| 模式 | 運作方式 | 安全性 | 管理成本 |
|---|---|---|---|
| 白名單(允許清單) | 只放行清單內列明的 MAC 地址,其餘一律拒絕 | 較高 | 較高,每有新設備須手動登記 |
| 黑名單(拒絕清單) | 預設放行所有設備,只拒絕清單內列明的地址 | 較低 | 較低,只需處理個別問題設備 |
企業與有一定規模的網絡一般建議採用白名單模式,配合設備資產清單管理制度,確保只有已登記、已知用途的設備能夠接入網絡,任何未經登記的新設備都必須先完成登記程序才能連接,避免未知設備隨意接入。
攻擊者只要透過嗅探工具截取到一個已獲授權的 MAC 地址,便可在自己的設備上修改網絡介面卡設定偽裝該地址,繞過過濾機制連接網絡。
MAC 過濾只核對地址是否在名單之內,不會驗證使用者的真實身份,也不會為通訊內容加密,安全深度有限。
設備數量愈多,白名單的維護工作量愈大,員工更換設備或新增訪客設備時都需要人手更新清單,容易出現遺漏。
由於容易被偽造繞過,MAC 過濾應被視為輔助的存取控制手段,須配合其他認證機制與網絡分段一併使用,才能提供有意義的防護。
在香港的商廈與屋苑弱電工程中,MAC 地址過濾常用於一些較舊型號或功能簡單的物聯網設備,例如部分型號的門禁讀卡器、感應式車閘控制器或電錶讀數裝置,這類設備往往不支援 802.1X 等較複雜的認證協定。工程師會在交換機上為這些設備所連接的端口設定 MAC 地址白名單,只允許已登記的設備地址通過該端口連接網絡,並同時把這些設備劃入獨立的物聯網 VLAN,即使攻擊者成功偽造地址接入,亦只能觸及該隔離網段內的有限資源,不能直接存取辦公室或管理處的核心系統。
在舖面或小型辦公室的 Wi-Fi 網絡中,部分業主亦會啟用路由器內置的 MAC 地址過濾功能,作為基本的訪客管理手段之一,但工程師一般會提醒客戶,這類設定容易因員工更換手機或增添新設備而需要頻繁調整,且對於熟悉網絡技術的攻擊者而言防護作用有限,因此不應視為唯一的安全措施,仍須配合訪客網絡隔離、強度足夠的 Wi-Fi 密碼及定期更新等其他措施,才能建立較為完整的防護。
我們的工程師可為商廈、屋苑與辦公室網絡設計合適的存取控制方案,包括 MAC 地址過濾、VLAN 分段與 802.1X 認證,歡迎查詢及免費報價。
WhatsApp 免費報價 →若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。
本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。