🛡 Безопасность гостей

Вход в Wi‑Fi по MAC‑адресу:
удобно — и опасно для ваших гостей

«Бесшовный» вход без страницы авторизации выглядит заботой о постоянных посетителях. Но сеть при этом доверяет тому, что любой человек рядом может подсмотреть и повторить. Разбираемся, чем это грозит гостю и почему мы так не делаем.

Анна каждое утро пьёт кофе в одном и том же месте. В первый раз она подключилась к Wi‑Fi, ввела номер, подтвердила его — и с тех пор сеть пускает её телефон сама, без страницы входа. Удобно.

Однажды вечером, когда Анны там нет, кто‑то другой выходит в интернет через ту же сеть. Сеть думает, что это она. В журнале подключений — её номер телефона и адрес её устройства.

Этот человек ничего не взламывал. Он просто воспользовался тем, как устроен «вход по MAC‑адресу».

Что такое «вход без страницы авторизации»

Каждый телефон и ноутбук сообщает сети свой MAC‑адрес — технический номер сетевого модуля. Многие сервисы гостевого Wi‑Fi запоминают его при первой авторизации и дальше используют как пропуск: знакомый адрес — значит, знакомый гость, можно пускать без вопросов.

Некоторые идут дальше и предлагают режим, в котором страница входа не показывается вовсе: роутер или сервис узнаёт устройство по MAC‑адресу и сразу открывает интернет.

Обычная авторизация
Подключился к Wi‑Fi → Прошёл проверку → Интернет
Вход только по MAC‑адресу
Подключился к Wi‑Fi → MAC знаком — вопросов нет → Интернет
Сеть проверяет не человека и даже не телефон, а одну строчку, которую устройство само о себе сообщает.

MAC‑адрес — это не паспорт, а номер на футболке

Он хорошо помогает различать устройства в сети. Но как доказательство того, что перед вами именно этот гость, он не годится — по трём причинам.

👀

Его видят все вокруг

MAC‑адрес передаётся открыто в радиоэфире при работе Wi‑Fi — даже в сети с паролем. Увидеть адреса устройств поблизости можно обычными средствами.

🔁

Его меняют за минуту

Смена MAC‑адреса — штатная возможность многих систем. Ни взлома, ни особых знаний не нужно: устройство просто начинает представляться чужим адресом.

🎭

Сеть не отличит копию

Для роутера два устройства с одинаковым адресом неразличимы. Если адрес совпал, сеть считает, что вернулся тот же гость.

Как постоянного гостя могут подставить

Самое неприятное в этой истории то, что страдает не тот, кто нарушил правила, а тот, кто честно прошёл идентификацию.

Постоянный гость
📱
A4:5E:60:••:••:••

Один раз подтвердил номер телефона. Дальше сеть узнаёт его по адресу устройства.

Посторонний
💻
A4:5E:60:••:••:••

Выставил на своём устройстве тот же адрес. Номер телефона не вводил, ничего не подтверждал.

Гость честно проходит идентификацию один раз — вводит номер и подтверждает его.

Кто‑то рядом замечает адрес его телефона. Для этого не нужно ни касаться телефона, ни знать пароль от сети.

Посторонний представляется этим адресом — и сеть пускает его без страницы входа и без звонка.

Всё, что он делает в сети, записывается на гостя: номер гостя, адрес его устройства, реальное время.

Если через такую сессию отправят угрозы, разместят запрещённые материалы или совершат мошенничество, по журналу вопросы в первую очередь зададут не нарушителю, а вашему постоянному гостю. Доказать, что в это время в сети был не он, ему будет непросто.

Мы описываем принцип, а не инструкцию: подробности обхода намеренно не приводим.

Почему это и ваша проблема

Идентификация теряет смысл. По 97‑ФЗ и ПП №2607 пользователя гостевого Wi‑Fi нужно идентифицировать, чтобы действия в сети можно было связать с конкретным человеком. Журнал, в котором вместо нарушителя записан случайный честный гость, эту задачу не решает — формально запись есть, по сути она указывает не на того.

Страдает доверие. Гость, которого вызвали для объяснений из‑за чужих действий в вашей сети, вряд ли вернётся — и вряд ли промолчит о том, где это случилось.

