Лев Корольков
Руководитель IT-департамента EFSOL Oblako
Время чтения: 17 мин

MAC-адрес

Физический адрес интерфейса

MAC-адрес, или Media Access Control Address, — идентификатор сетевого интерфейса, используемый на канальном уровне сети. Он помогает устройствам передавать Ethernet-кадры внутри локального сетевого сегмента и используется коммутаторами для определения, через какой порт нужно отправить трафик.

MAC-адрес есть у большинства Ethernet- и Wi-Fi-интерфейсов: сетевой карты компьютера, беспроводного адаптера смартфона, интерфейса сервера, виртуальной машины или сетевого оборудования.

В отличие от IP-адреса, который используется для маршрутизации между сетями, MAC-адрес в первую очередь работает внутри Layer 2 сегмента.

MAC-адрес помогает идентифицировать сетевой интерфейс внутри локальной сети и доставлять кадры между устройствами одного канального сегмента.

Что такое MAC-адрес простыми словами

Представим локальную сеть, где к одному коммутатору подключены несколько компьютеров.

Каждый сетевой интерфейс имеет MAC-адрес, например:

00:1A:2B:3C:4D:5E

Когда один компьютер отправляет Ethernet Frame другому, в кадре указываются Source MAC и Destination MAC.

Коммутатор использует эту информацию, чтобы передать кадр на нужный Port.

Расшифровка MAC

MAC расшифровывается как Media Access Control — управление доступом к среде передачи.

MAC Address относится к Layer 2 модели OSI и тесно связан с Ethernet и Wi-Fi.

Как выглядит MAC-адрес

Классический MAC-адрес состоит из 48 бит, то есть 6 байт.

Обычно его записывают в шестнадцатеричном виде:

00:1A:2B:3C:4D:5E

Также могут использоваться другие форматы:

00-1A-2B-3C-4D-5E
001A.2B3C.4D5E

Смысл адреса от способа записи не меняется.

Почему используется шестнадцатеричная запись

Один Hexadecimal Symbol представляет четыре бита.

Поэтому 48-битный MAC удобно записывается как 12 шестнадцатеричных символов.

Такая форма компактнее длинной двоичной записи.

MAC-адрес и сетевой интерфейс

MAC связан не обязательно со всем устройством целиком, а с конкретным Network Interface.

Ноутбук может одновременно иметь:

  • Ethernet Adapter;
  • Wi-Fi Adapter;
  • виртуальные сетевые интерфейсы;
  • VPN Adapter.

У каждого интерфейса может быть собственный MAC Address.

MAC-адрес и Ethernet

Ethernet Frame содержит Source MAC и Destination MAC.

Упрощенно:

Destination MAC
Source MAC
Payload
FCS

Destination определяет получателя кадра, а Source — интерфейс отправителя.

Source MAC

Source MAC показывает, от какого Layer 2 интерфейса пришел Frame.

Switch использует Source Address, чтобы обновлять собственную таблицу соответствия MAC и Ports.

Destination MAC

Destination MAC указывает, кому предназначен Ethernet Frame.

Коммутатор ищет этот Address в MAC Address Table и определяет, на какой Port отправить кадр.

MAC Address Table

Управляемый Switch хранит таблицу вида:

MACPort
00:11:22:33:44:55Port 1
00:11:22:33:44:66Port 5
00:11:22:33:44:77Port 8

Благодаря этой таблице Switch не обязан отправлять каждый Frame на все Ports.

Как Switch изучает MAC-адреса

Когда Frame приходит на Port, Switch смотрит Source MAC и запоминает, через какой Port этот Address доступен.

Этот процесс называется MAC Learning.

При последующих Frames Switch может использовать уже изученную информацию.

Unknown Unicast

Если Destination MAC еще неизвестен, Switch обычно распространяет Frame по подходящим Ports соответствующего VLAN, кроме входящего.

После получения ответа он изучает Location устройства и дальнейшая передача становится более точной.

MAC и Broadcast

Некоторые Ethernet Frames предназначены всем устройствам Broadcast Domain.

Для этого используется специальный Broadcast MAC:

FF:FF:FF:FF:FF:FF

Switch распространяет такой Frame в пределах соответствующего VLAN.

MAC и VLAN

MAC Address Table фактически работает с учетом VLAN.

