跳至主要內容

解析 MAC 位址隨機化與裝置 MAC

作者:Devi Jina
22 August 2024
閱讀時間 2 分鐘
解析 MAC 位址隨機化與裝置 MAC
Engineering toolIEEE 802 and WFA technical standard

Device MAC vs randomised MAC inspector and network advisor

Inspect whether any MAC address is a hardware factory identifier or a private randomised address, and evaluate the optimal setting across network scenarios.

Normalised format: DA:A1:19:3B:4E:82Locally Administered (Randomised MAC)
First Octet:0xDA
Second hex digit:'A'
U/L bit (bit 1):1 (Local / Private)
I/G bit (bit 0):0 (Unicast)

The second hexadecimal character 'A' has its U/L bit set to 1 (2, 6, A, or E). This marks a locally administered address, most likely a private (randomised) MAC generated by iOS, Android or Windows; virtual machines and some network equipment also use this range.

Which should I use? Network scenario recommendations

Select your current network environment to view recommended MAC privacy settings for both end users and network administrators:

Public WiFi & Guest Venues (Retail, Hotels, Cafes, Airports)Use Randomised MAC (Private)
End-user setting (smartphone / laptop)

Always keep "Private WiFi Address" turned ON. It prevents third-party eavesdroppers and passive sniffing sensors from tracking your physical movement across different venues.

Network administrator architecture

Expect most mobile guests (commonly 80% or more) to connect with randomised MACs. If you rely on MAC address caching to recognise repeat visitors, you will experience severe captive portal re-prompting and inflated unique device counts.

Purple architecture impact: Purple eliminates MAC dependency by associating guest sessions with authenticated user profiles (SMS, email, or Passpoint OpenRoaming tokens), keeping repeat-visit analytics accurate without compromising guest privacy.

Enterprise MAC privacy and friction calculator

Model how private MAC address rotation affects captive portal churn and visitor analytics in your venues:

Private MAC devices~42,000Assumes 84% of devices use a private MAC
CNA re-prompt frictionCritical17,640 repeat popups
Unresolved analytics loss68%Phantom unique visitors
Managing guest or enterprise WiFi across physical venues?
Useful? Link to this tool

高階主管摘要

MAC address 隨機化會改變智慧型手機、筆記型電腦和平板電腦在掃描或連接無線網路時所廣播的實體硬體識別碼。Apple 於 iOS 14 引入並在 iOS 18 和 Android 15 中擴展了此功能。MAC 隨機化透過防止未經授權的位置追蹤來增強終端使用者的隱私。然而,它也干擾了傳統的訪客 WiFi 分析、Captive Portal 工作階段持續性以及基於 MAC 的存取控制清單 (ACLs)。

本技術指南說明了 MAC address 隨機化在現代行動作業系統中的運作方式,評估了裝置 MAC 與隨機 MAC 之間的核心差異,並為網路工程師和場所營運商概述了可行策略,以維持可靠的訪客分析和安全的存取控制。

什麼是 MAC 位址隨機化?

媒體存取控制 (MAC) 位址是製造商分配給網路介面控制器 (NIC) 的唯一 48 位元硬體識別碼。在過去,裝置在每個 WiFi 網路上都會廣播相同的靜態 MAC 位址,使場所營運商、網路管理員和第三方追蹤器能夠觀察回訪旅客和實體客流量。

MAC address 隨機化會將靜態的工廠 MAC 位址替換為以加密方式產生的虛擬隨機 MAC 位址。當裝置掃描附近的無線基地台或與 WiFi 網路建立關聯時,它會呈現隨機位址,而非其永久硬體 MAC 位址。

裝置 MAC 與隨機 MAC:關鍵技術差異

瞭解裝置原廠 MAC 位址與隨機 MAC 位址之間的差異,對於排除訪客網路驗證問題與分析場域數據至關重要。

功能 / 屬性 裝置 MAC (硬體 MAC) 隨機 MAC (私用 WiFi 位址)
來源 由製造商燒錄於實體網路介面卡 (NIC) 中 由作業系統軟體精靈程式自動產生
本地管理位元 第一個八位元組的第 2 位元設定為 0 (通用管理) 第一個八位元組的第 2 位元設定為 1 (本地管理)
持續性 在所有網路、重新開機和恢復原廠設定時皆保持不變 依 SSID 輪替,每 14 天 (iOS 18) 或在清除網路時輪替
網路分析影響 支援長期裝置識別與重複訪客指標分析 導致單一回訪顧客被視為新的不重複訪客
存取控制可靠性 對於靜態 MAC 白名單與 RADIUS ACL 100% 可靠 對於 MAC 白名單不可靠;會破壞靜態工作階段規則

網路管理員可以透過檢查第一個八位元組的第二個字元來識別隨機 MAC 位址。如果該字元是 2、6、A 或 E(例如 x2:xx:xx:xx:xx:xx 或 xE:xx:xx:xx:xx:xx),則該位址即為本地管理的專用 MAC 位址。

隨機 MAC 位址多久變更一次?

