MAClens

Analyse d’adresse MAC

Adresses MAC locales, adresses aléatoires et vie privée

Toutes les adresses MAC ne sortent pas d’usine. Un bit du premier octet indique si l’adresse a été attribuée par un constructeur ou définie sur place — par un téléphone, un hyperviseur ou un administrateur réseau.

Le bit qui distingue usine et local

Le deuxième bit de poids faible du premier octet est le bit U/L (universel / local). À zéro, l’adresse vient d’un bloc attribué par l’IEEE : on peut chercher son constructeur. À un, l’adresse a été choisie localement et n’est référencée nulle part.

En pratique, cela se lit dans le deuxième chiffre hexadécimal du premier octet : les valeurs 2, 6, A et E signalent une adresse locale. Les préfixes 02, 06, 0A et 0E en sont les exemples les plus fréquents.

Les adresses aléatoires des téléphones

Une adresse MAC fixe permet de suivre un appareil de borne en borne, sans même qu’il se connecte : il suffit d’écouter les demandes de recherche de réseau qu’il émet en permanence. Les commerces, les gares et les aéroports ont largement exploité cette possibilité.

Depuis, iOS, Android, Windows et les distributions Linux récentes tirent une adresse aléatoire locale : une par réseau Wi-Fi, parfois renouvelée régulièrement. L’adresse d’usine reste dans l’appareil mais n’est plus diffusée. C’est pourquoi le même téléphone apparaît sous des adresses différentes selon les réseaux.

Machines virtuelles et conteneurs

Un hyperviseur crée des cartes réseau qui n’existent pas physiquement, et doit donc leur inventer des adresses. Certains éditeurs utilisent leur propre préfixe déposé, ce qui rend la plateforme reconnaissable ; d’autres tirent une adresse locale au hasard, généralement en 02.

Les conteneurs, les interfaces virtuelles et les ponts réseau suivent la même logique. Voir une adresse locale sur un serveur est donc parfaitement normal et ne signale aucune anomalie.

Ce que cela implique en sécurité

Une adresse MAC se change en une ligne de commande. Le filtrage par adresse MAC sur un réseau Wi-Fi ne protège donc de rien face à quelqu’un de motivé : il suffit d’écouter le trafic pour relever une adresse autorisée et la reprendre. C’est un confort d’organisation, pas une mesure de sécurité.

Pour contrôler réellement les accès, on s’appuie sur l’authentification 802.1X, où chaque appareil présente une identité vérifiable avant que le port ne s’ouvre. À l’inverse, une adresse relevée dans un journal reste un indice utile en analyse d’incident, à condition de ne pas la considérer comme une preuve.

Adresses locales et IPv6

Lorsqu’un système construit son adresse IPv6 à partir de son adresse MAC, il recopie le bit U/L dans l’identifiant d’interface. Une adresse d’usine produit donc un identifiant marqué comme unique au monde — et traçable. Les systèmes actuels préfèrent des identifiants aléatoires, renouvelés périodiquement, exactement pour cette raison.

MAClens indique pour chaque adresse si elle est d’usine ou locale, et ce que cela impliquerait en IPv6 : testez 02:1A:2B:3C:4D:5E pour voir un exemple d’adresse locale.

À lire aussi