MAC 地址厂商查询看起来是一个很小的动作:粘贴一串地址,得到一个厂商名。可在真实工作里,这个结果经常会被拿去判断资产来源、 排查陌生设备、整理 DHCP 绑定、解释为什么一台手机突然换了地址,甚至写进交接表和巡检记录。问题也出在这里:如果只看厂商名,而不看 OUI 前缀、本地管理位、单播多播和查询边界,结果很容易被误用MAC 地址厂商查询更适合作为一张核对表,而不只是一个“猜设备品牌”的搜索框。

MA-L/M/S
按 IEEE 三类注册前缀匹配
2000条
Pro 批量查询上限
CSV
Pro 导出资产核对报告

为什么查到厂商名还不够

很多人第一次查 MAC 地址,是因为路由器、交换机、Wi-Fi 控制器或日志里出现了一个陌生设备。查到 “Apple”“Cisco”“VMware” 这样的名字,会让人心里踏实一点, 但它并不能直接回答“这是谁的设备”“它是否被允许接入”“它现在在哪个位置”。MAC 厂商只说明某个前缀登记给了哪个组织,不能证明设备身份,也不能替代资产台账。

更麻烦的是,现代设备和系统越来越常使用本地管理地址或隐私随机 MAC。你在酒店、公司访客网络、手机系统、Docker 容器、虚拟机里看到的地址, 很可能根本不会对应 IEEE 厂商。这个时候“未知厂商”不是工具坏了,而是地址本身就没有可查的厂商归属。真正可靠的排查,需要把厂商查询、地址位解析、网络位置和业务上下文一起看。

  • 厂商名只能说明前缀登记主体,不能证明这台设备的所有者;
  • 最长前缀比只查前 24 位更重要,因为 MA-M 和 MA-S 会比传统 OUI 更细;
  • 本地管理位为 1 时,通常说明这是随机化、虚拟化或手动配置地址;
  • 广播和多播地址不应被当成普通终端资产;
  • 批量结果最好导出成 CSV,方便和台账、工单、巡检记录放在一起复核。
不要把 MAC 厂商当成身份认证
MAC 地址可以被随机化、手动修改或伪造。厂商查询适合做线索整理和资产核对,不适合作为准入控制、责任归属或安全结论的唯一依据。

一套更稳的 MAC 厂商查询流程

  1. 1
    先保留来源,不要只复制地址
    从路由器、交换机、DHCP、Wi-Fi 控制器或日志里拿地址时,顺手保留来源、时间、接口、SSID、IP 和备注。单独一个 MAC 地址很快会失去排查语境。
  2. 2
    粘贴到工具并保留注释
    MAC 地址厂商查询里可以每行一个地址,也可以用 # 写备注。工具会忽略注释参与查询,但原始输入仍便于你回看来源。
  3. 3
    先看格式和地址位,再看厂商
    结果里会显示规范化 MAC、厂商、匹配前缀、注册类型、单播 / 多播、本地 / 全局管理位。格式无效或本地管理地址要先单独标出来,不要混进已知厂商清单。
  4. 4
    用过滤和排序整理异常
    批量结果建议先筛选“格式无效”“未知厂商”“本地管理”,再按厂商名或传输类型排序。很多真正需要处理的问题,不在命中的厂商里,而在这些异常项里。
  5. 5
    复制结论或用 Pro 导出 CSV
    单条查询可以复制结果;批量资产盘点建议升级 Pro 导出 CSV,保留原始输入、规范化地址、厂商、匹配前缀、注册类型、地址位解析,后续更容易交给同事复核。
  6. 6
    把结果回填到真实台账
    厂商查询是线索,不是最终台账。最终还要回到交换机端口、AP、DHCP 租约、设备负责人、采购记录或 CMDB 里确认这台设备到底是谁、在哪、该不该存在。

OUI、MA-L、MA-M、MA-S:为什么要最长前缀匹配

传统说法常把 MAC 前 24 位叫 OUI,然后用它查厂商。这个理解对入门够用,但现在不够细。 IEEE 注册里不仅有 MA-L 这类 24 位前缀,也有 MA-M 和 MA-S 这类更长前缀。实际查询时,如果只看最短的前 24 位,可能会把更细的子分配归到上一级组织, 结果看起来“差不多”,但在资产盘点、供应商核对或安全排查里,这个“差不多”就可能误导判断。

