 Mac mini는 스크립트가 기대하는 macOS 툴체인을 그대로 주고, 긴 ssh 세션을 위한 예측 가능한 싱글 테넌트 CPU를 주며, HK / JP / KR / SG / US에 둘 수 있어 지역 테스트가 실제 사용자 지리와 맞습니다. ProxyMac으로 임대하면 2주 로드쇼 전용 미니를 올리고 도움말에 따라 SSH/VNC만으로 굴리며 세관을 통해 하드웨어를 돌려보내지 않고 내릴 수 있습니다. 나쁜 호텔 SSID를 겪은 승인자에게 요금 이야기도 단순히 유지할 수 있습니다.