Один и тот же Switch может обслуживать множество независимых Layer 2 сегментов.

Frame VLAN 10 не должен автоматически попадать в VLAN 20 только потому, что Destination MAC известен.

MAC-адрес и IP-адрес

MAC и IP работают на разных уровнях.

MAC-адресIP-адрес
Layer 2Layer 3
Используется для локальной доставки FrameИспользуется для маршрутизации Packet между сетями
Связан с Network InterfaceСвязан с IP-конфигурацией Interface
Не используется как обычный глобальный интернет-маршрутМаршрутизируется Router

Почему нужны и MAC, и IP

IP сообщает, к какому логическому узлу или сети должен идти Packet.

Но внутри конкретного Ethernet Segment устройство должно понять, в какой Ethernet Frame его поместить и какому локальному интерфейсу передать.

Для этого используется MAC Address.

MAC и ARP

ARP помогает IPv4-устройству определить MAC Address, соответствующий IP Address внутри локальной сети.

Например, компьютер хочет отправить Packet на:

192.168.1.20

Он узнает через ARP, какой MAC связан с этим IPv4.

Пример ARP

Компьютер имеет:

IP: 192.168.1.10
MAC: 00:AA:AA:AA:AA:10

Server имеет:

IP: 192.168.1.20
MAC: 00:BB:BB:BB:BB:20

Перед отправкой Packet компьютер получает соответствие 192.168.1.20 и MAC сервера, после чего создает Ethernet Frame.

ARP Cache

Чтобы не выполнять ARP Request перед каждым Packet, операционная система временно сохраняет найденные соответствия IP и MAC.

Это называется ARP Cache.

MAC и IPv6

В IPv6 вместо ARP используется Neighbor Discovery Protocol, работающий через ICMPv6.

Он также помогает определить Layer 2 информацию о соседних устройствах.

MAC и Router

MAC-адреса обычно не передаются неизменными через множество маршрутизаторов.

На каждом Layer 3 Hop IP Packet помещается в новый Layer 2 Frame для следующего локального Segment.

Поэтому Source и Destination MAC могут меняться на каждом Ethernet участке пути.

Что происходит при отправке в интернет

Если Destination IP находится вне локальной Subnet, компьютер не ищет MAC удаленного Web Server.

Он определяет MAC своего Default Gateway и отправляет Ethernet Frame Router.

PC → Gateway MAC → Router → Internet

Дальнейшая маршрутизация происходит уже по IP.

Почему нельзя узнать MAC удаленного сайта через интернет

MAC имеет локальное значение внутри конкретного Layer 2 сегмента.

Routers заменяют Layer 2 Headers при переходе между сетями.

Поэтому Web Server в другой стране не видит MAC сетевой карты домашнего ноутбука пользователя в обычном интернет-соединении.

MAC и Default Gateway

Компьютер хранит IP Default Gateway, например:

192.168.1.1

Для отправки внешнего Packet он узнает MAC этого Gateway и передает Frame именно ему.

MAC и DHCP

DHCP Client предоставляет Server информацию, позволяющую идентифицировать сетевого клиента.

В DHCPv4 MAC Address часто участвует в механизме идентификации устройства и может использоваться для Reservation.

DHCP Reservation

Администратор может настроить правило, при котором определенный Client получает постоянный IP.

MAC: 00:11:22:33:44:55
IP: 192.168.1.50

Это удобно для Printers и части сетевого оборудования.

Ограничения DHCP Reservation по MAC

Современные устройства, особенно смартфоны, могут использовать MAC Randomization.

Если Address регулярно меняется, обычная Reservation по одному постоянному MAC может работать не так, как ожидает администратор.

MAC Randomization

Операционная система может использовать случайный или приватный MAC вместо аппаратного Address.

Такой механизм особенно распространен в Wi-Fi и используется для уменьшения возможности отслеживания устройства между беспроводными сетями.

Private Wi-Fi Address

Смартфон может использовать отдельный MAC для конкретного SSID.

В другой Wi-Fi сети Address будет отличаться.

Это усложняет использование MAC как постоянного глобального идентификатора устройства.

Почему MAC не является надежной идентичностью пользователя

MAC можно изменить программно или рандомизировать.

Кроме того, сервер за Router вообще не видит исходный MAC клиента.

Поэтому MAC не должен использоваться как единственный механизм Authentication.

