モバイル / IoT セキュリティ

SSID

約 4 分で読めます

SSID とは

SSID (Service Set Identifier) とは、Wi-Fi ネットワークを識別するための名前です。スマートフォンやパソコンで Wi-Fi の接続先一覧を開いたときに表示されるネットワーク名が SSID です。

SSID は最大 32 バイトの文字列で、アクセスポイント (ルーター) が定期的にビーコンフレームとして周囲にブロードキャストしています。デバイスはこのビーコンを受信して利用可能なネットワークの一覧を表示します。

1 台のルーターで複数の SSID を設定できます。家庭用ルーターでも周波数帯ごとに別の SSID を持つ構成が多く、企業環境ではゲスト用と社内用で SSID を分離し、ネットワークセグメンテーションを実現しています。

ステルス SSID の効果と限界

ステルス SSID (SSID の非表示、SSID ブロードキャストの無効化) とは、ルーターがビーコンフレームに SSID を含めないようにする設定です。これにより、デバイスの Wi-Fi 一覧にネットワーク名が表示されなくなります。

一見するとセキュリティが向上するように思えますが、実際の効果は限定的です。

  • 接続する端末のフレームから読み取れる: ステルス SSID を保存した端末は、その SSID を名指しした指定プローブリクエストで存在を確認する。また端末が接続する際のアソシエーションリクエストにも、接続先の SSID が含まれる。どちらも電波を受信するだけで読み取れるため、端末が 1 台でも接続すれば SSID は判明する。
  • ネットワーク分析ツールで可視化される: Wireshark や Kismet などのツールを使えば、ステルス SSID のネットワークも容易に検出できる。SSID の非表示は「見えにくくする」だけで「見えなくする」わけではない。
  • 利便性の低下: 新しいデバイスを接続する際に SSID を手動入力する必要があり、運用の手間が増える。

SSID を隠す設定はビーコンからネットワーク名を省くだけで、通信の暗号化やアクセス制御には関与しません。実際に通信内容を守るのは暗号化の方式 (WPA3、少なくとも WPA2) と、推測されにくい長いパスフレーズです。

Evil Twin 攻撃と SSID

Evil Twin (悪魔の双子) 攻撃は、正規のアクセスポイントと同じ SSID を持つ偽のアクセスポイントを設置し、ユーザーを騙して接続させる攻撃手法です。

攻撃の流れは以下のとおりです。

  1. 攻撃者がカフェや空港などの公共 Wi-Fi と同じ SSID (例: Free_WiFi) を持つアクセスポイントを設置する。端末は保存済みのネットワークと同じ SSID を見つけると自動的に接続を試みるため、電波の強い偽アクセスポイントが選ばれることがある。パスフレーズで暗号化されたネットワークでは、パスフレーズを知らない攻撃者は接続を成立させられないが、パスワードが店内に掲示されている Wi-Fi や暗号化なしのネットワークではこの制約が働かない。
  2. 接続したユーザーの通信はすべて攻撃者を経由する。暗号化されていない HTTP 通信からパスワードやクレジットカード情報を窃取できる。
  3. 偽のキャプティブポータル (ログイン画面) を表示し、メールアドレスやパスワードの入力を促すケースもある。

Evil Twin 攻撃への対策としては、公共 Wi-Fi では VPN を使用する、HTTPS のサイトのみを利用する、自動接続を無効にして接続先を毎回確認する、といった習慣が有効です。企業環境で使われる 802.1X 認証 (WPA-Enterprise) では、端末が認証サーバーの証明書を検証する設定になっていれば、正規の証明書を持たない偽のアクセスポイントとの認証は成立しません。逆に証明書の検証を無効にした端末は偽の認証サーバーに資格情報を渡してしまうため、証明書検証の設定が前提条件になります。

安全な SSID の命名規則

SSID の名前自体がセキュリティに直接影響することは少ないですが、不適切な命名は攻撃者にヒントを与えたり、トラブルの原因になります。

  • 個人情報を含めない: Tanaka_Home や Room301 のように、名前や部屋番号が特定できる SSID は避ける。攻撃者に物理的な位置や所有者を推測させる手がかりになる。
  • ルーターの機種名を含めない: Buffalo-A-1234 のようなデフォルト SSID は、ルーターのメーカーと機種を特定させ、既知の脆弱性を狙った攻撃を招く。さらに WPA2 のパーソナルモードでは、パスフレーズから鍵を導出する計算に SSID を塩 (ソルト) として使うため、初期値のままの SSID やありふれた SSID は、あらかじめ計算しておいた鍵の表を使う解析を成立させやすくする。必ず変更する。
  • 挑発的な名前を避ける: HackMeIfYouCan のような SSID は、攻撃者の興味を引くだけで何のメリットもない。
  • 帯域を区別する: MyNetwork_2G と MyNetwork_5G のように帯域を明示すると、接続先の選択が容易になる。ただしバンドステアリング機能を持つルーターは接続先を自動で切り替えるため、統一した SSID でも問題ない。

SSID の命名よりも重要なのは、WPA3 (または最低でも WPA2) による暗号化と、推測されにくい長いパスワードの設定です。MAC アドレスフィルタリングは、MAC アドレスが端末側で書き換えられ、暗号化された通信でもフレームの宛先として読み取れるため、アクセスの境界にはなりません。接続する端末を運用上区分する用途にとどめ、暗号化やパスフレーズの代わりにはしないでください。

よくある誤解

SSID を隠せば Wi-Fi は安全になる
ステルス SSID はビーコンからネットワーク名を省くだけの設定です。保存済みの端末は SSID を名指しした指定プローブリクエストを送り、接続時のアソシエーションリクエストにも SSID が含まれるため、電波を受信するだけで判明します。通信を守るのは暗号化の方式とパスフレーズの強度であり、SSID の非表示は実質的な防御にはなりません。
同じ SSID のネットワークは同じネットワーク
SSID は単なる名前であり、同じ SSID を持つ複数のアクセスポイントが存在し得ます。Evil Twin 攻撃はこの仕組みを悪用します。SSID が同じでも、接続先が正規のアクセスポイントである保証はありません。
共有する

関連用語

関連記事