什麼是MAC地址表?

MAC 地址表(MAC Address Table,硬件實現上常稱 CAM 表)是交換機內記錄「哪個 MAC 地址在哪個端口」的核心資料結構:交換機從每個幀的來源地址被動學習,再依表把幀精準送往目的端口,而不是盲目複製到所有端口。理解這張表的學習、轉發、老化與容量機制,是排查第二層問題與防範內網攻擊的基礎。本頁講解 MAC 表的完整運作流程、與 ARP 表的分別、常見故障徵狀,以及端口安全的實務配置。

學習與轉發的完整流程

每個網絡介面出廠時都帶有一個全球唯一的 48 位元 MAC 地址,作為第二層通訊的身份。根據 Wikipedia 對網絡交換機的介紹,交換機正是依靠學習與查詢 MAC 地址,把幀只轉發到目的裝置所在的端口。流程如下:

  1. 學習(Learning)——收到幀時讀取來源 MAC,把「地址→端口+VLAN」寫入表中並重設老化計時;地址若改從另一端口出現,表項即時更新。
  2. 查表(Lookup)——以幀的目的 MAC 查表:命中則把幀只送往對應端口(過濾其他端口),目的與來源同一端口時直接丟棄。
  3. 洪泛(Flooding)——查不到目的地址(未知單播)、或目的是廣播/未受控的多播時,把幀複製到同一 VLAN 除來源端口外的全部端口。
  4. 老化(Aging)——動態表項預設約 300 秒無更新即移除,確保容量可回收、位置資訊不過時。

這套機制完全被動、即插即用:裝置只要發過一個幀,位置便被記住;初次通訊靠洪泛,之後全部精準轉發。這也解釋了交換機與集線器的本質分別——後者沒有這張表,只能把一切訊號複製到所有端口。

MAC 表、ARP 表與路由表

所在裝置對應關係用途
MAC 地址表交換機MAC 地址 → 端口(+VLAN)第二層幀轉發
ARP 表主機、路由器IP 地址 → MAC 地址發送前解析目的 MAC
路由表路由器、三層交換機目的網段 → 下一跳第三層跨網段選路

三張表一環扣一環:主機要發包給同網段目標,先查 ARP 表把目的 IP 解析成 MAC;幀進入交換機後,交換機查 MAC 表決定出口端口;跨網段流量則先交給閘道,由路由表決定下一跳。排障時分清層次,便不會把「ARP 解析失敗」誤當「交換機壞」。MAC 地址本身的結構與含義可參考什麼是 MAC 地址

容量、安全與故障徵狀

① 表容量

接入級交換機一般可存 8K 至 16K 表項,核心設備更大。正常辦公或監控網絡遠用不完,但表滿後新地址無法學習,其流量被迫全網洪泛,效能急跌。

② MAC 氾濫攻擊

攻擊者發送海量偽造來源地址塞滿表,令交換機退化成集線器,藉洪泛監聽他人流量。以端口安全限制每口可學 MAC 數,超限關口或丟棄即可截斷。

③ MAC 翻動(Flapping)

同一地址在兩個端口之間快速交替出現,日誌出現 MAC flapping 告警,典型成因是網絡迴路或無線漫遊異常;伴隨網絡卡頓時應優先排查迴路與生成樹狀態。

④ 排障利器

show mac address-table 配合地址搜尋,可即時定位任何裝置接在哪台交換機哪個端口——追查非法接入、找攝影機實際位置、驗證佈線文檔,全靠這張表。

香港場景的應用實務

商廈辦公網絡:接入端口啟用端口安全,每口限學少量 MAC 並綁定 IP 電話與電腦;會議室與公共位置端口配合 802.1X 認證。發現可疑裝置時,由核心交換機逐級查 MAC 表追蹤到具體樓層與插座,是內網安全事件的標準定位手法。

屋苑與商場監控網絡:數百台攝影機的位置全部可從 MAC 表反查,配合佈線紀錄可快速定位斷線或被調包的攝影機;攝影機端口亦可用端口安全綁定唯一 MAC,防止有人拔走攝影機接入自己的裝置。

排障日常:網絡卡頓兼日誌出現 MAC flapping,先查迴路與 RSTP 狀態;個別裝置「時通時斷」,檢查其 MAC 是否被老化後洪泛尋回,或被端口安全誤攔。把 MAC 表視為交換網絡的「戶口名冊」,大部分第二層問題都可從它入手。

常見問題

交換機如何學習 MAC 地址?
交換機每收到一個幀,都會讀取幀的來源 MAC 地址,把「這個地址出現在這個端口(及這個 VLAN)」記入 MAC 地址表,並重設該表項的老化計時。整個過程完全被動,無需裝置配合:只要裝置發過任何一個幀,其位置便被學習。若某地址其後從另一端口出現(例如裝置搬遷或經無線漫遊),表項會更新為新端口,交換機始終以最近一次學習的位置為準。
查表找不到目的地址時交換機怎樣做?
執行洪泛(Flooding):把幀複製到同一 VLAN 內除來源端口以外的所有端口,稱為未知單播洪泛。目的裝置收到後回應,其來源地址隨即被學習,之後的幀便可精準單播轉發。廣播幀與多數多播幀同樣以洪泛方式處理。這解釋了交換網絡「初次通訊靠洪泛、其後靠查表」的行為,也說明為何 MAC 表失效(例如被攻擊塞滿)時,交換機會退化成把所有流量到處洪泛的集線器。
什麼是 MAC 表老化時間?
動態學習的表項有生存期限,預設一般為 300 秒:某地址在期限內沒有再出現,其表項便被移除,釋放表容量並確保搬遷後的位置資訊不會過時。老化太短會令交換機頻繁洪泛尋找目標,太長則裝置搬遷後舊表項殘留,流量被送往錯誤端口。個別場景(如大量閒置但需被喚醒的裝置)可調整老化時間或使用靜態表項配合。
什麼是 MAC 氾濫攻擊?如何防範?
攻擊者以工具在短時間發送大量偽造來源地址的幀,把交換機有限的 MAC 表塞滿;新的正常地址無法寫入,其流量只能被洪泛到所有端口,攻擊者便可在自己的端口監聽本應與己無關的流量。防範核心是端口安全(Port Security):限制每個接入端口可學習的 MAC 數目(例如 2 至 5 個),超限即關閉端口或丟棄新地址,並配合 802.1X 認證與監控告警,把攻擊面壓到最小。
MAC 地址表與 ARP 表有什麼分別?
兩者屬於不同層次、存放於不同裝置。MAC 地址表在交換機上,記錄「MAC 地址→端口」的對應,用於第二層轉發幀;ARP 表在主機與路由器上,記錄「IP 地址→MAC 地址」的對應,用於發送前把目的 IP 解析為目的 MAC。一個幀的旅程通常是:來源主機查 ARP 表得到目的 MAC,交換機再查 MAC 表決定送往哪個端口,兩張表一前一後各司其職。

需要規劃交換網絡或加強內網安全?

我們的工程師可為商廈、舖面與屋苑配置端口安全、VLAN 分段與接入認證,並排查迴路、MAC 翻動等第二層疑難,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。