所以工具按最长前缀优先匹配。你输入完整 48 位 MAC,工具会先尝试更细的匹配,再回退到较短前缀。结果里的“匹配前缀 / 注册类型”值得看一眼: 如果命中 MA-S,说明结果来自更细粒度的前缀;如果只命中 MA-L,也不是坏事,只是厂商归属粒度更粗。对于“同一个品牌为什么有很多前缀”这类问题,可以继续用厂商 OUI 反查从厂商名反向看其已注册前缀。

能力查询时怎么理解批量复核时怎么处理
MA-L常见 24 位厂商前缀适合粗略识别厂商或设备类别
MA-M比 24 位更细的注册分配导出时保留注册类型,避免只写厂商名
MA-S更细粒度的地址块优先相信最长匹配结果
本地管理地址通常查不到 IEEE 厂商单独标记为虚拟化、随机化或手动配置线索
未知厂商可能是本地管理、格式问题或数据库未命中不要直接写成可疑设备,需要二次核对

第一个字节比厂商名更容易暴露问题

MAC 地址的第一个字节里有两个低位很值得关注。最低位是 I/G 位,用来区分单播和多播;次低位是 U/L 位,用来区分全局唯一和本地管理。 工具会把这些解析出来,是因为它们经常比厂商名更能解释现象。比如一个地址查不到厂商,不一定异常;如果它是本地管理地址,出现在 Docker、虚拟机或手机随机 MAC 场景里就很合理。 反过来,如果一个普通终端列表里混进广播或多播地址,那就不应该当作一台具体设备来追。

  • 第一个字节最低位为 0,通常是单播地址,适合作为普通网卡或终端地址;
  • 第一个字节最低位为 1,通常是多播地址,不应作为普通终端身份;
  • FF:FF:FF:FF:FF:FF 是广播地址,不能按厂商资产处理;
  • 第一个字节次低位为 1,是本地管理地址,常见于随机 MAC、虚拟化和手工配置;
  • 第一个字节次低位为 0,才更适合进入 IEEE OUI 厂商归属判断。
未知不等于危险
资产盘点里最容易紧张的是“未知厂商”。先看它是不是本地管理地址,再结合出现位置、IP、SSID、租约时间和端口信息判断。很多未知项只是隐私随机化或虚拟网卡。

随机 MAC 和真实设备怎么区分

手机和电脑为了减少跨网络追踪,常会在不同 Wi-Fi 网络使用随机化地址;虚拟机、容器、云主机和测试脚本也常用本地管理地址。 这些地址不一定对应真实厂商,甚至同一台设备在不同网络里会呈现不同 MAC。查厂商时,如果只看到“未知”,很容易把正常隐私行为误判成陌生设备。

我通常会把这类问题拆成三步:先判断地址位;再看它是否反复出现在同一个网络、同一个时间段、同一个用户行为附近;最后再决定是否需要进一步追踪。 如果只是访客 Wi-Fi 上出现一批本地管理地址,未必值得大动干戈;如果内网生产 VLAN 里突然出现大量未知地址,就应该结合交换机端口、DHCP 租约和准入日志继续排查。

能力可能含义建议动作
手机随机 MAC本地管理地址,厂商可能未知结合 SSID、用户、租约和时间判断
Docker / 容器地址常见本地管理前缀回到宿主机和容器网络配置核对
虚拟机网卡可能命中 VMware 等前缀,也可能本地管理和虚拟化平台资产列表对照
物联网设备可能命中芯片或模组厂商,而非终端品牌不要只按品牌名归类
伪造地址厂商名可能被人为伪装不能只靠 OUI 做安全判断

批量查询时,先把输入整理干净

批量 MAC 查询最怕输入来源混乱:一部分来自 DHCP,一部分来自 AP,一部分来自 Excel,一部分来自聊天截图手敲。 格式可能有冒号、连字符、点分、无分隔符;同一行还带 IP、主机名、备注、复制时混入中文标点。工具支持多种格式和 # 注释, 但我仍建议在查询前做一次轻整理:每行一个地址,备注放到井号后面,明显不是 MAC 的字段先删掉。

这样做不是为了迁就工具,而是为了让输出能复核。批量结果里保留“原始输入”和“规范化 MAC”,可以帮你追溯某条记录来自哪台交换机、哪个工单、哪次巡检。 如果后面要导出 CSV 给别人看,原始输入里的备注会很有用;如果只是粘一堆裸地址,三天后连自己都想不起它们从哪来。

