Terug naar blog

MAC-adressen en OUI: consistentie tussen prefixen en apparaatclaims

De eerste 3 bytes van een MAC-adres vormen de door IEEE toegewezen OUI van de fabrikant; de laatste 3 bytes plant de fabrikant zelf. Daardoor is het prefix controleerbaar: als het opgegeven merk of apparaattype niet overeenkomt, ontstaat een inconsistentie.

Bij MAC denken veel mensen eerst aan Apple-computers. Een MAC-adres heeft echter niets met Apple te maken; het is een fysieke identificatie van netwerkapparaten.

Voor mensen die meerdere accounts beheren is vooral belangrijk dat dit adres volgens een wereldwijd gestandaardiseerde regel wordt opgebouwd. Waar een regel bestaat, kan ook worden gecontroleerd of gegevens met elkaar kloppen.

Een hardware-identificatie van 48 bits

Een MAC-adres bestaat uit 48 binaire bits en wordt meestal geschreven als 12 hexadecimale tekens, bijvoorbeeld 00:1C:B3:XX:XX:XX.

MAC staat voor Media Access Control en verwijst naar de datalinklaag; de spelling overlapt toevallig met Apples Mac. Het normale gebruik ligt binnen lokale netwerken: switches bepalen aan de hand van het adres naar welke poort een frame moet, routers kunnen het gebruiken voor toestaan- of blokkeerlijsten en bedrijfs- of campusnetwerken gebruiken het vaak om apparaten te identificeren. Deze toepassingen hebben oorspronkelijk niets te maken met risicobeheer voor accounts.

De eerste 3 bytes zijn de fabrikantcode: de OUI

De 12 hexadecimale tekens worden in twee delen gesplitst.

De eerste 3 bytes, oftewel 6 hexadecimale tekens, vormen een fabrikantspecifieke code die OUI heet. IEEE wijst deze bereiken centraal toe en elke fabrikant krijgt vaste nummerblokken. De laatste 3 bytes worden door de fabrikant gepland om dubbele waarden tussen apparaten van hetzelfde merk te voorkomen.

Samen zorgen beide delen voor de wereldwijde uniciteit van het MAC-adres, vergelijkbaar met de eigen IMEI van elke telefoon. Juist omdat het prefix is toegewezen en te herleiden is, kan het ook dienen als veld voor kruiscontroles.

Niet leesbaar betekent niet dat het niet koppelbaar is

Eén punt moet eerst duidelijk zijn: een browser kan het MAC-adres niet rechtstreeks uitlezen.

Sommigen concluderen daaruit dat niet uitleesbaar ook veilig betekent. Die conclusie klopt niet. Het risico zit niet in de vraag of de identificatie leesbaar is, maar in de vraag of dezelfde identificatie wordt hergebruikt en zo omgevingen aan elkaar koppelt.

Twee situaties kunnen problemen veroorzaken. De eerste is het hergebruik van dezelfde hardware of eenvoudig gekloonde virtuele machines of cloudomgevingen, waardoor meerdere accounts achter dezelfde MAC-identificatie terechtkomen. De omgevingen lijken misschien geïsoleerd terwijl de identificatie op netwerkniveau ze nog steeds verbindt. De tweede is samenwerking op afstand: wanneer teamleden met eigen apparaten en remote-tools dezelfde groep accounts bedienen, kunnen verbindingstrajecten van verschillende apparaten elkaar kruisen en associatiesporen tussen oorspronkelijk losstaande omgevingen opleveren.

Hoe inconsistenties eruitzien

Als de systeeminformatie van een apparaat één merk opgeeft terwijl het adresprefix bij een andere fabrikant hoort, is dat een direct logisch conflict. Vergelijkbare gevallen zijn:

  • Het opgegeven apparaattype (desktop, laptop of mobiel) past niet bij het adresprefix
  • Prefixen van meerdere omgevingen zijn sterk geconcentreerd en lijken uit één partij apparaten te komen
  • De laatste 3 bytes vertonen een duidelijk patroon in plaats van een willekeurige toewijzing

Een afzonderlijk adres kan er normaal uitzien. De tegenstrijdigheid wordt pas zichtbaar wanneer het binnen de totale consistentie van de omgeving wordt beoordeeld.

Welke wijzigingen redelijk zijn en welke zichzelf tegenspreken

Hier moeten twee soorten wijzigingen worden onderscheiden.

De eerste gaat om technische planning. Virtuele machines, containers en images voor grootschalige uitrol hebben al hun eigen schema's voor adrestoewijzing. Apparaten binnen één consistent plan segmenteren en nummeren is normaal; zolang de regels van begin tot eind consistent blijven, ontstaat er geen tegenstrijdigheid.

De tweede soort is echt tegenstrijdig: in de systeeminformatie één fabrikant opgeven terwijl het prefix naar een andere verwijst, veel omgevingen in een zeer klein prefixbereik plaatsen of de laatste 3 bytes als opeenvolgende nummers indelen. Deze wijzigingen hebben één kenmerk gemeen: ze verbreken de oorspronkelijke relaties tussen parameters, waardoor de wijziging zelf een afwijkingssignaal wordt.

Niet-herhaalde identificaties horen bij isolatie

Bij beheer van meerdere accounts betekent omgevingsisolatie niet alleen dat gegevens gescheiden blijven, maar ook dat identificaties niet worden hergebruikt.

Op het niveau van de browseromgeving configureert PurpleMark meerdere parameters, waaronder apparaatidentificaties, onafhankelijk van elkaar. Het doel is dat elke omgeving voor het platform als een afzonderlijk apparaat lijkt. Het gaat er niet om één parameter bijzonder te maken, maar om logische conflicten tussen omgevingen te voorkomen.

Voor een zelfcontrole zijn geen professionele tools nodig. Voeg MAC-consistentie toe aan de checklist voor de omgeving, naast WebRTC-lektests en controles van fingerprint-consistentie. Controleer vier punten: of het adresprefix en de systeemclaim bij dezelfde fabrikant horen, of de verdeling van prefixen tussen omgevingen redelijk varieert, of de laatste 3 bytes een duidelijk patroon vertonen en of tijdzone, taal en resolutie in dezelfde richting op elkaar aansluiten.

Deze inhoud legt alleen technische principes uit. Gebruik relevante tools rechtmatig en volgens de regels, en houd u aan de servicevoorwaarden van elk platform.