什麼是MAC地址過濾?

MAC 地址過濾(MAC Filtering)是一種以設備網絡介面卡的 MAC 地址作依據,決定是否允許其連接網絡的存取控制方法,透過白名單或黑名單機制,只放行或拒絕特定的設備。本頁講解 MAC 地址過濾的運作原理、白名單與黑名單模式的分別、其局限性,以及在弱電工程中的實際應用場景。

MAC地址過濾的運作原理

每個網絡介面卡(不論是有線網卡、無線網卡或攝影機、電錶等物聯網設備的通訊模組)在出廠時都會燒錄一組全球獨一無二的 MAC 地址,作為硬件層面的身份標識。MAC 地址過濾正是利用這項特性,在交換機或無線接入點上預先登記一份允許或拒絕的地址清單,當設備嘗試連接時,網絡設備會先比對其 MAC 地址是否在清單之內,符合條件才允許存取,否則直接拒絕連線請求,不進行後續的 IP 地址分配。

這種過濾發生在數據鏈路層,先於任何用戶名密碼或加密驗證之前進行,可視為網絡存取的第一道關卡,操作上相對簡單,不需要額外的認證伺服器,因此在中小型網絡或部分不支援複雜認證協定的設備上仍然常見。

白名單與黑名單模式比較

模式運作方式安全性管理成本
白名單(允許清單)只放行清單內列明的 MAC 地址,其餘一律拒絕較高較高,每有新設備須手動登記
黑名單(拒絕清單)預設放行所有設備,只拒絕清單內列明的地址較低較低,只需處理個別問題設備

企業與有一定規模的網絡一般建議採用白名單模式,配合設備資產清單管理制度,確保只有已登記、已知用途的設備能夠接入網絡,任何未經登記的新設備都必須先完成登記程序才能連接,避免未知設備隨意接入。

MAC地址過濾的局限性

① 地址可被偽造

攻擊者只要透過嗅探工具截取到一個已獲授權的 MAC 地址,便可在自己的設備上修改網絡介面卡設定偽裝該地址,繞過過濾機制連接網絡。

② 不涉及加密與身份核實

MAC 過濾只核對地址是否在名單之內,不會驗證使用者的真實身份,也不會為通訊內容加密,安全深度有限。

③ 管理隨規模增大而繁瑣

設備數量愈多,白名單的維護工作量愈大,員工更換設備或新增訪客設備時都需要人手更新清單,容易出現遺漏。

④ 不能單獨作為安全防線

由於容易被偽造繞過,MAC 過濾應被視為輔助的存取控制手段,須配合其他認證機制與網絡分段一併使用,才能提供有意義的防護。

與其他存取控制方式的分別

  1. MAC地址過濾——只核對硬件地址,不涉及身份驗證,設定簡單但容易被偽造繞過,適合作輔助措施。
  2. 802.1X認證——要求設備或用戶提供憑證,例如用戶名密碼或數字證書,經認證伺服器核實後才放行,安全性遠高於地址過濾。
  3. NAC網絡准入控制——結合身份認證與設備合規檢查的更完整框架,可依風險動態調整存取權限,MAC 過濾可作為其中一項判斷依據。
  4. 混合部署建議——對支援 802.1X 的設備優先採用完整認證;對不支援的簡單物聯網設備,可用 MAC 過濾配合獨立 VLAN 分段,把風險局限在特定網段之內。

香港工程場景的實際應用

在香港的商廈與屋苑弱電工程中,MAC 地址過濾常用於一些較舊型號或功能簡單的物聯網設備,例如部分型號的門禁讀卡器、感應式車閘控制器或電錶讀數裝置,這類設備往往不支援 802.1X 等較複雜的認證協定。工程師會在交換機上為這些設備所連接的端口設定 MAC 地址白名單,只允許已登記的設備地址通過該端口連接網絡,並同時把這些設備劃入獨立的物聯網 VLAN,即使攻擊者成功偽造地址接入,亦只能觸及該隔離網段內的有限資源,不能直接存取辦公室或管理處的核心系統。

在舖面或小型辦公室的 Wi-Fi 網絡中,部分業主亦會啟用路由器內置的 MAC 地址過濾功能,作為基本的訪客管理手段之一,但工程師一般會提醒客戶,這類設定容易因員工更換手機或增添新設備而需要頻繁調整,且對於熟悉網絡技術的攻擊者而言防護作用有限,因此不應視為唯一的安全措施,仍須配合訪客網絡隔離、強度足夠的 Wi-Fi 密碼及定期更新等其他措施,才能建立較為完整的防護。

常見問題

MAC地址過濾是什麼?
MAC 地址過濾是一種網絡存取控制方法,透過檢查嘗試連接網絡的設備的 MAC 地址,只允許白名單內的地址接入,或拒絕黑名單內的地址接入。MAC 地址是每個網絡介面卡出廠時燒錄的一組唯一識別碼,理論上不會與其他設備重複,因此可用作辨識特定設備的依據,常見於家用路由器與部分企業無線網絡的存取控制設定。
白名單與黑名單模式有什麼分別?
白名單模式只允許名單內列明的 MAC 地址連接網絡,其餘一律拒絕,安全性較高但管理較繁瑣,每有新設備加入都要手動登記;黑名單模式則預設允許所有設備連接,只拒絕名單內列明的特定 MAC 地址,管理較簡單但安全性有限,因為任何未被列入黑名單的新設備仍可自由連接。企業環境一般建議採用白名單模式,配合設備清單管理制度使用。
MAC地址過濾有哪些局限?
最主要的局限是 MAC 地址可以被偽造。攻擊者只要透過網絡嗅探工具截取到一個已獲授權設備的 MAC 地址,便可在自己的設備上修改網絡介面卡設定,偽裝成該地址進行連接,繞過過濾機制。此外,MAC 地址過濾本身不涉及加密,也不能核實用戶身份,僅能作為輔助的存取控制手段,不應視為獨立的安全防線,一般建議與其他認證機制配合使用。
MAC地址過濾與802.1X認證有何分別?
MAC 地址過濾只核對設備的 MAC 地址是否在名單之內,不涉及任何身份驗證,且地址可被偽造;802.1X 則是一套完整的端口認證標準,要求設備或用戶提供憑證(如用戶名密碼或數字證書),經認證伺服器核實後才獲准連接,安全性遠高於單純的地址過濾。實務上,MAC 過濾較適合用於無法支援 802.1X 的簡單設備或家用網絡,企業級網絡則建議優先採用 802.1X 或其他更強的認證方式。
什麼場景適合使用MAC地址過濾?
MAC 地址過濾適合用於設備數量有限、且大部分設備不支援複雜認證協定的場景,例如部分舊式物聯網感應器、簡單的家用或小型辦公室無線網絡。它亦可作為多層防禦中的其中一層,配合 VLAN 分段與防火牆規則一併使用,即使不能單獨提供足夠的安全保障,仍可增加攻擊者的入侵門檻,減少隨機掃描式攻擊得手的機會。

需要為網絡設備設定存取控制?

我們的工程師可為商廈、屋苑與辦公室網絡設計合適的存取控制方案,包括 MAC 地址過濾、VLAN 分段與 802.1X 認證,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。