MAC 位址輪替的頻率取決於作業系統和使用者操作:

  • Apple iOS 18 & macOS 15:在開放與低安全性網路上,大約每 14 天輪替一次私用 WiFi MAC 位址。手動選擇「忘記此網路」會在重新連線時立即觸發 MAC 位址輪替。
  • Android 10 至 15:預設會為每個 SSID 產生一個唯一的隨機 MAC 位址。該隨機位址對該特定網路保持穩定,除非使用者重設網路設定或忘記該網路。
  • Windows 10 & 11:支援用於 WiFi 掃描與連線的可選隨機 MAC 位址,並根據企業策略設定每天或依每次網路連線進行輪替。

MAC 隨機化是否能提高 WiFi 安全性?

MAC address 隨機化提高了終端使用者的隱私性,但並未增強網路安全性。隱私性可保護使用者身分和移動模式免受被動觀察。安全性則可保護資料機密性、完整性和網路存取控制。

由於隨機 MAC 位址可以由任何用戶端生成而無需進行加密驗證,因此 MAC 位址篩選對於可以輕鬆偽造授權 MAC 位址的惡意攻擊者來說無法提供任何安全性。企業網路必須依賴 802.1X 驗證、WPA3 加密和數位憑證,而不是靜態 MAC 篩選。

MAC 隨機化對企業 WiFi 分析與存取控制的影響

私人 MAC 位址的廣泛採用影響了三項核心網路運作:

  1. 失真的客流量分析:在 MAC 輪替週期後連線的回訪訪客會被記錄為新裝置。這會誇大不重複訪客數量,同時人為降低客戶保留率與忠誠度指標。
  2. Captive Portal 工作階段中斷:僅透過 MAC 位址追蹤已驗證訪客工作階段的入口網站,會在每次裝置 MAC 輪替時,強制回訪訪客重新提交註冊表單。
  3. MAC 白名單失效:依賴 MAC ACL 的傳統大樓自動化、IoT 硬體和員工存取控制系統,會在自動 MAC 輪替後拒絕合法的裝置連線。

消除場地 WiFi 上 MAC 隨機化問題的 4 個步驟

場地營運商和企業 IT 團隊可以減輕 MAC 隨機化帶來的影響,而不會降低訪客使用者體驗或違反隱私標準:

1. 實作基於身分的驗證而非 MAC 追蹤

以基於身分的驗證機制(例如 OAuth 社群登入、簡訊驗證或電子郵件註冊)取代基於 MAC 的工作階段追蹤。現代訪客 WiFi 平台會將工作階段權杖綁定到加密的使用者設定檔 ID,而不是實體 MAC 位址。

2. 部署 Passpoint (Hotspot 2.0) 與 OpenRoaming

Passpoint (Hotspot 2.0) 能夠使用 WPA2/WPA3 企業級安全防護,無縫且自動連接到場地 WiFi。Passpoint 透過加密設定檔或 SIM 卡憑證對裝置進行驗證,完全繞過對 MAC 位址的依賴,同時提供企業級加密。

3. 將 iPSK 用於分段的多租戶網路

在多租戶、學生宿舍和企業環境中,部署個別預共用金鑰 (iPSK)。每個使用者或公寓都會收到分配給專屬 VLAN 的唯一密碼。無論裝置的 MAC 位址是隨機還是靜態,都能安全地進行驗證。

4. 採用雲端管理的訪客 WiFi 和 RADIUS 服務

像 Purple 這樣的企業級訪客 WiFi 平台,可與 Cisco Meraki、HPE Aruba、Ruckus 和 Ubiquiti UniFi 的存取點直接整合。Purple 為全球超過 80,000 個實際運作的場地自動執行訪客身分識別、RADIUS 驗證以及 GDPR/CCPA 合規性。

企業網路領導者的後續步驟

MAC 位址隨機化是行動作業系統中的永久標準。從傳統的 MAC 追蹤轉向基於憑證的驗證和雲端訪客管理,可確保可靠的網路存取和準確的商業智慧。

若要了解更多關於現代 WiFi 架構的資訊,請閱讀我們的 Guest WiFi Guide,探索 Passpoint 和 Hotspot 2.0 解決方案,並檢視我們的 Enterprise WiFi Security Guide。若要了解 Purple 如何解決跨企業網路的 MAC 隨機化問題,請立即 聯絡專家。

準備好開始了嗎?

預約專家演示,了解 Purple 如何協助您達成業務目標。

諮詢專家