MAC Spoofing

MAC Spoofing — изменение программно представляемого MAC Address интерфейса.

Устройство может начать отправлять Frames с Address, отличным от первоначально назначенного производителем.

Это используется как в легитимных административных сценариях, так и для обхода слабых сетевых ограничений.

Почему фильтрация только по MAC ненадежна

Если Wi-Fi Router разрешает доступ только перечисленным MAC, злоумышленник, имеющий возможность наблюдать Traffic, потенциально может скопировать разрешенный Address.

Поэтому MAC Filtering не заменяет WPA, 802.1X, Authentication и другие современные Security Controls.

MAC Filtering

MAC Filtering позволяет разрешать или запрещать сетевые интерфейсы по Address.

В небольшой управляемой сети это может быть вспомогательной мерой, но не полноценной системой безопасности.

MAC и Wi-Fi

Wi-Fi также использует MAC Addresses на канальном уровне.

Access Point идентифицирует беспроводные Stations и управляет передачей Frames в рамках WLAN.

BSSID

В Wi-Fi инфраструктуре BSSID идентифицирует конкретный Basic Service Set и часто связан с MAC Address радио-интерфейса Access Point.

Не следует путать BSSID с SSID — текстовым именем беспроводной сети.

SSID и MAC

SSIDMAC/BSSID
Название Wi-Fi сетиИдентификатор Layer 2
Например Company-WiFiНапример 00:11:22:33:44:55

MAC и Ethernet Switch

Ethernet Switch — один из основных компонентов, использующих MAC Addresses.

Он принимает Frame, смотрит Destination MAC и определяет выходной Port.

Hub и Switch

Старый Hub повторяет Traffic на множество Ports и не использует интеллектуальную MAC Table.

Switch изучает Addresses и значительно эффективнее передает Unicast Traffic.

MAC Table Aging

Записи в MAC Address Table обычно не хранятся бесконечно.

Если Switch долго не видит Traffic от Address, запись удаляется.

При следующем появлении устройства MAC изучается снова.

Почему MAC перемещается между портами

Ноутбук можно физически переподключить к другому Port, Virtual Machine может мигрировать между Hosts, а сетевой путь может измениться.

Switch должен обновить свою MAC Table.

MAC Flapping

MAC Flapping означает, что один Address быстро появляется на разных Ports.

Это может быть следствием Layer 2 Loop, неправильной конфигурации, виртуализации или сетевого сбоя.

На управляемом Switch такое событие полезно мониторить.

MAC и Spanning Tree

Layer 2 Loops могут приводить к нестабильному обучению MAC и Broadcast Storm.

Spanning Tree Protocol используется для предотвращения активных Ethernet-петель в соответствующих сетевых архитектурах.

MAC Address Flooding

Злоумышленник или ошибочное устройство может создать огромное количество Frames с различными Source MAC.

Это способно заполнить MAC Table Switch.

Современные управляемые сети применяют дополнительные Security Mechanisms для ограничения подобных сценариев.

Port Security

Port Security позволяет ограничивать количество или конкретный набор MAC Addresses на Switch Port.

Например, пользовательский Port может разрешать только небольшое число устройств.

Это помогает обнаруживать неожиданные подключения.

Sticky MAC

Некоторые Switches могут автоматически изучить MAC на Port и сохранить его как разрешенный.

Такая функция называется Sticky MAC в соответствующих реализациях.

Она удобна, но требует управления при замене компьютеров.

MAC и 802.1X

В современных корпоративных сетях вместо доверия только MAC часто используется 802.1X.

Пользователь или устройство проходит Authentication через Network Access Control, после чего получает соответствующий доступ.

MAB

MAC Authentication Bypass используется для устройств, которые не поддерживают полноценный 802.1X.

Сеть идентифицирует устройство по MAC и применяет Policy.

Поскольку Address можно подменить, MAB обычно считается менее сильным механизмом Authentication.

MAC и NAC

Network Access Control может учитывать MAC как один из признаков устройства.

Но надежные системы также используют Identity, Certificates, тип устройства и другие характеристики.

OUI

Часть классического MAC Address может быть связана с идентификатором производителя, известным как Organizationally Unique Identifier.

По такому префиксу иногда можно определить производителя сетевого интерфейса.

