MAC-адрес, или Media Access Control Address, — идентификатор сетевого интерфейса, используемый на канальном уровне сети. Он помогает устройствам передавать Ethernet-кадры внутри локального сетевого сегмента и используется коммутаторами для определения, через какой порт нужно отправить трафик.
MAC-адрес есть у большинства Ethernet- и Wi-Fi-интерфейсов: сетевой карты компьютера, беспроводного адаптера смартфона, интерфейса сервера, виртуальной машины или сетевого оборудования.
В отличие от IP-адреса, который используется для маршрутизации между сетями, MAC-адрес в первую очередь работает внутри Layer 2 сегмента.
MAC-адрес помогает идентифицировать сетевой интерфейс внутри локальной сети и доставлять кадры между устройствами одного канального сегмента.
Что такое MAC-адрес простыми словами
Представим локальную сеть, где к одному коммутатору подключены несколько компьютеров.
Каждый сетевой интерфейс имеет MAC-адрес, например:
00:1A:2B:3C:4D:5E
Когда один компьютер отправляет Ethernet Frame другому, в кадре указываются Source MAC и Destination MAC.
Коммутатор использует эту информацию, чтобы передать кадр на нужный Port.
Расшифровка MAC
MAC расшифровывается как Media Access Control — управление доступом к среде передачи.
MAC Address относится к Layer 2 модели OSI и тесно связан с Ethernet и Wi-Fi.
Как выглядит MAC-адрес
Классический MAC-адрес состоит из 48 бит, то есть 6 байт.
Обычно его записывают в шестнадцатеричном виде:
00:1A:2B:3C:4D:5E
Также могут использоваться другие форматы:
00-1A-2B-3C-4D-5E 001A.2B3C.4D5E
Смысл адреса от способа записи не меняется.
Почему используется шестнадцатеричная запись
Один Hexadecimal Symbol представляет четыре бита.
Поэтому 48-битный MAC удобно записывается как 12 шестнадцатеричных символов.
Такая форма компактнее длинной двоичной записи.
MAC-адрес и сетевой интерфейс
MAC связан не обязательно со всем устройством целиком, а с конкретным Network Interface.
Ноутбук может одновременно иметь:
- Ethernet Adapter;
- Wi-Fi Adapter;
- виртуальные сетевые интерфейсы;
- VPN Adapter.
У каждого интерфейса может быть собственный MAC Address.
MAC-адрес и Ethernet
Ethernet Frame содержит Source MAC и Destination MAC.
Упрощенно:
Destination MAC Source MAC Payload FCS
Destination определяет получателя кадра, а Source — интерфейс отправителя.
Source MAC
Source MAC показывает, от какого Layer 2 интерфейса пришел Frame.
Switch использует Source Address, чтобы обновлять собственную таблицу соответствия MAC и Ports.
Destination MAC
Destination MAC указывает, кому предназначен Ethernet Frame.
Коммутатор ищет этот Address в MAC Address Table и определяет, на какой Port отправить кадр.
MAC Address Table
Управляемый Switch хранит таблицу вида:
| MAC | Port |
|---|---|
| 00:11:22:33:44:55 | Port 1 |
| 00:11:22:33:44:66 | Port 5 |
| 00:11:22:33:44:77 | Port 8 |
Благодаря этой таблице Switch не обязан отправлять каждый Frame на все Ports.
Как Switch изучает MAC-адреса
Когда Frame приходит на Port, Switch смотрит Source MAC и запоминает, через какой Port этот Address доступен.
Этот процесс называется MAC Learning.
При последующих Frames Switch может использовать уже изученную информацию.
Unknown Unicast
Если Destination MAC еще неизвестен, Switch обычно распространяет Frame по подходящим Ports соответствующего VLAN, кроме входящего.
После получения ответа он изучает Location устройства и дальнейшая передача становится более точной.
MAC и Broadcast
Некоторые Ethernet Frames предназначены всем устройствам Broadcast Domain.
