单位用ACL绑MAC控制上网为什么改了MAC还能上?MAC是门牌不是锁,端口安全和802.1X才是正路

不少单位做上网管控的土办法是:在出口设备上用 ACL 把允许上网的电脑 MAC 地址一条条绑进去。看起来名单制管理挺严,实际很快有人发现:把笔记本的 MAC 改成名单里同事的地址,网照样能上。管的人不服气——明明做了绑定,怎么形同虚设?

原因不复杂:MAC 地址是写在每个报文最外层的明文信息,操作系统的网卡属性里就能改,第三方工具改起来更快。ACL 按源 MAC 匹配,本质上只是"对名单",改了 MAC 等于冒名顶替,自然畅通无阻。更扎心的是两点:一是有些部署绑在出口,中间隔了交换机和无线上联,出口看到的未必是终端原始 MAC——比如下挂路由器已经把它替换成了自己 WAN 口的地址;二是静态条目没有惩罚机制,冒用失败不报警、不留痕,管理员根本不知道发生过什么。一句话,MAC 是门牌不是钥匙,门牌谁都能抄,靠门牌守门必然被绕过。

想真管住,按这个升级路径走五步:

  1. 先纠正预期:MAC 绑定只能防误接误连,防不了主动绕过,别再把它当准入防线来考核,安全投入要花在下面几层。
  2. 交换机端口上锁:在接入端口启用端口安全,让端口自动学习并粘住设备 MAC(sticky 方式),限制每个端口学习的地址数为一,出现违例就丢包并记日志——换设备或改 MAC 插到这个端口,立刻断网且留痕。
  3. 升级成三元绑定:先开 DHCP Snooping 建立可信绑定表,再上 IP 源防护,IP、MAC、端口三项全部对上才转发,单改 MAC 或单改 IP 都过不去。
  4. 上真正的身份认证:要管"谁能上网"而不是"哪块网卡能上网",就部署 802.1X 准入,账号密码或证书认证,MAC 随便改不影响判定;打印机、门禁机这类装不了客户端的哑终端,用 MAC 认证兜底。
  5. 无线侧同步收紧:无线改用企业级加密接入,员工拿账号入网;出口 ACL 只做粗粒度的区域划分,不再承担身份管控的职责。

预防记两条:建立设备台账,登记合法 MAC 与所在端口,定期用交换机日志和在线终端列表核对差异,冒用行为早发现;新设备入网走登记开通流程,不再靠临时往 ACL 里加条目解决问题。

贵州诚鑫致达科技做内网准入梳理时,头一件事就是把"拿 MAC 绑定当安全"的配置全部翻出来列成整改清单——锁的等级不够,就得换成配得上资产的锁。