Можно ли определить устройство по MAC

По Vendor Prefix можно предположить производителя интерфейса, но нельзя надежно определить конкретную модель устройства или владельца.

Кроме того, Randomized или Locally Administered MAC может вообще не отражать производителя физического адаптера.

Universally Administered Address

Адрес может быть назначен производителем в рамках глобально управляемого пространства идентификаторов.

Но программное обеспечение и виртуальная инфраструктура также способны назначать собственные Addresses.

Locally Administered Address

Locally Administered Address назначается локально системой или администратором, а не глобальной схемой производителя.

Такие Addresses широко используются в виртуализации, тестировании и Privacy-механизмах.

Unicast MAC

Unicast Address идентифицирует отдельный Layer 2 интерфейс.

Большинство обычных взаимодействий между двумя Ethernet-устройствами используют Unicast MAC.

Multicast MAC

Multicast MAC используется для доставки Frame группе сетевых интерфейсов.

Он связан с Multicast-сценариями более высоких сетевых уровней.

Broadcast MAC

Broadcast Address:

FF:FF:FF:FF:FF:FF

означает доставку всем устройствам соответствующего Broadcast Domain.

MAC и виртуальные машины

Virtual Machine имеет виртуальный Network Adapter с собственным MAC Address.

Hypervisor генерирует или назначает его при создании VM.

Для Physical Switch такая VM может выглядеть как отдельное Layer 2 устройство.

MAC и Hypervisor

Один Physical NIC Host может передавать Traffic десятков Virtual Machines.

Virtual Switch внутри Hypervisor управляет их MAC Addresses и передает Frames в Physical Network.

Дублирование MAC у виртуальных машин

Если две VM получают одинаковый MAC в одном Layer 2 Segment, сеть может работать нестабильно.

Switch будет видеть один Address то на одном, то на другом пути.

Поэтому виртуализационная платформа должна обеспечивать корректное назначение уникальных Addresses в нужной области.

MAC и Live Migration

При переносе VM между Physical Hosts ее виртуальный MAC обычно сохраняется.

После Migration Switch должен быстро изучить новое местоположение Address.

MAC и Docker

Containers в некоторых сетевых режимах получают виртуальные Ethernet Interfaces и MAC Addresses.

Но пользовательские приложения обычно взаимодействуют через IP и DNS и редко должны зависеть от конкретного MAC Container.

MAC и Kubernetes

Kubernetes Networking управляется CNI и может использовать виртуальные Layer 2 интерфейсы внутри Nodes.

Но Pod Identity не следует строить вокруг постоянного MAC, поскольку Pods могут пересоздаваться и менять сетевые параметры.

MAC и облачные сети

В Public Cloud пользователю обычно предоставляется виртуальный Network Interface.

Низкоуровневое использование MAC скрыто платформой или ограничено ее архитектурой.

Пользователь чаще работает с Private IP, Subnet, Route и Security Group.

MAC и Load Balancer

Load Balancer работает с сетевым трафиком, но MAC имеет значение только на соответствующих локальных Layer 2 участках.

Клиент из интернета не передает свой домашний MAC через весь путь до Cloud Load Balancer.

MAC и NAT

NAT преобразует IP Addresses и Ports на Layer 3/4 границе, а MAC работает на Layer 2.

Обе технологии могут участвовать в одном соединении, но выполняют разные задачи.

MAC и Firewall

Обычный Routed Firewall чаще фильтрует IP, Protocol и Ports.

Некоторые локальные Layer 2 Security Systems способны учитывать MAC, но глобальная Firewall Policy не должна полагаться на него как на идентичность пользователя.

MAC и RDP

RDP Server в другой IP Network обычно не знает MAC пользовательского компьютера.

Он видит Source IP соединения, который может дополнительно пройти через NAT или VPN.

MAC и SSH

Аналогично SSH работает поверх TCP/IP и не использует MAC как механизм Authentication удаленного пользователя.

MAC нужен только для локальных Layer 2 участков сетевого пути.

MAC и Proxy

Proxy создает новое соединение от своего имени.

Backend видит сетевую информацию Proxy, а исходный MAC Client к нему не передается.

MAC и VPN

При обычном Layer 3 VPN удаленный пользователь получает IP Connectivity, но его физический Ethernet MAC домашнего компьютера не становится частью удаленной корпоративной LAN.