  • 把冒号、连字符、点分和无分隔格式混用没关系,工具会规范化;
  • 同一行只保留一个 MAC 地址,避免把 IP 或主机名误当成查询内容;
  • 备注建议写在 # 后面,比如端口、SSID、工单号或来源系统;
  • 批量资产盘点先查 20 到 50 条样本,确认字段和格式,再导入更大清单;
  • 导出 CSV 后,不要删掉未知、本地管理和格式无效项,它们往往是后续要处理的重点。

登录单条查询和 Pro 批量导出怎么分工

当前工具的权限分层很直接:登录用户可以免费查询单个 MAC 地址;多条批量查询、分享批量查询和导出 CSV 是 Pro 功能。 这个分层不是因为单条查询不重要,而是因为批量查询通常已经进入工作交付:资产盘点、巡检、迁移、审计、供应商核对,都需要可复制、可下载、可追溯的结果表。

如果你只是临时判断一台设备大概来自哪个厂商,单条查询就够了。可一旦你要处理几十、几百甚至上千条地址,Pro CSV 会省掉大量手工复制。 它把原始输入、规范化地址、厂商、匹配前缀、注册类型、前缀位长、传输类型和管理方式放在同一份文件里。这个文件可以进入表格、工单、巡检记录,也能发给同事二次核对。

能力免费版Pro
单条 MAC 厂商查询登录后可用支持
冒号、连字符、点分、无分隔格式支持支持
OUI 最长前缀匹配支持支持
单播 / 多播 / 广播解析支持支持
本地 / 全局管理位解析支持支持
多条批量查询最多 2000 条
CSV 报告导出含厂商、前缀、注册类型和地址位
批量分享链接还原批量输入和查询现场

升级 Pro,把 MAC 资产清单批量查完并导出 CSV

PRO

适合网络巡检、DHCP 清理、Wi-Fi 访客排查和资产盘点:一次查询最多 2000 条地址,并保留厂商、OUI 前缀和地址位解析。

  • 批量查询最多 2000 条 MAC 地址
  • 导出 8 列 CSV 报告用于资产复核
  • 保留 MA-L / MA-M / MA-S 注册类型
  • 分享链接还原批量查询现场

几个常见场景该怎么判断

办公室 Wi-Fi 出现陌生设备

先不要只凭厂商名下结论。把 AP 或路由器里的 MAC、IP、SSID、连接时间复制出来,查询后先筛选本地管理地址。 如果是访客网络,手机随机 MAC 很常见;如果是办公内网,继续结合认证记录、交换机端口或员工设备台账核对。厂商名能给线索,但不能告诉你是谁在用。

DHCP 绑定清理

DHCP 里堆了几年保留项,最怕删错。把导出的 MAC 批量查询后,按未知、本地管理、已知厂商分组。 命中厂商的地址也不一定还在使用,仍要看最近租约时间;本地管理地址如果长期固定出现,可能是虚拟机、容器或手工配置设备,需要找负责人确认后再清理。

供应商交付设备验收

供应商给了一批网关、摄像头、传感器或工控设备,MAC 厂商查询可以帮你快速看前缀是否集中、是否混入明显不相关的组织名。 但不少设备使用芯片模组厂商前缀,不一定显示终端品牌。验收时应把 OUI 结果当作辅助线索,再结合序列号、合同清单和设备标签确认。

虚拟化平台资产核对

虚拟机地址可能命中 VMware、Microsoft、QEMU 相关前缀,也可能是本地管理地址。批量查询能帮助你区分真实硬件、虚拟网卡和测试占位。 但最终归属应该回到虚拟化平台:虚拟机名、宿主机、租户、项目、创建时间和回收计划,比厂商名更重要。

实操案例

把一份 Wi-Fi 设备清单整理成可复核 CSV

行政同事发现办公室访客网络里有 180 条近期连接记录,其中一部分没有备注,IT 需要判断哪些可能是员工设备、哪些只是随机 MAC,并把结果给主管复核。
  1. 1.从控制台导出 MAC、IP、SSID 和最近连接时间,把 MAC 每行一条粘贴到 MAC 地址厂商查询,来源信息写在 # 后面。
  2. 2.先查询 20 条样本,确认格式能被规范化,再粘贴完整清单批量查询。
  3. 3.筛选本地管理地址,单独标记为“可能随机 MAC / 虚拟地址”,不要直接写成未知设备。
  4. 4.按厂商名排序,查看是否有明显集中来源,再用 Pro 导出 CSV,保留 OUI 注册类型和传输 / 管理位解析。
  5. 5.把 CSV 回填到 Wi-Fi 记录表里,再结合认证账号、访问时段和访客登记确认最终处理动作。
得到什么:主管拿到的不是一串看不懂的地址,而是一份带厂商、地址类型、异常标记和待确认项的清单。后续讨论会更少围绕猜测打转。

