Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 714

MAC 欺骗

审核人Cybersecurity entrepreneur & security researcher

MAC 欺骗 是什么?

MAC 欺骗将网卡的硬件 MAC 地址改写为攻击者选择的值,用以冒充其他设备、绕过 MAC 访问控制或规避追踪。


MAC 欺骗通过软件将网卡固化的 MAC 地址替换为攻击者指定的地址。在依赖 MAC 过滤、强制门户白名单或基于硬件地址授权的网络中,这足以获得未授权访问。攻击者还利用它绕过公共 Wi-Fi 的按设备配额、抵消去认证防御,或在分段不严的网络中接管 DHCP 租约。常见防御措施包括 802.1X 基于端口的认证、NAC 健康检查、配合 DHCP Snooping 的动态 ARP 检测,以及不再将 MAC 视为身份凭证。

从技术上讲,这种改写十分简单:对端从不校验 MAC 地址,因此 ip link set dev eth0 addressmacchanger 或驱动的一个注册表键就能改写网卡在每个以太网或 802.11 帧中所通告的值。由于前 24 位是 IEEE 分配的 OUI(组织唯一标识符),攻击者往往克隆某个真实厂商前缀来混入其中。当隐私功能让 MAC 欺骗变得普及后,防御格局随之改变:iOS 14(2020)Android 10 开始为每个 SSID 广播随机化的 MAC,以阻止被动位置追踪,Windows 10 也提供了同样的功能。这在整个行业范围内瓦解了基于 MAC 的设备白名单,并推动企业转向基于证书的 802.1X/EAP-TLSMACsec(IEEE 802.1AE) 来建立链路层身份。单凭伪造的 MAC,只有在网络错误地信任第二层时才能得手;面对密码学认证则毫无作用。

flowchart TD
  A[攻击者设备] --> B[读取可信设备的 MAC]
  B --> C[设置网卡地址:macchanger / ip link]
  C --> D[网卡在帧中通告克隆的 MAC]
  D --> E{网络是否信任第二层?}
  E -- MAC 过滤 / 强制门户 --> F[获得访问 - 绕过成功]
  E -- 802.1X / EAP-TLS / MACsec --> G[被拒绝 - 需要证书]

示例

  1. 01

    克隆授权笔记本的 MAC 以绕过 Wi-Fi MAC 过滤。

  2. 02

    重置 Wi-Fi MAC 以在强制门户上重新获得免费试用时间。

常见问题

MAC 欺骗 是什么?

将网卡的硬件 MAC 地址改写为攻击者选择的值,用以冒充其他设备、绕过 MAC 访问控制或规避追踪。 它属于网络安全的 攻击与威胁 分类。

MAC 欺骗 是什么意思?

将网卡的硬件 MAC 地址改写为攻击者选择的值,用以冒充其他设备、绕过 MAC 访问控制或规避追踪。

如何防御 MAC 欺骗?

针对 MAC 欺骗 的防御通常结合技术控制与运营实践,详见上方完整定义。

MAC 欺骗 还有哪些其他名称?

常见的别称包括: MAC 地址伪造。

相关术语

另见