Introducción
Con el lanzamiento de Android 10 e iOS 14, se introdujo la aleación de direcciones MAC para intentar evitar que se rastreara a los usuarios en función de su dirección MAC inalámbrica. Esto es bueno para la privacidad cuando se une a redes de zonas Wi-Fi, pero dificulta el seguimiento de dispositivos en un entorno empresarial, especialmente cuando se intenta perfilar estos dispositivos o se utiliza un administrador de dispositivos móviles para asegurarse de que el dispositivo cumple con la política de seguridad de una organización antes de obtener acceso a la red.
Para los servicios de definición de perfiles y MDM, se puede indicar a los usuarios finales que desactiven la aleatorización de MAC en el dispositivo antes de obtener el acceso a la red deseado. Esto se puede lograr redirigiendo a los usuarios a una página de hotspot modificada que proporciona instrucciones para inhabilitar la aleatorización MAC cuando el dispositivo utiliza una dirección MAC aleatoria para conectarse a la red. Una vez que se inhabilita la aleatorización MAC, el usuario puede conectarse normalmente.
Configuración
- Vaya a Administration > Identity Management > Groups, seleccione Endpoint Identity Groups y seleccione Add para crear un nuevo grupo de terminales llamado Terminales_MAC_aleatorios
- Navegue hasta Centros de trabajo > Acceso de invitado > Portales y componentes, seleccione Portales de invitado y seleccione Crear para crear un nuevo portal de invitados de zona Wi-Fi llamado MAC aleatorio detectado
- En Configuración del portal, seleccione el grupo de terminales creado anteriormente para el grupo de identidades del terminal
- Seleccionar personalización de la página del portal
- En Elementos de Texto, cambie el título del anuncio a MAC aleatorio detectado
- Seleccione Política de uso aceptable
- Cambiar título de contenido a: Su dispositivo está utilizando una dirección MAC aleatoria
- Agregue el texto siguiente a la página Texto de instrucciones:
Cambie la configuración de red del dispositivo para utilizar la dirección MAC global en lugar de la dirección MAC aleatoria para obtener acceso a la red.
También se pueden proporcionar instrucciones adicionales con detalles sobre la inhabilitación de MAC Randomization por SSID o globalmente en el dispositivo.
- Agregue el siguiente contenido opcional en la página AUP para quitar elementos del portal de zonas Wi-Fi (asegúrese de seleccionar el botón Alternar origen HTML antes y después de pegar en el script):
- Otros ajustes de esta página se pueden cambiar para proporcionar instrucciones sobre cómo modificar la configuración de aleatorización MAC en los dispositivos, una vez hecho, seleccione Guardar
- Crear un perfil de autorización llamado Random_MAC para redirigir a la página creada anteriormente
- Cree una regla de política de autorización para utilizar Random_MAC con una condición que coincida en cualquier dirección MAC aleatoria para que cualquier SSID niegue una dirección MAC aleatoria. Aquí, se utiliza la condición de coincidencia de cadena de regex (COINCIDE ^.[26AEae].*) para identificar la dirección MAC aleatoria que utiliza un bit localmente significativo de la dirección MAC que siguen los dispositivos Android e iOS
Instrucciones específicas para dispositivos
A continuación se indican los pasos que se pueden instruir al usuario para que complete algunos dispositivos comunes. Los proveedores de dispositivos específicos podrían tener pasos ligeramente diferentes para inhabilitar la aleación MAC en sus dispositivos.
Android:
- Abra la aplicación Settings.
- Seleccione Red e Internet.
- Seleccione WiFi.
- Asegúrese de que está conectado al SSID corporativo.
- Toque el icono del engranaje situado junto a la conexión WIFI actual.
- Seleccione Advanced.
- Seleccione Privacidad.
- Seleccione Usar MAC del dispositivo.
Apple:
Apple ha publicado un artículo con instrucciones sobre la inhabilitación de MAC Randomization en sus dispositivos:
https://support.apple.com/en-us/HT211227
Windows:
Al escribir este artículo, las direcciones MAC aleatorias están desactivadas de forma predeterminada en Windows, pero un usuario puede activarlas. A continuación se indican las instrucciones para desactivar la función si está activada: