Pular para o conteúdo principal

Entenda a diferença entre a randomização de endereço MAC e o MAC do dispositivo

Por Devi Jina
22 August 2024
7 min de leitura
Entenda a diferença entre a randomização de endereço MAC e o MAC do dispositivo

Resumo executivo

A randomização do endereço MAC altera o identificador físico de hardware transmitido por smartphones, notebooks e tablets ao buscar ou se conectar a redes sem fio. Introduzida pela Apple no iOS 14 e expandida no iOS 18 e Android 15, a randomização de MAC melhora a privacidade do usuário final, impedindo o rastreamento não autorizado de localização. No entanto, ela também interrompe as análises legadas de WiFi de visitantes, a persistência de sessão do Captive Portal e as listas de controle de acesso (ACLs) baseadas em MAC.

Este guia técnico explica como funciona a randomização de endereço MAC nos sistemas operacionais móveis modernos, avalia as principais diferenças entre um MAC de Dispositivo e um MAC Randomizado, e descreve estratégias práticas para que engenheiros de rede e operadores de locais mantenham análises confiáveis de visitantes e controle de acesso seguro.

O que é randomização de endereço MAC?

Um endereço Media Access Control (MAC) é um identificador de hardware exclusivo de 48 bits atribuído a uma placa de rede (NIC) pelo fabricante. Historicamente, um dispositivo transmitia o mesmo endereço MAC estático em todas as redes WiFi, permitindo que operadores de locais, administradores de rede e rastreadores de terceiros observassem os visitantes recorrentes e o fluxo físico de pessoas.

A randomização do endereço MAC substitui o endereço MAC estático de fábrica por um endereço MAC pseudo-aleatório gerado criptograficamente. Quando um dispositivo faz a varredura de pontos de acesso próximos ou se associa a uma rede WiFi, ele apresenta o endereço randomizado em vez de seu endereço MAC de hardware permanente.

MAC do Dispositivo vs MAC randomizado: Principais diferenças técnicas

Compreender a diferença entre o endereço MAC de fábrica de um dispositivo e um endereço MAC randomizado é essencial para solucionar problemas de autenticação de rede de convidados e análise de presença em estabelecimentos.

Recurso / Atributo MAC do Dispositivo (Hardware MAC) MAC Randomizado (Endereço de WiFi Privado)
Origem Gravado na placa de rede física (NIC) pelo fabricante Gerado de forma programática pelo daemon de software do SO
Bit Administrado Localmente O bit 2 do primeiro octeto é definido como 0 (Administrado Universalmente) O bit 2 do primeiro octeto é definido como 1 (Administrado Localmente)
Persistência Permanente em todas as redes, reinicializações e restaurações de fábrica Rotaciona por SSID, a cada 14 dias (iOS 18) ou ao esquecer a rede
Impacto na Análise de Rede Permite a identificação de dispositivos a longo prazo e métricas de visitantes recorrentes Faz com que visitantes recorrentes individuais apareçam como novos visitantes únicos
Confiabilidade do Controle de Acesso 100% confiável para lista de permissões de MAC estática e ACLs RADIUS Não confiável para lista de permissões de MAC; quebra regras de sessão estática

Os administradores de rede podem identificar um endereço MAC randomizado examinando o segundo caractere do primeiro octeto. Se o caractere for 2, 6, A ou E (por exemplo, x2:xx:xx:xx:xx:xx ou xE:xx:xx:xx:xx:xx), o endereço é um endereço MAC privado administrado localmente.

Com que frequência um endereço MAC randomizado muda?

A frequência de rotação do endereço MAC depende do sistema operacional e das ações do usuário:

  • Apple iOS 18 & macOS 15: Rotaciona o endereço MAC de WiFi privado aproximadamente a cada 14 dias em redes abertas e de baixa segurança. Selecionar manualmente "Esquecer esta rede" aciona uma rotação imediata do endereço MAC ao se reconectar.
  • Android 10 a 15: Gera um endereço MAC randomizado exclusivo por SSID por padrão. O endereço randomizado permanece estável para essa rede específica, a menos que o usuário redefina as configurações de rede ou esqueça a rede.
  • Windows 10 & 11: Oferece suporte a endereços MAC aleatórios opcionais para varredura e conexão WiFi, rotacionando diariamente ou por conexão de rede com base nas configurações de política corporativa.

A randomização de MAC melhora a segurança do WiFi?

A randomização do endereço MAC melhora a privacidade do usuário final, mas não aumenta a segurança da rede. A privacidade protege a identidade do usuário e os padrões de movimento contra a observação passiva. A segurança protege a confidencialidade, a integridade dos dados e o controle de acesso à rede.

Como os endereços MAC randomizados podem ser gerados por qualquer cliente sem verificação criptográfica, o filtro de endereço MAC oferece segurança zero contra agentes maliciosos que podem facilmente falsificar endereços MAC autorizados. As redes corporativas devem contar com autenticação 802.1X, criptografia WPA3 e certificados digitais, em vez de filtragem estática de MAC.

Impacto da randomização de MAC na análise de WiFi corporativo e controle de acesso

A adoção generalizada de endereços MAC privados afeta três operações principais de rede:

  1. Análises de Fluxo de Pessoas Distorcidas: Visitantes recorrentes que se conectam após um ciclo de rotação de MAC são registrados como novos dispositivos. Isso infla a contagem de visitantes únicos e reduz artificialmente as métricas de retenção e fidelidade dos clientes.
  2. Interrupção de Sessão do Captive Portal: Portais que rastreiam sessões de convidados autenticados apenas pelo endereço MAC forçam os visitantes recorrentes a reenviar formulários de registro toda vez que o MAC do dispositivo rotaciona.
  3. Falha na Lista de Permissões de MAC: Automação predial legada, hardware IoT e sistemas de controle de acesso de funcionários que dependem de ACLs de MAC rejeitam dispositivos legítimos após uma rotação automática de MAC.