Для этого используется специальный Broadcast MAC:
FF:FF:FF:FF:FF:FF
Switch распространяет такой Frame в пределах соответствующего VLAN.
MAC и VLAN
MAC Address Table фактически работает с учетом VLAN.
Один и тот же Switch может обслуживать множество независимых Layer 2 сегментов.
Frame VLAN 10 не должен автоматически попадать в VLAN 20 только потому, что Destination MAC известен.
MAC-адрес и IP-адрес
MAC и IP работают на разных уровнях.
| MAC-адрес | IP-адрес |
|---|---|
| Layer 2 | Layer 3 |
| Используется для локальной доставки Frame | Используется для маршрутизации Packet между сетями |
| Связан с Network Interface | Связан с IP-конфигурацией Interface |
| Не используется как обычный глобальный интернет-маршрут | Маршрутизируется Router |
Почему нужны и MAC, и IP
IP сообщает, к какому логическому узлу или сети должен идти Packet.
Но внутри конкретного Ethernet Segment устройство должно понять, в какой Ethernet Frame его поместить и какому локальному интерфейсу передать.
Для этого используется MAC Address.
MAC и ARP
ARP помогает IPv4-устройству определить MAC Address, соответствующий IP Address внутри локальной сети.
Например, компьютер хочет отправить Packet на:
192.168.1.20
Он узнает через ARP, какой MAC связан с этим IPv4.
Пример ARP
Компьютер имеет:
IP: 192.168.1.10 MAC: 00:AA:AA:AA:AA:10
Server имеет:
IP: 192.168.1.20 MAC: 00:BB:BB:BB:BB:20
Перед отправкой Packet компьютер получает соответствие 192.168.1.20 и MAC сервера, после чего создает Ethernet Frame.
ARP Cache
Чтобы не выполнять ARP Request перед каждым Packet, операционная система временно сохраняет найденные соответствия IP и MAC.
Это называется ARP Cache.
MAC и IPv6
В IPv6 вместо ARP используется Neighbor Discovery Protocol, работающий через ICMPv6.
Он также помогает определить Layer 2 информацию о соседних устройствах.
MAC и Router
MAC-адреса обычно не передаются неизменными через множество маршрутизаторов.
На каждом Layer 3 Hop IP Packet помещается в новый Layer 2 Frame для следующего локального Segment.
Поэтому Source и Destination MAC могут меняться на каждом Ethernet участке пути.
Что происходит при отправке в интернет
Если Destination IP находится вне локальной Subnet, компьютер не ищет MAC удаленного Web Server.
Он определяет MAC своего Default Gateway и отправляет Ethernet Frame Router.
PC → Gateway MAC → Router → Internet
Дальнейшая маршрутизация происходит уже по IP.
Почему нельзя узнать MAC удаленного сайта через интернет
MAC имеет локальное значение внутри конкретного Layer 2 сегмента.
Routers заменяют Layer 2 Headers при переходе между сетями.
Поэтому Web Server в другой стране не видит MAC сетевой карты домашнего ноутбука пользователя в обычном интернет-соединении.
MAC и Default Gateway
Компьютер хранит IP Default Gateway, например:
192.168.1.1
Для отправки внешнего Packet он узнает MAC этого Gateway и передает Frame именно ему.
MAC и DHCP
DHCP Client предоставляет Server информацию, позволяющую идентифицировать сетевого клиента.
В DHCPv4 MAC Address часто участвует в механизме идентификации устройства и может использоваться для Reservation.
DHCP Reservation
Администратор может настроить правило, при котором определенный Client получает постоянный IP.
MAC: 00:11:22:33:44:55 IP: 192.168.1.50
Это удобно для Printers и части сетевого оборудования.
Ограничения DHCP Reservation по MAC
Современные устройства, особенно смартфоны, могут использовать MAC Randomization.
Если Address регулярно меняется, обычная Reservation по одному постоянному MAC может работать не так, как ожидает администратор.
MAC Randomization
Операционная система может использовать случайный или приватный MAC вместо аппаратного Address.
Такой механизм особенно распространен в Wi-Fi и используется для уменьшения возможности отслеживания устройства между беспроводными сетями.