分享链接方便,但别把内部资产清单随手外发

工具支持分享链接还原查询输入。单条地址分享很适合让同事看同一个结果;批量分享则要谨慎,因为 URL 会携带你放进去的查询内容。 虽然 MAC 地址不像密码那样直接授予权限,但一份完整的内网设备清单仍然有业务敏感性。公开聊天、外部工单和截图里,最好只保留最小样本。

更稳的做法是:内部协作可以分享完整链接或 CSV;外部求助时只放 3 到 5 条脱敏样例,删除 IP、位置、端口、员工姓名、SSID 和资产编号。 如果只是讨论“为什么查不到厂商”,一个本地管理地址样例就够;如果只是讨论“为什么厂商和品牌不一致”,保留前缀和模组厂商名即可。

外发前做一次最小化
对外分享时,尽量只保留能解释问题的 MAC 前缀、地址位和查询结果。内部 IP、楼层、端口、用户和设备用途不应该出现在公开链接里。

导出或交付前的检查清单

  • 输入来源、时间、网络位置或备注已经保留,后续能追溯;
  • 格式无效项已经单独筛选,没有混入已查询结果;
  • 本地管理地址已经单独标记,没有强行要求它命中厂商;
  • 广播、多播地址没有被当成普通终端资产;
  • 命中厂商时,同时保留匹配前缀和注册类型,不只写品牌名;
  • CSV 交付前抽查了 5 到 10 条地址,与原始系统记录能对上;
  • 分享链接不包含不该外发的 IP、端口、SSID、员工或资产编号;
  • 最终处理动作回到真实台账、认证记录、交换机端口或负责人确认。

如果你要反向核对某个厂商有哪些前缀,可以打开 厂商 OUI 反查; 如果你要为测试环境准备新地址池,用 MAC 地址生成器规划本地管理地址和冲突列表; 发现设备在线状态异常时,再用 Ping 批量巡检工具做连通性检查。 更多网络工具可以从 网络工具分类页在线工具集首页进入。

常见问题

MAC 地址厂商查询的数据来源是什么?

工具基于 IEEE 注册管理机构公开的 OUI / MA 数据库进行匹配,覆盖 MA-L、MA-M、MA-S 等注册类型。查询时按最长前缀优先匹配,避免只看传统 24 位 OUI 而忽略更细粒度的注册分配。

为什么有些 MAC 地址查不到厂商?

常见原因是本地管理位为 1,这类地址通常来自随机 MAC、虚拟化、容器或手工配置,不会对应 IEEE 厂商。也可能是输入格式无效、地址不足 6 个十六进制位,或当前数据库尚未命中新近分配前缀。

MAC 厂商名可以判断设备是谁的吗?

不可以。厂商名只说明地址前缀登记给了哪个组织,不能证明设备所有者、使用人或准入权限。真实归属还要结合 DHCP 租约、认证账号、交换机端口、Wi-Fi 记录、采购台账或 CMDB。

本地管理 MAC 和随机 MAC 有什么区别?

本地管理是地址位属性:第一个字节的次低位为 1,表示它不是 IEEE 分配的全局唯一地址。随机 MAC 是生成方式,常被手机隐私功能、虚拟机、容器或测试脚本使用,通常会表现为本地管理地址。

批量 MAC 查询和单条查询有什么区别?

单条查询适合临时确认一个地址;批量查询适合资产盘点、DHCP 清理、Wi-Fi 访客排查和供应商验收。Pro 批量查询最多 2000 条,并可导出 CSV,保留原始输入、规范化地址、厂商、前缀、注册类型和地址位解析。

分享 MAC 查询结果安全吗?

分享链接会携带你放入工具的输入内容,适合内部协作还原查询现场。对外分享前应最小化:删除 IP、SSID、端口、员工姓名、资产编号和内部备注,只保留能解释问题的少量样例。