4 etapas para eliminar problemas de randomização de MAC no WiFi do local

Os operadores de locais e as equipes de TI corporativas podem mitigar o impacto da randomização de MAC sem degradar a experiência do usuário convidado ou violar os padrões de privacidade:

1. Implemente autenticação baseada em identidade em vez de rastreamento de MAC

Substitua o rastreamento de sessão baseado em MAC por mecanismos de autenticação baseados em identidade, como login social OAuth, verificação por SMS ou registro por e-mail. Plataformas modernas de WiFi para convidados vinculam tokens de sessão a IDs de perfil de usuário criptografados, em vez de endereços MAC físicos.

2. Implante Passpoint (Hotspot 2.0) e OpenRoaming

O Passpoint (Hotspot 2.0) permite uma conexão automática e contínua ao WiFi do local usando a segurança WPA2/WPA3-Enterprise. O Passpoint autentica os dispositivos por meio de perfis criptográficos ou credenciais do SIM, ignorando totalmente a dependência do endereço MAC e fornecendo criptografia de nível empresarial.

3. Use iPSK para redes multi-inquilino segmentadas

Em ambientes multi-inquilino, moradias estudantis e corporativos, implante chaves pré-compartilhadas individuais (iPSK). Cada usuário ou apartamento recebe uma frase secreta exclusiva atribuída a uma VLAN privada. Os dispositivos se autenticam com segurança, independentemente de seu endereço MAC ser aleatório ou estático.

4. Adote serviços de RADIUS e WiFi para convidados gerenciados na nuvem

Plataformas corporativas de WiFi para convidados, como o Purple, integram-se diretamente com pontos de acesso da Cisco Meraki, HPE Aruba, Ruckus e Ubiquiti UniFi. O Purple automatiza a resolução de identidade de convidados, a autenticação RADIUS e a conformidade com o GDPR/CCPA em mais de 80.000 locais ativos globalmente.

Próximos passos para líderes de redes corporativas

A randomização de endereço MAC é um padrão permanente nos sistemas operacionais móveis. Afastar-se do rastreamento legado de MAC em direção à autenticação baseada em certificado e ao gerenciamento de convidados em nuvem garante um acesso confiável à rede e uma inteligência de negócios precisa.

Para saber mais sobre a arquitetura moderna de WiFi, leia o nosso Guia de WiFi para Visitantes, explore as Soluções Passpoint e Hotspot 2.0 e consulte o nosso Guia de Segurança de WiFi Corporativo. Para ver como a Purple resolve a randomização de MAC em redes corporativas, Fale com um Especialista hoje mesmo.

Perguntas frequentes

O que é randomização de endereço MAC?

Um endereço Media Access Control (MAC) é um identificador de hardware exclusivo de 48 bits atribuído a uma placa de rede (NIC) pelo fabricante. Historicamente, um dispositivo transmitia o mesmo endereço MAC estático em todas as redes WiFi, permitindo que operadores de locais, administradores de rede e rastreadores de terceiros observassem os visitantes recorrentes e o fluxo físico de pessoas. A randomização do endereço MAC substitui o endereço MAC estático de fábrica por um endereço MAC pseudo-aleatório gerado criptograficamente. Quando um dispositivo faz a varredura de pontos de acesso próximos ou se associa a uma rede WiFi, ele apresenta o endereço randomizado em vez de seu endereço MAC de hardware permanente.

Com que frequência um endereço MAC randomizado muda?

A frequência de rotação do endereço MAC depende do sistema operacional e das ações do usuário: Apple iOS 18 & macOS 15 : Rotaciona o endereço MAC de WiFi privado aproximadamente a cada 14 dias em redes abertas e de baixa segurança. Selecionar manualmente "Esquecer esta rede" aciona uma rotação imediata do endereço MAC ao se reconectar. Android 10 a 15 : Gera um endereço MAC randomizado exclusivo por SSID por padrão. O endereço randomizado permanece estável para essa rede específica, a menos que o usuário redefina as configurações de rede ou esqueça a rede. Windows 10 & 11 : Oferece suporte a endereços MAC aleatórios opcionais para varredura e conexão WiFi, rotacionando diariamente ou por conexão de rede com base nas configurações de política corporativa.

A randomização de MAC melhora a segurança do WiFi?

A randomização do endereço MAC melhora a privacidade do usuário final, mas não aumenta a segurança da rede. A privacidade protege a identidade do usuário e os padrões de movimento contra a observação passiva. A segurança protege a confidencialidade, a integridade dos dados e o controle de acesso à rede. Como os endereços MAC randomizados podem ser gerados por qualquer cliente sem verificação criptográfica, o filtro de endereço MAC oferece segurança zero contra agentes maliciosos que podem facilmente falsificar endereços MAC autorizados. As redes corporativas devem contar com autenticação 802.1X , criptografia WPA3 e certificados digitais, em vez de filtragem estática de MAC.

Pronto para começar?

Agende uma demonstração com um de nossos especialistas para ver como a Purple pode ajudar você a atingir seus objetivos de negócio.

Fale com um especialista