Private Wi-Fi Address
Смартфон может использовать отдельный MAC для конкретного SSID.
В другой Wi-Fi сети Address будет отличаться.
Это усложняет использование MAC как постоянного глобального идентификатора устройства.
Почему MAC не является надежной идентичностью пользователя
MAC можно изменить программно или рандомизировать.
Кроме того, сервер за Router вообще не видит исходный MAC клиента.
Поэтому MAC не должен использоваться как единственный механизм Authentication.
MAC Spoofing
MAC Spoofing — изменение программно представляемого MAC Address интерфейса.
Устройство может начать отправлять Frames с Address, отличным от первоначально назначенного производителем.
Это используется как в легитимных административных сценариях, так и для обхода слабых сетевых ограничений.
Почему фильтрация только по MAC ненадежна
Если Wi-Fi Router разрешает доступ только перечисленным MAC, злоумышленник, имеющий возможность наблюдать Traffic, потенциально может скопировать разрешенный Address.
Поэтому MAC Filtering не заменяет WPA, 802.1X, Authentication и другие современные Security Controls.
MAC Filtering
MAC Filtering позволяет разрешать или запрещать сетевые интерфейсы по Address.
В небольшой управляемой сети это может быть вспомогательной мерой, но не полноценной системой безопасности.
MAC и Wi-Fi
Wi-Fi также использует MAC Addresses на канальном уровне.
Access Point идентифицирует беспроводные Stations и управляет передачей Frames в рамках WLAN.
BSSID
В Wi-Fi инфраструктуре BSSID идентифицирует конкретный Basic Service Set и часто связан с MAC Address радио-интерфейса Access Point.
Не следует путать BSSID с SSID — текстовым именем беспроводной сети.
SSID и MAC
| SSID | MAC/BSSID |
|---|---|
| Название Wi-Fi сети | Идентификатор Layer 2 |
| Например Company-WiFi | Например 00:11:22:33:44:55 |
MAC и Ethernet Switch
Ethernet Switch — один из основных компонентов, использующих MAC Addresses.
Он принимает Frame, смотрит Destination MAC и определяет выходной Port.
Hub и Switch
Старый Hub повторяет Traffic на множество Ports и не использует интеллектуальную MAC Table.
Switch изучает Addresses и значительно эффективнее передает Unicast Traffic.
MAC Table Aging
Записи в MAC Address Table обычно не хранятся бесконечно.
Если Switch долго не видит Traffic от Address, запись удаляется.
При следующем появлении устройства MAC изучается снова.
Почему MAC перемещается между портами
Ноутбук можно физически переподключить к другому Port, Virtual Machine может мигрировать между Hosts, а сетевой путь может измениться.
Switch должен обновить свою MAC Table.
MAC Flapping
MAC Flapping означает, что один Address быстро появляется на разных Ports.
Это может быть следствием Layer 2 Loop, неправильной конфигурации, виртуализации или сетевого сбоя.
На управляемом Switch такое событие полезно мониторить.
MAC и Spanning Tree
Layer 2 Loops могут приводить к нестабильному обучению MAC и Broadcast Storm.
Spanning Tree Protocol используется для предотвращения активных Ethernet-петель в соответствующих сетевых архитектурах.
MAC Address Flooding
Злоумышленник или ошибочное устройство может создать огромное количество Frames с различными Source MAC.
Это способно заполнить MAC Table Switch.
Современные управляемые сети применяют дополнительные Security Mechanisms для ограничения подобных сценариев.
Port Security
Port Security позволяет ограничивать количество или конкретный набор MAC Addresses на Switch Port.
Например, пользовательский Port может разрешать только небольшое число устройств.
Это помогает обнаруживать неожиданные подключения.
Sticky MAC
Некоторые Switches могут автоматически изучить MAC на Port и сохранить его как разрешенный.
Такая функция называется Sticky MAC в соответствующих реализациях.
Она удобна, но требует управления при замене компьютеров.
