如何查找未欺骗的网卡MAC地址

ron*_*ron 7 mac-address network-interface ifconfig spoofing

在 Red Hat Enterprise Linux (RHEL) 8 中,如果有人这样做ifconfig eth0 hw ether abcd12341234,

我所知道ifconfig的是ip -a,

那么有没有一种方法可以可靠地获取 eth0 接口的真实 MAC 地址,如果可以的话如何获取?...除了重新启动到来自可靠来源的 Linux Live CD 以外,以确保接口的 MAC 地址没有更改。

A.B*_*A.B 23

这个答案是关于Linux的。

ifconfig已过时,并且无法访问能够为其提供此信息的内核 API。

这个信息已经可以用很长时间检索到了ethtool --show-permaddr。示例(已编辑):

# ethtool --show-permaddr eth0
Permanent address: 10:1f:74:32:10:fe
Run Code Online (Sandbox Code Playgroud)

某些板/固件/驱动程序组合可能没有永久地址,结果可能如下所示:

# ethtool --show-permaddr eth0
Permanent address: not set
Run Code Online (Sandbox Code Playgroud)

ip link每当当前地址与现有永久地址(如果已设置)不同时,足够新的/kernel 将提供(可能通过其他 API)永久地址。例如(已编辑):

# ip link set dev eth0 address 12:34:56:78:9a:bc

$ ip link show dev eth0
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP mode DEFAULT group default qlen 1000
    link/ether 12:34:56:78:9a:bc brd ff:ff:ff:ff:ff:ff permaddr 10:1f:74:32:10:fe
Run Code Online (Sandbox Code Playgroud)

这里permaddr 10:1f:74:32:10:fe代表原始的MAC地址。仅当当前 MAC 地址与永久 MAC 地址不同时才提供。此类更改也可能暂时发生,例如,当接口设置为绑定从属设备并(取决于其模式)继承绑定的 MAC 地址时。

要以编程方式检索它,即使它没有更改,最好使用 JSON 输出 和jq,例如如下所示:

ip -json link show dev eth0 | jq -r '.[] | .permaddr // .address'
Run Code Online (Sandbox Code Playgroud)

它检索永久 MAC 地址,或者如果未提供 MAC 地址(这意味着它是未更改的永久 MAC 地址...除非没有,在这种情况下它是当前的)。

如果这很重要,则必须首先确保有一个永久地址,因为与ethtool此相反,似乎不允许知道没有为板/固件/驱动程序组合设置已知的永久地址。

  • @MarcusMüller,甚至有些卡没有这样的 ROM,但带有修补的驱动程序,允许在内核/模块加载时伪造永久地址(用于 Linux 的 API 消耗)。我的旧 Odroid XU3L 一直这样工作,直到驱动程序补丁被删除,所以现在它显示“未设置”。 (3认同)

Mar*_*ler 14

这个答案主要是关于 NIC 的。

\n

该 MAC 地址没有什么是“不真实的”。一般来说,无法保证任何网卡都具有包含唯一 MAC 地址的 ROM。事实上,您会发现这种情况很常见,尤其是在 SoC 中,整个设备都是软件定义的,并且只有软件设置的 MAC 地址。

\n

所以不行。一般来说,不存在所谓的“真实”MAC 地址,如果您的系统决定更改某个接口的地址,即使它以前是真实的,就您的计算机所知,这就是“真实”MAC 地址。

\n

PS:许多大型软件公司在 20 世纪 90 年代曾尝试将其软件许可证(通常用于多 k\xe2\x82\xac 软件!)绑定到 NIC 地址,结果令人捧腹。Xilinx 在 2010 年代在这方面做得很好,这对于需要浮动许可证但只有单座许可证的人来说是一件高兴的事。

\n

通过网络接口识别计算机是一个死概念,特别是当您试图防御拥有计算机 root 权限的人时:什么会阻止他们修改内核驱动程序来告诉您您想听到的任何信息?

\n

如果您需要实现这一目标,TPM 就存在。这些实际上是“加密安全的”,例如,您无法将您的 TPM 编程为像其他人的 TPM 一样运行,因为为此您需要访问其他人的 TPM 内的内存,而该内存在外部是不可读的。您不会向 TPM 询问其 ID(同样,这可能会被内核驱动程序欺骗),但您会要求它通过解密某些内容来以加密方式证明它具有正确的内部秘密。

\n

  • @ron 是的,维基百科出错确实不是什么新鲜事!我不确定你是如何将 SSH 引入其中的?无论如何,存在多种误解:IEEE 不分配 MAC 地址,它出售 MAC 地址的*前缀* (OUI)。当您构建自己的网卡时,没有任何东西(字面意思是没有任何东西)强迫您购买任何前缀,或使用新的 MAC 地址或任何东西。正如我的回答中所述,这是 SoC 或您自己开发的任何东西的**正常情况**。所以,恐怕我关于如何识别的段落是相当正确的。 (3认同)
  • 比如你可以去市场上买网络芯片,买一个,自己组装一张网卡。许多此类芯片都有一个外部 EEPROM 接口,但如果没有该接口,它们在发挥作用之前只会接受 MAC 地址的任何配置。或者,您购买一块 20 欧元的 FPGA 评估板,并在其中放置一个软 MAC,并让它执行您想要的任何操作,包括为每个数据包切换 MAC。真的,我不知道为什么你认为我错了;我已经构建了带有网络接口的设备:) (3认同)
  • @ron:当您购买 PC 主板或主流 NIC 时,它通常会使用供应商“拥有”范围内的独特 MAC 进行编程。可以合理地预期它是全球唯一的,并且将其称为“真实”MAC 地址是有意义的。嵌入式世界显然非常不同。但另一个关键点是,除非您自己为裸机上的独立程序(无操作系统或虚拟化)编写驱动程序,否则您没有办法获取“真实”硬件 MAC 地址,即使有一个,只有不同难度的恶搞。 (3认同)
  • 我们仍然有使用基于 MAC 的许可的软件(AutoCAD 使用 Flexnet);它真的很方便,因为我能够将 lmgrd 服务从 Windows VM 迁移到 Linux 容器中,并且只需使用所选的 MAC 地址创建一个虚拟 eth0。基于 TPM 的许可之类的奇特事物可能对供应商来说似乎很有吸引力,但对于系统管理员来说却是一个“痛苦”。 (2认同)

Jim*_* L. 7

这个答案是针对 FreeBSD 的。

最近一次启动期间识别出的 NIC 的 MAC 地址记录在/var/run/dmesg.boot:

$ grep 'Ethernet' /var/run/dmesg.boot 
em0: Ethernet address: b8:ca:3a:9f:a8:1e
igb0: Ethernet address: 90:e2:ba:78:ae:40
igb1: Ethernet address: 90:e2:ba:78:ae:41
igb2: Ethernet address: 90:e2:ba:78:ae:44
igb3: Ethernet address: 90:e2:ba:78:ae:45
Run Code Online (Sandbox Code Playgroud)