Wróć do bloga

Adresy MAC i OUI: spójność prefiksów z deklaracją urządzenia

Pierwsze 3 bajty adresu MAC to identyfikator OUI producenta przydzielany przez IEEE, a ostatnie 3 bajty planuje producent. Dzięki temu prefiks można weryfikować: jeśli deklarowana marka lub typ urządzenia do niego nie pasują, pojawia się niespójność.

Gdy mowa o MAC, wiele osób najpierw myśli o komputerach Apple. W rzeczywistości adres MAC nie ma związku z Apple; jest fizycznym identyfikatorem urządzenia sieciowego.

Dla osób zarządzających wieloma kontami ważne jest to, że taki adres powstaje według ujednoliconej na świecie reguły. A skoro istnieje reguła, można również sprawdzać zgodność danych.

48-bitowy identyfikator sprzętowy

Adres MAC składa się z 48 bitów i zwykle zapisuje się go jako 12 cyfr szesnastkowych, na przykład 00:1C:B3:XX:XX:XX.

MAC oznacza Media Access Control i odnosi się do warstwy łącza danych; z nazwą komputerów Mac firmy Apple łączy go jedynie podobna pisownia. Jego typowe zastosowania dotyczą sieci lokalnych: przełączniki na podstawie adresu ustalają, do którego portu wysłać ramkę, routery mogą używać go na listach dozwolonych lub blokowanych, a sieci firmowe i kampusowe często wykorzystują go do identyfikacji urządzeń. Te zastosowania pierwotnie nie mają związku z kontrolą ryzyka kont.

Pierwsze 3 bajty to kod producenta, czyli OUI

12 cyfr szesnastkowych dzieli się na dwie części.

Pierwsze 3 bajty, czyli 6 cyfr szesnastkowych, tworzą kod właściwy dla producenta, nazywany OUI. IEEE centralnie przydziela te zakresy, a każdy producent otrzymuje stałe bloki. Ostatnie 3 bajty planuje sam producent, aby uniknąć duplikatów między urządzeniami tej samej marki.

Obie części razem zapewniają globalną unikalność adresu MAC, podobnie jak każdy telefon ma własny IMEI. Ponieważ prefiks jest przydzielany i możliwy do sprawdzenia, może być także polem do weryfikacji krzyżowej.

Brak możliwości odczytu nie oznacza braku możliwości powiązania

Najpierw trzeba wyjaśnić jedną rzecz: przeglądarka nie może bezpośrednio odczytać adresu MAC.

Niektórzy wyciągają z tego wniosek, że skoro nie można go odczytać, jest bezpiecznie. Taki wniosek jest błędny. Ryzyko nie zależy od samego odczytu identyfikatora, lecz od tego, czy ten sam identyfikator jest ponownie używany i łączy różne środowiska.

Problemy mogą pojawić się w dwóch sytuacjach. Pierwsza to używanie tego samego sprzętu albo prostych klonów maszyn wirtualnych lub środowisk chmurowych, przez co wiele kont działa za tym samym identyfikatorem MAC. Środowiska mogą wyglądać na odizolowane, podczas gdy identyfikator warstwy sieciowej nadal je łączy. Druga to współpraca zdalna: gdy członkowie zespołu używają własnych urządzeń i narzędzi zdalnych do obsługi tej samej grupy kont, ścieżki połączeń różnych urządzeń mogą się krzyżować i tworzyć ślady powiązań między wcześniej niezależnymi środowiskami.

Jak wyglądają niespójności

Jeśli informacje systemowe urządzenia deklarują jedną markę, a prefiks adresu należy do innego producenta, jest to bezpośredni konflikt logiczny. Podobne przypadki to:

  • Deklarowany typ urządzenia (komputer stacjonarny, laptop lub urządzenie mobilne) nie pasuje do prefiksu adresu
  • Prefiksy adresów w wielu środowiskach są nadmiernie skupione i wyglądają jak jedna partia urządzeń
  • Ostatnie 3 bajty mają wyraźny wzorzec zamiast losowego przydziału

Pojedynczy adres może wyglądać prawidłowo. Sprzeczność staje się widoczna dopiero w kontekście ogólnej spójności środowiska.

Które zmiany są rozsądne, a które się wykluczają

Trzeba odróżnić dwa rodzaje zmian.

Pierwszy dotyczy planowania technicznego. Maszyny wirtualne, kontenery i obrazy do masowych wdrożeń mają własne schematy przydzielania adresów. Dzielenie i numerowanie urządzeń w ramach jednego spójnego planu jest normalne; jeśli reguły pozostają konsekwentne od początku do końca, nie powstaje sprzeczność.

Drugi rodzaj jest rzeczywiście sprzeczny: informacje systemowe deklarują jednego producenta, a prefiks wskazuje innego; adresy wielu środowisk trafiają do bardzo małego zakresu prefiksów; albo ostatnie 3 bajty są ustawiane jako kolejne numery. Wszystkie te zmiany mają wspólną cechę: naruszają pierwotne relacje między parametrami, więc sama modyfikacja staje się sygnałem anomalii.

Niepowtarzalne identyfikatory są częścią izolacji

W zarządzaniu wieloma kontami izolacja środowisk oznacza nie tylko brak wymiany danych, ale także brak ponownego użycia identyfikatorów.

Na poziomie środowiska przeglądarki PurpleMark niezależnie konfiguruje wiele parametrów, w tym identyfikatory urządzenia, aby każde środowisko wyglądało dla platformy jak oddzielne urządzenie. Najważniejsze nie jest to, by pojedynczy parametr był nietypowy, lecz by między środowiskami nie było konfliktów logicznych.

Do samodzielnej kontroli nie potrzeba profesjonalnych narzędzi. Dodaj spójność MAC do listy kontrolnej środowiska obok testów wycieku WebRTC i kontroli spójności fingerprintu. Sprawdź cztery kwestie: czy prefiks adresu i deklaracja systemu odnoszą się do tego samego producenta, czy rozkład prefiksów różni się rozsądnie między środowiskami, czy ostatnie 3 bajty mają wyraźny wzorzec oraz czy strefa czasowa, język i rozdzielczość są ze sobą spójne.

Ten materiał wyjaśnia wyłącznie zasady techniczne. Korzystaj z odpowiednich narzędzi zgodnie z prawem i zasadami oraz przestrzegaj regulaminów poszczególnych platform.