MAC и 802.1X
В современных корпоративных сетях вместо доверия только MAC часто используется 802.1X.
Пользователь или устройство проходит Authentication через Network Access Control, после чего получает соответствующий доступ.
MAB
MAC Authentication Bypass используется для устройств, которые не поддерживают полноценный 802.1X.
Сеть идентифицирует устройство по MAC и применяет Policy.
Поскольку Address можно подменить, MAB обычно считается менее сильным механизмом Authentication.
MAC и NAC
Network Access Control может учитывать MAC как один из признаков устройства.
Но надежные системы также используют Identity, Certificates, тип устройства и другие характеристики.
OUI
Часть классического MAC Address может быть связана с идентификатором производителя, известным как Organizationally Unique Identifier.
По такому префиксу иногда можно определить производителя сетевого интерфейса.
Можно ли определить устройство по MAC
По Vendor Prefix можно предположить производителя интерфейса, но нельзя надежно определить конкретную модель устройства или владельца.
Кроме того, Randomized или Locally Administered MAC может вообще не отражать производителя физического адаптера.
Universally Administered Address
Адрес может быть назначен производителем в рамках глобально управляемого пространства идентификаторов.
Но программное обеспечение и виртуальная инфраструктура также способны назначать собственные Addresses.
Locally Administered Address
Locally Administered Address назначается локально системой или администратором, а не глобальной схемой производителя.
Такие Addresses широко используются в виртуализации, тестировании и Privacy-механизмах.
Unicast MAC
Unicast Address идентифицирует отдельный Layer 2 интерфейс.
Большинство обычных взаимодействий между двумя Ethernet-устройствами используют Unicast MAC.
Multicast MAC
Multicast MAC используется для доставки Frame группе сетевых интерфейсов.
Он связан с Multicast-сценариями более высоких сетевых уровней.
Broadcast MAC
Broadcast Address:
FF:FF:FF:FF:FF:FF
означает доставку всем устройствам соответствующего Broadcast Domain.
MAC и виртуальные машины
Virtual Machine имеет виртуальный Network Adapter с собственным MAC Address.
Hypervisor генерирует или назначает его при создании VM.
Для Physical Switch такая VM может выглядеть как отдельное Layer 2 устройство.
MAC и Hypervisor
Один Physical NIC Host может передавать Traffic десятков Virtual Machines.
Virtual Switch внутри Hypervisor управляет их MAC Addresses и передает Frames в Physical Network.
Дублирование MAC у виртуальных машин
Если две VM получают одинаковый MAC в одном Layer 2 Segment, сеть может работать нестабильно.
Switch будет видеть один Address то на одном, то на другом пути.
Поэтому виртуализационная платформа должна обеспечивать корректное назначение уникальных Addresses в нужной области.
MAC и Live Migration
При переносе VM между Physical Hosts ее виртуальный MAC обычно сохраняется.
После Migration Switch должен быстро изучить новое местоположение Address.
MAC и Docker
Containers в некоторых сетевых режимах получают виртуальные Ethernet Interfaces и MAC Addresses.
Но пользовательские приложения обычно взаимодействуют через IP и DNS и редко должны зависеть от конкретного MAC Container.
MAC и Kubernetes
Kubernetes Networking управляется CNI и может использовать виртуальные Layer 2 интерфейсы внутри Nodes.
Но Pod Identity не следует строить вокруг постоянного MAC, поскольку Pods могут пересоздаваться и менять сетевые параметры.
MAC и облачные сети
В Public Cloud пользователю обычно предоставляется виртуальный Network Interface.
Низкоуровневое использование MAC скрыто платформой или ограничено ее архитектурой.
Пользователь чаще работает с Private IP, Subnet, Route и Security Group.
MAC и Load Balancer
Load Balancer работает с сетевым трафиком, но MAC имеет значение только на соответствующих локальных Layer 2 участках.
Клиент из интернета не передает свой домашний MAC через весь путь до Cloud Load Balancer.
MAC и NAT
NAT преобразует IP Addresses и Ports на Layer 3/4 границе, а MAC работает на Layer 2.
