Saltar para o conteúdo principal

Randomização do endereço MAC vs MAC do dispositivo explicados

Por Devi Jina
22 August 2024
7 min de leitura
Randomização do endereço MAC vs MAC do dispositivo explicados

Resumo executivo

A randomização do endereço MAC altera o identificador físico de hardware transmitido por smartphones, portáteis e tablets ao procurar ou ligar-se a redes sem fios. Introduzida pela Apple no iOS 14 e expandida no iOS 18 e Android 15, a randomização de MAC melhora a privacidade do utilizador final ao impedir a monitorização de localização não autorizada. No entanto, também perturba as análises legadas de WiFi de convidados, a persistência de sessões de Captive Portal e as listas de controlo de acesso (ACLs) baseadas em MAC.

Este guia técnico explica como a randomização do endereço MAC funciona nos sistemas operativos móveis modernos, avalia as principais diferenças entre um MAC do Dispositivo e um MAC Randomizado, e descreve estratégias práticas para engenheiros de rede e operadores de espaços manterem análises de convidados fiáveis e controlo de acesso seguro.

O que é a aleatorização do endereço MAC?

Um endereço Media Access Control (MAC) é um identificador de hardware de 48 bits único, atribuído a um controlador de interface de rede (NIC) pelo fabricante. Historicamente, um dispositivo transmitia o mesmo endereço MAC estático em todas as redes WiFi, permitindo que os operadores de espaços, administradores de rede e rastreadores de terceiros observassem os visitantes recorrentes e o tráfego pedonal físico.

A randomização do endereço MAC substitui o endereço MAC estático de fábrica por um endereço MAC pseudo-aleatório gerado criptograficamente. Quando um dispositivo procura pontos de acesso próximos ou se associa a uma rede WiFi, apresenta o endereço randomizado em vez do seu endereço MAC de hardware permanente.

MAC do Dispositivo vs MAC aleatório: Principais diferenças técnicas

Compreender a distinção entre o endereço MAC de fábrica de um dispositivo e um endereço MAC aleatório é essencial para a resolução de problemas de autenticação em redes de convidados e análises de espaços.

Funcionalidade / Atributo MAC do Dispositivo (MAC de Hardware) MAC Aleatório (Endereço WiFi Privado)
Origem Gravado na placa de interface de rede física (NIC) pelo fabricante Gerado programaticamente pelo daemon de software do SO
Bit de Administração Local O bit 2 do primeiro octeto é definido como 0 (Administrado Universalmente) O bit 2 do primeiro octeto é definido como 1 (Administrado Localmente)
Persistência Permanente em todas as redes, reinicializações e reposições de fábrica Roda por SSID, a cada 14 dias (iOS 18) ou ao esquecer a rede
Impacto na Análise de Rede Permite a identificação de dispositivos a longo prazo e métricas de visitantes recorrentes Faz com que um único visitante recorrente apareça como um novo visitante único
Fiabilidade do Controlo de Acesso 100% fiável para listas brancas de MAC estáticas e ACLs RADIUS Pouco fiável para listas brancas de MAC; quebra as regras de sessão estática

Os administradores de rede podem identificar um endereço MAC randomizado ao examinar o segundo caráter do primeiro octeto. Se o caráter for 2, 6, A ou E (por exemplo, x2:xx:xx:xx:xx:xx ou xE:xx:xx:xx:xx:xx), o endereço é um endereço MAC privado administrado localmente.

Com que frequência muda um endereço MAC aleatório?

A frequência da rotação do endereço MAC depende do sistema operativo e das ações do utilizador:

  • Apple iOS 18 & macOS 15: Roda o endereço MAC WiFi privado aproximadamente a cada 14 dias em redes abertas e com segurança fraca. Selecionar manualmente "Esquecer Esta Rede" despoleta uma rotação imediata do endereço MAC ao voltar a ligar.
  • Android 10 a 15: Gera um endereço MAC aleatório único por SSID por predefinição. O endereço aleatório permanece estável para essa rede específica, a menos que o utilizador reponha as definições de rede ou esqueça a rede.
  • Windows 10 & 11: Suporta endereços MAC aleatórios opcionais para varrimento e ligação WiFi, rodando diariamente ou por ligação de rede com base nas definições de política empresarial.

A aleatorização de MAC melhora a segurança do WiFi?

A randomização do endereço MAC melhora a privacidade do utilizador final, mas não aumenta a segurança da rede. A privacidade protege a identidade do utilizador e os padrões de movimento contra a observação passiva. A segurança protege a confidencialidade dos dados, a integridade e o controlo de acesso à rede.

Como os endereços MAC randomizados podem ser gerados por qualquer cliente sem verificação criptográfica, a filtragem de endereços MAC oferece zero segurança contra agentes maliciosos que podem facilmente falsificar endereços MAC autorizados. As redes corporativas devem confiar na autenticação 802.1X, na encriptação WPA3 e em certificados digitais em vez de filtragem de MAC estática.

Impacto da aleatorização de MAC nas análises de WiFi empresarial e no controlo de acessos

A adoção generalizada de endereços MAC privados afeta três operações de rede fundamentais:

  1. Análises de Tráfego Distorcidas: Os visitantes recorrentes que se ligam após um ciclo de rotação de MAC são registados como novos dispositivos. Isto inflaciona a contagem de visitantes únicos e reduz artificialmente as métricas de retenção e fidelidade dos clientes.
  2. Interrupção de Sessão no Captive Portal: Os portais que monitorizam sessões de convidados autenticadas apenas por endereço MAC forçam os convidados recorrentes a submeter novamente os formulários de registo sempre que o MAC do seu dispositivo roda.
  3. Falha na Lista Branca de MAC: A automação de edifícios legados, o hardware IoT e os sistemas de controlo de acesso de funcionários que dependem de ACLs de MAC rejeitam dispositivos legítimos após uma rotação de MAC automatizada.