Некоторые специализированные Layer 2 VPN работают иначе, но это отдельная архитектурная модель.

MAC и Wi-Fi Privacy

Постоянный MAC можно использовать для наблюдения за тем, где одно устройство появляется в разных сетях.

Именно поэтому современные Client OS внедрили Private или Randomized Addresses.

Почему MAC может меняться каждый день

Причиной может быть Privacy Feature операционной системы, новый виртуальный Adapter, VPN Software или ручная настройка.

Изменение не обязательно означает неисправность Network Card.

MAC как инвентарный идентификатор

IT Department иногда хранит MAC в CMDB или Inventory.

Это полезно как технический атрибут интерфейса, но не следует считать его вечным идентификатором устройства.

Network Adapter можно заменить, а Address — изменить программно.

MAC и CMDB

В Configuration Management Database можно хранить:

ПолеПример
DeviceNotebook-142
InterfaceWi-Fi
MAC00:11:22:33:44:55
IP10.10.20.125
OwnerDepartment A

Так администратору проще сопоставлять Network Events с оборудованием.

Как узнать MAC-адрес в Windows

Информацию о сетевых интерфейсах можно получить стандартными средствами системы.

Например:

ipconfig /all

или:

getmac

В выводе отображаются Physical Address различных интерфейсов.

Как узнать MAC-адрес в Linux

Один из стандартных вариантов:

ip link

Команда показывает Interfaces и их Layer 2 Addresses.

Как узнать MAC соседа в локальной сети

Если устройство находится в той же IPv4 LAN и соответствующая запись уже известна системе, ее можно увидеть в ARP/Neighbor Table.

Но для удаленного IP через Router будет отображаться не MAC конечного сервера, а информация локального Next Hop.

Почему в ARP Table нет нужного устройства

Возможные причины:

  • с ним еще не было Traffic;
  • запись устарела;
  • устройство находится в другой Subnet;
  • Host недоступен;
  • используется IPv6 Neighbor Discovery вместо ARP.

MAC и диагностика сети

MAC полезен при поиске физического подключения устройства.

Например, администратор знает MAC проблемного компьютера и через Switch Table определяет его Port.

MAC → Switch → Port → Patch Panel → Workplace

Это ускоряет диагностику офисной сети.

Поиск устройства по MAC на Switch

В управляемой сети можно проследить Address через несколько Switches, пока не будет найден Access Port конечного устройства.

Это особенно полезно в крупных офисах.

MAC и DHCP Logs

DHCP Logs могут показать, какой IP был выдан определенному сетевому клиенту.

Сопоставив DHCP и Switch Data, администратор получает цепочку:

MAC → IP → Switch Port → Device

Это полезно при расследовании Network Incident.

MAC и SIEM

Security Platform может получать данные от Switch, DHCP, NAC и Wi-Fi Controller.

MAC используется как один из технических признаков для связывания событий.

Но из-за Spoofing и Randomization его лучше комбинировать с другими идентификаторами.

MAC и Monitoring

Полезные события:

  • новый MAC на критичном Port;
  • частое перемещение MAC между Ports;
  • неожиданно большое число MAC на одном Access Port;
  • появление неизвестного устройства;
  • изменение MAC виртуального сервера.

MAC Flood на одном порту

Если на обычном рабочем месте внезапно появляются сотни Addresses, это может означать подключение неизвестного Switch, Virtualization Host или аномальную активность.

Такое событие стоит анализировать.

MAC и IP Conflict

При IPv4 Conflict два разных MAC могут использовать один IP Address.

ARP Table начинает переключать соответствие, и соединения работают нестабильно.

Причиной часто является ручная ошибка Static IP.

Duplicate MAC

Обратная ситуация — один MAC используется несколькими интерфейсами в одном Layer 2 Segment.

Switch может постоянно менять Port для этого Address, что приводит к Packet Loss и MAC Flapping.

MAC и High Availability

В некоторых HA-механизмах сетевые устройства могут использовать виртуальный MAC, связанный с виртуальным IP.

При Failover новый активный узел начинает обслуживать тот же виртуальный сетевой идентификатор.

Конкретная реализация зависит от используемого протокола.

Virtual MAC

Virtual MAC не связан напрямую с одной физической Network Card.

Он создается программно для HA, виртуализации и других инфраструктурных задач.