Обе технологии могут участвовать в одном соединении, но выполняют разные задачи.
MAC и Firewall
Обычный Routed Firewall чаще фильтрует IP, Protocol и Ports.
Некоторые локальные Layer 2 Security Systems способны учитывать MAC, но глобальная Firewall Policy не должна полагаться на него как на идентичность пользователя.
MAC и RDP
RDP Server в другой IP Network обычно не знает MAC пользовательского компьютера.
Он видит Source IP соединения, который может дополнительно пройти через NAT или VPN.
MAC и SSH
Аналогично SSH работает поверх TCP/IP и не использует MAC как механизм Authentication удаленного пользователя.
MAC нужен только для локальных Layer 2 участков сетевого пути.
MAC и Proxy
Proxy создает новое соединение от своего имени.
Backend видит сетевую информацию Proxy, а исходный MAC Client к нему не передается.
MAC и VPN
При обычном Layer 3 VPN удаленный пользователь получает IP Connectivity, но его физический Ethernet MAC домашнего компьютера не становится частью удаленной корпоративной LAN.
Некоторые специализированные Layer 2 VPN работают иначе, но это отдельная архитектурная модель.
MAC и Wi-Fi Privacy
Постоянный MAC можно использовать для наблюдения за тем, где одно устройство появляется в разных сетях.
Именно поэтому современные Client OS внедрили Private или Randomized Addresses.
Почему MAC может меняться каждый день
Причиной может быть Privacy Feature операционной системы, новый виртуальный Adapter, VPN Software или ручная настройка.
Изменение не обязательно означает неисправность Network Card.
MAC как инвентарный идентификатор
IT Department иногда хранит MAC в CMDB или Inventory.
Это полезно как технический атрибут интерфейса, но не следует считать его вечным идентификатором устройства.
Network Adapter можно заменить, а Address — изменить программно.
MAC и CMDB
В Configuration Management Database можно хранить:
| Поле | Пример |
|---|---|
| Device | Notebook-142 |
| Interface | Wi-Fi |
| MAC | 00:11:22:33:44:55 |
| IP | 10.10.20.125 |
| Owner | Department A |
Так администратору проще сопоставлять Network Events с оборудованием.
Как узнать MAC-адрес в Windows
Информацию о сетевых интерфейсах можно получить стандартными средствами системы.
Например:
ipconfig /all
или:
getmac
В выводе отображаются Physical Address различных интерфейсов.
Как узнать MAC-адрес в Linux
Один из стандартных вариантов:
ip link
Команда показывает Interfaces и их Layer 2 Addresses.
Как узнать MAC соседа в локальной сети
Если устройство находится в той же IPv4 LAN и соответствующая запись уже известна системе, ее можно увидеть в ARP/Neighbor Table.
Но для удаленного IP через Router будет отображаться не MAC конечного сервера, а информация локального Next Hop.
Почему в ARP Table нет нужного устройства
Возможные причины:
- с ним еще не было Traffic;
- запись устарела;
- устройство находится в другой Subnet;
- Host недоступен;
- используется IPv6 Neighbor Discovery вместо ARP.
MAC и диагностика сети
MAC полезен при поиске физического подключения устройства.
Например, администратор знает MAC проблемного компьютера и через Switch Table определяет его Port.
MAC → Switch → Port → Patch Panel → Workplace
Это ускоряет диагностику офисной сети.
Поиск устройства по MAC на Switch
В управляемой сети можно проследить Address через несколько Switches, пока не будет найден Access Port конечного устройства.
Это особенно полезно в крупных офисах.
MAC и DHCP Logs
DHCP Logs могут показать, какой IP был выдан определенному сетевому клиенту.
Сопоставив DHCP и Switch Data, администратор получает цепочку:
MAC → IP → Switch Port → Device
Это полезно при расследовании Network Incident.
MAC и SIEM
Security Platform может получать данные от Switch, DHCP, NAC и Wi-Fi Controller.
MAC используется как один из технических признаков для связывания событий.