4 passos para eliminar problemas de aleatorização de MAC no WiFi do local

Os operadores de espaços e as equipas de TI empresariais podem atenuar o impacto da aleatorização de MAC sem prejudicar a experiência do utilizador convidado ou violar as normas de privacidade:

1. Implementar autenticação baseada em identidade em vez de rastreio de MAC

Substitua o rastreio de sessões baseado em MAC por mecanismos de autenticação baseados em identidade, tais como início de sessão social OAuth, verificação por SMS ou registo por e-mail. As plataformas modernas de WiFi para convidados associam os tokens de sessão a IDs de perfis de utilizador encriptados, em vez de endereços MAC físicos.

2. Implementar Passpoint (Hotspot 2.0) e OpenRoaming

O Passpoint (Hotspot 2.0) permite uma ligação automática e contínua ao WiFi do local utilizando a segurança WPA2/WPA3-Enterprise. O Passpoint autentica os dispositivos através de perfis criptográficos ou credenciais SIM, contornando totalmente a dependência do endereço MAC, ao mesmo tempo que fornece encriptação de nível empresarial.

3. Utilizar iPSK para redes multi-inquilino segmentadas

Em ambientes multi-inquilino, alojamentos de estudantes e ambientes corporativos, implemente chaves pré-partilhadas individuais (iPSK). Cada utilizador ou apartamento recebe uma frase-passe única atribuída a uma VLAN privada. Os dispositivos autenticam-se de forma segura, independentemente de o seu endereço MAC ser aleatório ou estático.

4. Adotar WiFi para convidados gerido na nuvem e serviços RADIUS

As plataformas de WiFi para convidados empresariais, como a Purple, integram-se diretamente com pontos de acesso da Cisco Meraki, HPE Aruba, Ruckus e Ubiquiti UniFi. A Purple automatiza a resolução de identidade de convidados, a autenticação RADIUS e a conformidade com o GDPR/CCPA em mais de 80.000 locais ativos globalmente.

Próximos passos para líderes de redes empresariais

A aleatorização do endereço MAC é uma norma permanente nos sistemas operativos móveis. Abandonar o rastreio herdado baseado em MAC e adotar a autenticação baseada em certificados e a gestão de convidados na nuvem garante um acesso fiável à rede e inteligência empresarial precisa.

Para saber mais sobre a arquitetura moderna de WiFi, leia o nosso Guia de WiFi para Convidados, explore as Soluções Passpoint e Hotspot 2.0 e consulte o nosso Guia de Segurança de WiFi Corporativo. Para ver como a Purple resolve a randomização de MAC em redes corporativas, Fale com um Especialista hoje mesmo.

Perguntas frequentes

O que é a aleatorização do endereço MAC?

Um endereço Media Access Control (MAC) é um identificador de hardware de 48 bits único, atribuído a um controlador de interface de rede (NIC) pelo fabricante. Historicamente, um dispositivo transmitia o mesmo endereço MAC estático em todas as redes WiFi, permitindo que os operadores de espaços, administradores de rede e rastreadores de terceiros observassem os visitantes recorrentes e o tráfego pedonal físico. A randomização do endereço MAC substitui o endereço MAC estático de fábrica por um endereço MAC pseudo-aleatório gerado criptograficamente. Quando um dispositivo procura pontos de acesso próximos ou se associa a uma rede WiFi, apresenta o endereço randomizado em vez do seu endereço MAC de hardware permanente.

Com que frequência muda um endereço MAC aleatório?

A frequência da rotação do endereço MAC depende do sistema operativo e das ações do utilizador: Apple iOS 18 & macOS 15 : Roda o endereço MAC WiFi privado aproximadamente a cada 14 dias em redes abertas e com segurança fraca. Selecionar manualmente "Esquecer Esta Rede" despoleta uma rotação imediata do endereço MAC ao voltar a ligar. Android 10 a 15 : Gera um endereço MAC aleatório único por SSID por predefinição. O endereço aleatório permanece estável para essa rede específica, a menos que o utilizador reponha as definições de rede ou esqueça a rede. Windows 10 & 11 : Suporta endereços MAC aleatórios opcionais para varrimento e ligação WiFi, rodando diariamente ou por ligação de rede com base nas definições de política empresarial.

A aleatorização de MAC melhora a segurança do WiFi?

A randomização do endereço MAC melhora a privacidade do utilizador final, mas não aumenta a segurança da rede. A privacidade protege a identidade do utilizador e os padrões de movimento contra a observação passiva. A segurança protege a confidencialidade dos dados, a integridade e o controlo de acesso à rede. Como os endereços MAC randomizados podem ser gerados por qualquer cliente sem verificação criptográfica, a filtragem de endereços MAC oferece zero segurança contra agentes maliciosos que podem facilmente falsificar endereços MAC autorizados. As redes corporativas devem confiar na autenticação 802.1X , na encriptação WPA3 e em certificados digitais em vez de filtragem de MAC estática.

Pronto para começar?

Agende uma demonstração com um dos nossos especialistas para ver como a Purple pode ajudá-lo a atingir os seus objetivos de negócio.

Fale com um especialista