MAC и кластер

При переключении Cluster Service на другой Node сеть должна быстро узнать новое расположение нужного Address.

Для ускорения иногда используются Gratuitous ARP или аналогичные механизмы обновления Neighbor Information.

Gratuitous ARP

Устройство может отправить ARP-сообщение, чтобы обновить информацию соседей о соответствии IP и MAC.

Это полезно при Failover и изменении сетевой роли узла.

MAC и безопасность бизнеса

MAC полезен для Network Visibility, но не должен быть единственным основанием для доверия.

Правильная корпоративная сеть сочетает MAC Information с:

  • 802.1X;
  • NAC;
  • Certificates;
  • Identity;
  • VLAN;
  • Firewall;
  • Endpoint Security.

Почему MAC Filtering недостаточно

Address можно подменить, а Privacy-функции могут регулярно его менять.

Поэтому правило «этот MAC известен — значит устройство безопасно» является слишком слабым для критичных ресурсов.

MAC и персональные данные

MAC может использоваться для технической идентификации и отслеживания устройства в определенном контексте.

При сборе таких данных в Wi-Fi Analytics, Logs и бизнес-системах необходимо учитывать действующие требования к приватности и хранению данных.

Типичные ошибки при работе с MAC

  1. Считать MAC глобальным интернет-идентификатором.
  2. Использовать MAC как единственный фактор Authentication.
  3. Не учитывать Randomization смартфонов.
  4. Создавать DHCP Reservation для изменяемого Private MAC.
  5. Считать MAC постоянным идентификатором всего устройства.
  6. Игнорировать Duplicate MAC в виртуальной среде.
  7. Не мониторить MAC Flapping.
  8. Пытаться определить MAC удаленного Internet Server через Router.
  9. Путать MAC и IP.
  10. Считать Vendor Prefix гарантией модели устройства.

Как правильно использовать MAC в корпоративной сети

Шаг 1. Использовать его для Layer 2 диагностики

MAC хорошо подходит для поиска устройства на Switch.

Шаг 2. Сопоставлять с DHCP и IPAM

Так проще понимать, какой IP использовал конкретный интерфейс.

Шаг 3. Не использовать как единственную Identity

Для доступа применяйте 802.1X, Certificates и Accounts.

Шаг 4. Учитывать MAC Randomization

Особенно в Wi-Fi и BYOD.

Шаг 5. Контролировать Duplicate Addresses

Это важно для виртуализации и HA.

Шаг 6. Настроить Monitoring Switches

Отслеживайте MAC Flapping и неожиданные Addresses.

Практический пример

В корпоративном офисе сотрудник сообщает, что его компьютер периодически теряет сеть.

Администратор узнает MAC Ethernet Adapter через Inventory System.

В DHCP Logs он определяет, что этому MAC выдан IP 10.20.15.84.

Затем по MAC Address Table Core Switch определяется Access Switch, а на нем — конкретный Port рабочего места.

Monitoring показывает, что этот MAC регулярно перемещается между двумя Ports. После проверки выясняется, что в кабинете неправильно подключен небольшой неуправляемый Switch, создающий Layer 2 Loop.

После исправления кабельной схемы MAC перестает Flap, а Network Connection стабилизируется.

В другом случае Wi-Fi команда замечает, что MAC смартфона сотрудника изменился. Это оказывается штатной функцией Private Wi-Fi Address, поэтому использовать этот Address как постоянный идентификатор пользователя не пытаются.

Таким образом, MAC является очень полезным техническим признаком для диагностики, но его назначение и ограничения необходимо понимать правильно.

MAC-адрес для бизнеса

В корпоративной инфраструктуре MAC применяется в работе Switches, Wi-Fi Controllers, DHCP, NAC, Inventory и систем мониторинга.

Он помогает администраторам находить устройства, контролировать подключения и связывать Layer 2 события с IP-конфигурацией.

В то же время современные Privacy-механизмы и возможность Spoofing делают MAC плохим кандидатом на роль единственного идентификатора сотрудника или доверенного устройства.

Поэтому наиболее надежный подход — использовать MAC как технический сетевой атрибут и дополнять его Identity, Certificate и Security Policy.

Преимущества использования MAC

  • эффективная Layer 2 доставка;
  • работа Ethernet Switch;
  • поиск устройства на физическом Port;
  • DHCP Reservation;
  • сетевой Inventory;
  • диагностика Layer 2 проблем;
  • интеграция с NAC и Monitoring.