Но из-за Spoofing и Randomization его лучше комбинировать с другими идентификаторами.
MAC и Monitoring
Полезные события:
- новый MAC на критичном Port;
- частое перемещение MAC между Ports;
- неожиданно большое число MAC на одном Access Port;
- появление неизвестного устройства;
- изменение MAC виртуального сервера.
MAC Flood на одном порту
Если на обычном рабочем месте внезапно появляются сотни Addresses, это может означать подключение неизвестного Switch, Virtualization Host или аномальную активность.
Такое событие стоит анализировать.
MAC и IP Conflict
При IPv4 Conflict два разных MAC могут использовать один IP Address.
ARP Table начинает переключать соответствие, и соединения работают нестабильно.
Причиной часто является ручная ошибка Static IP.
Duplicate MAC
Обратная ситуация — один MAC используется несколькими интерфейсами в одном Layer 2 Segment.
Switch может постоянно менять Port для этого Address, что приводит к Packet Loss и MAC Flapping.
MAC и High Availability
В некоторых HA-механизмах сетевые устройства могут использовать виртуальный MAC, связанный с виртуальным IP.
При Failover новый активный узел начинает обслуживать тот же виртуальный сетевой идентификатор.
Конкретная реализация зависит от используемого протокола.
Virtual MAC
Virtual MAC не связан напрямую с одной физической Network Card.
Он создается программно для HA, виртуализации и других инфраструктурных задач.
MAC и кластер
При переключении Cluster Service на другой Node сеть должна быстро узнать новое расположение нужного Address.
Для ускорения иногда используются Gratuitous ARP или аналогичные механизмы обновления Neighbor Information.
Gratuitous ARP
Устройство может отправить ARP-сообщение, чтобы обновить информацию соседей о соответствии IP и MAC.
Это полезно при Failover и изменении сетевой роли узла.
MAC и безопасность бизнеса
MAC полезен для Network Visibility, но не должен быть единственным основанием для доверия.
Правильная корпоративная сеть сочетает MAC Information с:
- 802.1X;
- NAC;
- Certificates;
- Identity;
- VLAN;
- Firewall;
- Endpoint Security.
Почему MAC Filtering недостаточно
Address можно подменить, а Privacy-функции могут регулярно его менять.
Поэтому правило «этот MAC известен — значит устройство безопасно» является слишком слабым для критичных ресурсов.
MAC и персональные данные
MAC может использоваться для технической идентификации и отслеживания устройства в определенном контексте.
При сборе таких данных в Wi-Fi Analytics, Logs и бизнес-системах необходимо учитывать действующие требования к приватности и хранению данных.
Типичные ошибки при работе с MAC
- Считать MAC глобальным интернет-идентификатором.
- Использовать MAC как единственный фактор Authentication.
- Не учитывать Randomization смартфонов.
- Создавать DHCP Reservation для изменяемого Private MAC.
- Считать MAC постоянным идентификатором всего устройства.
- Игнорировать Duplicate MAC в виртуальной среде.
- Не мониторить MAC Flapping.
- Пытаться определить MAC удаленного Internet Server через Router.
- Путать MAC и IP.
- Считать Vendor Prefix гарантией модели устройства.
Как правильно использовать MAC в корпоративной сети
Шаг 1. Использовать его для Layer 2 диагностики
MAC хорошо подходит для поиска устройства на Switch.
Шаг 2. Сопоставлять с DHCP и IPAM
Так проще понимать, какой IP использовал конкретный интерфейс.
Шаг 3. Не использовать как единственную Identity
Для доступа применяйте 802.1X, Certificates и Accounts.
Шаг 4. Учитывать MAC Randomization
Особенно в Wi-Fi и BYOD.
Шаг 5. Контролировать Duplicate Addresses
Это важно для виртуализации и HA.
Шаг 6. Настроить Monitoring Switches
Отслеживайте MAC Flapping и неожиданные Addresses.
Практический пример
В корпоративном офисе сотрудник сообщает, что его компьютер периодически теряет сеть.