Длинная «память» роутера расширяет окно. Пока роутер считает устройство авторизованным, он пускает его сам, ни у кого не спрашивая. Чем дольше этот срок, тем дольше чужой адрес работает как пропуск — и тем дольше вы не можете повлиять на ситуацию из кабинета.

💡 Практический совет. Не растягивайте время, в течение которого роутер помнит гостя без проверки, на сутки и недели. Таймаута бездействия в пределах часа достаточно, чтобы гость, отошедший ненадолго, не проходил вход заново, — и при этом «чужой пропуск» не работал бесконечно.

Удобство — да. Доступ по одному MAC‑адресу — нет

Мы тоже не хотим, чтобы постоянный гость каждый раз звонил. Но безопасность гостей для нас важнее, чем экономия пары секунд. Поэтому в WiFiVerify повторный вход устроен так, чтобы одного MAC‑адреса для него было недостаточно.

🛡

MAC — не пропуск

Совпадения адреса устройства недостаточно, чтобы получить доступ под чужим именем. Подмена MAC‑адреса доступа не даёт.

☕

Постоянным гостям удобно

Вернувшийся гость обычно подключается без повторного звонка. Удобство сохраняется — просто оно не строится на том, что легко подделать.

📋

Журнал, которому можно верить

Запись о подключении связана с человеком, который прошёл проверку, а не с устройством, которое назвалось его адресом.

Как именно мы узнаём постоянного гостя, не раскрываем. Это осознанное решение: чем меньше публично известно о проверке, тем сложнее её обойти.

Вход по MAC‑адресу и подход WiFiVerify

Вход только по MAC‑адресу WiFiVerify
Постоянный гость Заходит без проверки Обычно заходит без повторного звонка
Подмена MAC‑адреса Даёт доступ под чужим именем Доступа не даёт
Кого показывает журнал Того, чей адрес использован Того, кто прошёл проверку
Риск для честного гостя Чужие действия записываются на него Защищён от такой подмены

Частые вопросы

Это технический идентификатор сетевого модуля телефона или ноутбука. Устройство сообщает его сети при подключении, и роутер по нему отличает одно устройство от другого. MAC-адрес не содержит имени, номера телефона или других сведений о владельце.
Да. Смена MAC-адреса — штатная возможность большинства операционных систем, для неё не нужны особые навыки. Поэтому MAC-адрес подходит, чтобы различать устройства в сети, но не годится как единственный пропуск.
Нет. Функция «частного» адреса защищает человека от слежки между разными сетями, но в пределах одной сети адрес обычно остаётся постоянным. Значит, в вашей сети его так же можно увидеть и повторить.
Нет. Постоянные гости обычно подключаются без повторного звонка. Но одного MAC-адреса для этого недостаточно: как именно мы узнаём гостя, не раскрываем — чем меньше известно о проверке, тем сложнее её обойти.
Задайте поставщику прямой вопрос: что, кроме MAC-адреса, проверяется при повторном входе гостя? Если ответ «ничего» или в настройках есть режим входа знакомых устройств без страницы авторизации, значит, повторный доступ выдаётся по одному MAC-адресу.
Идентификация нужна, чтобы действия в сети можно было связать с конкретным человеком. Если в сеть вошёл посторонний под чужим MAC-адресом, в журнале окажется номер другого человека, и фактического пользователя идентификация не установит. Это не юридическая консультация: по конкретной ситуации лучше обратиться к юристу.

Гостевой Wi‑Fi, который защищает ваших гостей

7 дней бесплатно. Настройка за 30 минут. Одного MAC‑адреса для входа недостаточно.

🚀 Начать бесплатно 🔧 Проверить совместимость роутера

Авторизация в гостевом Wi-Fi по MAC-адресу и безопасность гостей

Вход в гостевой Wi-Fi по MAC-адресу без страницы авторизации удобен для постоянных посетителей, но MAC-адрес передаётся открыто и легко подменяется. Если сервис выдаёт повторный доступ только по MAC-адресу, посторонний может выйти в интернет от имени честного гостя, а в журнале подключений останется номер телефона гостя. WiFiVerify — облачный сервис идентификации пользователей гостевого Wi-Fi по 97-ФЗ и ПП №2606/2607 через flash-call: постоянные гости подключаются удобно, но одного MAC-адреса для повторного входа недостаточно. Работает с роутерами Keenetic (Netcraze) и MikroTik, от 300 ₽ в месяц.