Ограничения MAC-адреса

  • может быть изменен программно;
  • современные устройства используют Randomization;
  • не маршрутизируется через интернет как глобальная Identity;
  • не идентифицирует пользователя;
  • может измениться после замены Network Adapter;
  • в Virtual Infrastructure создается программно.

Когда MAC особенно полезен

MAC полезен для работы внутри Ethernet или Wi-Fi инфраструктуры: Switching, DHCP, Network Access Control, Troubleshooting и Inventory.

Для глобальной Application Authentication следует использовать другие механизмы.

Связанные термины

ТерминСвязь с MAC-адресом
EthernetИспользует Source и Destination MAC в Frames
SwitchСтроит MAC Address Table и пересылает Frames
ARPСопоставляет IPv4 Address и MAC в локальной сети
IPv4Работает на Layer 3 поверх локальной Layer 2 доставки
IPv6Использует Neighbor Discovery вместо ARP
VLANРазделяет MAC-based Layer 2 Domains
DHCPМожет использовать клиентский MAC для Reservation
Port SecurityОграничивает MAC Addresses на Switch Port
802.1XПредоставляет более надежную Authentication устройства или пользователя
NACМожет использовать MAC как один из признаков устройства
OUIЧасть адресного пространства, связанная с производителем
MAC SpoofingПодмена Layer 2 Address программным способом

Краткий итог

MAC-адрес — идентификатор сетевого интерфейса, используемый главным образом на Layer 2. В Ethernet он записывается в Source и Destination поля Frame, а Switch использует MAC Address Table для определения нужного выходного Port.

MAC отличается от IP: IP нужен для логической адресации и Routing между сетями, а MAC — для локальной доставки внутри Layer 2 Segment. В IPv4 сопоставлением IP и MAC занимается ARP, а в IPv6 аналогичную задачу выполняет Neighbor Discovery.

MAC широко применяется в DHCP, VLAN, Wi-Fi, виртуализации и Network Access Control, но не является надежной постоянной Identity. Address можно изменить программно, а современные устройства используют MAC Randomization. Поэтому в корпоративной Security MAC следует использовать как дополнительный технический признак, а не замену Authentication.

Частые вопросы

6 вопросов
Что такое MAC-адрес?

MAC-адрес — идентификатор сетевого интерфейса на канальном уровне. Он используется в Ethernet и Wi-Fi для локальной доставки кадров между устройствами одного Layer 2 сегмента.

Чем MAC-адрес отличается от IP-адреса?

MAC работает на Layer 2 и используется для передачи кадров внутри локального сегмента, а IP работает на Layer 3 и используется для маршрутизации пакетов между сетями. При переходе через маршрутизатор Layer 2 адреса обычно меняются.

Можно ли узнать MAC-адрес удаленного компьютера через интернет?

В обычной маршрутизируемой сети — нет. MAC имеет локальное значение в пределах конкретного Layer 2 сегмента. Router заменяет Ethernet-заголовок на каждом участке, поэтому удаленный сервер не получает MAC домашнего устройства пользователя.

Можно ли изменить MAC-адрес?

Да. Многие операционные системы и виртуальные платформы позволяют программно назначить другой MAC. Кроме того, смартфоны и ноутбуки могут автоматически использовать случайные или приватные MAC в Wi-Fi сетях.

Зачем MAC-адрес нужен DHCP?

В DHCPv4 MAC часто используется как один из идентификаторов клиента. Администратор может создать DHCP Reservation и закрепить определенный IP за конкретным сетевым интерфейсом, хотя MAC Randomization необходимо учитывать.

Можно ли использовать MAC-адрес для защиты сети?

MAC можно использовать как дополнительный признак в Port Security, NAC или фильтрации, но не как единственный механизм Authentication. Address можно подменить, поэтому для надежной защиты применяют 802.1X, Certificates, учетные записи и другие Security Controls.

Была ли статья полезна?
Документ обновляется командой EFSOL. Свяжитесь с нами, если нашли неточность.
Нужна консультация?

Поможем спроектировать, развернуть и сопроводить облачную или гибридную инфраструктуру под задачи вашего бизнеса.

Ответим в течение часа в рабочее время
Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.

Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.