Администратор узнает MAC Ethernet Adapter через Inventory System.
В DHCP Logs он определяет, что этому MAC выдан IP 10.20.15.84.
Затем по MAC Address Table Core Switch определяется Access Switch, а на нем — конкретный Port рабочего места.
Monitoring показывает, что этот MAC регулярно перемещается между двумя Ports. После проверки выясняется, что в кабинете неправильно подключен небольшой неуправляемый Switch, создающий Layer 2 Loop.
После исправления кабельной схемы MAC перестает Flap, а Network Connection стабилизируется.
В другом случае Wi-Fi команда замечает, что MAC смартфона сотрудника изменился. Это оказывается штатной функцией Private Wi-Fi Address, поэтому использовать этот Address как постоянный идентификатор пользователя не пытаются.
Таким образом, MAC является очень полезным техническим признаком для диагностики, но его назначение и ограничения необходимо понимать правильно.
MAC-адрес для бизнеса
В корпоративной инфраструктуре MAC применяется в работе Switches, Wi-Fi Controllers, DHCP, NAC, Inventory и систем мониторинга.
Он помогает администраторам находить устройства, контролировать подключения и связывать Layer 2 события с IP-конфигурацией.
В то же время современные Privacy-механизмы и возможность Spoofing делают MAC плохим кандидатом на роль единственного идентификатора сотрудника или доверенного устройства.
Поэтому наиболее надежный подход — использовать MAC как технический сетевой атрибут и дополнять его Identity, Certificate и Security Policy.
Преимущества использования MAC
- эффективная Layer 2 доставка;
- работа Ethernet Switch;
- поиск устройства на физическом Port;
- DHCP Reservation;
- сетевой Inventory;
- диагностика Layer 2 проблем;
- интеграция с NAC и Monitoring.
Ограничения MAC-адреса
- может быть изменен программно;
- современные устройства используют Randomization;
- не маршрутизируется через интернет как глобальная Identity;
- не идентифицирует пользователя;
- может измениться после замены Network Adapter;
- в Virtual Infrastructure создается программно.
Когда MAC особенно полезен
MAC полезен для работы внутри Ethernet или Wi-Fi инфраструктуры: Switching, DHCP, Network Access Control, Troubleshooting и Inventory.
Для глобальной Application Authentication следует использовать другие механизмы.
Связанные термины
| Термин | Связь с MAC-адресом |
|---|---|
| Ethernet | Использует Source и Destination MAC в Frames |
| Switch | Строит MAC Address Table и пересылает Frames |
| ARP | Сопоставляет IPv4 Address и MAC в локальной сети |
| IPv4 | Работает на Layer 3 поверх локальной Layer 2 доставки |
| IPv6 | Использует Neighbor Discovery вместо ARP |
| VLAN | Разделяет MAC-based Layer 2 Domains |
| DHCP | Может использовать клиентский MAC для Reservation |
| Port Security | Ограничивает MAC Addresses на Switch Port |
| 802.1X | Предоставляет более надежную Authentication устройства или пользователя |
| NAC | Может использовать MAC как один из признаков устройства |
| OUI | Часть адресного пространства, связанная с производителем |
| MAC Spoofing | Подмена Layer 2 Address программным способом |
Краткий итог
MAC-адрес — идентификатор сетевого интерфейса, используемый главным образом на Layer 2. В Ethernet он записывается в Source и Destination поля Frame, а Switch использует MAC Address Table для определения нужного выходного Port.
MAC отличается от IP: IP нужен для логической адресации и Routing между сетями, а MAC — для локальной доставки внутри Layer 2 Segment. В IPv4 сопоставлением IP и MAC занимается ARP, а в IPv6 аналогичную задачу выполняет Neighbor Discovery.
MAC широко применяется в DHCP, VLAN, Wi-Fi, виртуализации и Network Access Control, но не является надежной постоянной Identity. Address можно изменить программно, а современные устройства используют MAC Randomization. Поэтому в корпоративной Security MAC следует использовать как дополнительный технический признак, а не замену Authentication.