Dirección MAC (MAC Address)
Se lee en aproximadamente 5 minutos
Última actualización: 2026-09-02
Qué es una dirección MAC
Una dirección MAC (Media Access Control Address) es una dirección de 48 bits que identifica un dispositivo de red en la capa de enlace de datos. Se escribe como dígitos hexadecimales separados por dos puntos o guiones, por ejemplo 00:1A:2B:3C:4D:5E.
La dirección MAC funciona en la capa de enlace de datos (capa 2 del modelo de referencia OSI) y permite que los dispositivos de una misma red (un mismo segmento) determinen con quién se comunican. El router puede distinguir el PC de casa, el teléfono y los dispositivos IoT porque cada uno anuncia una dirección MAC distinta. Por otro lado, la dirección MAC no se reenvía más allá del router, así que no llega a nadie que esté al otro lado de internet.
Existen dos tipos de direcciones: la asignada al dispositivo en fábrica (dirección de fábrica) y la que genera el sistema operativo por software. Ambas se distinguen por dos bits del primer byte, que indican si la dirección es única a nivel global o de administración local, y si es unidifusión o multidifusión.
Los bits iniciales de la dirección de fábrica son un identificador que el IEEE asigna a una organización. Los bloques de asignación son MA-L (cuyos primeros 24 bits son el OUI), MA-M (28 bits) y MA-S (36 bits), y en MA-M y MA-S los primeros 24 bits corresponden al OUI de la propia autoridad de registro del IEEE. Por eso, buscar solo los primeros 24 bits puede no llevar al fabricante y hay que repetir la consulta con 28 o 36 bits. Los bits restantes son el número que la organización asignataria da a cada unidad, de modo que, si se respetan las reglas de asignación, las direcciones de fábrica están diseñadas para no repetirse. Aun así, como un dispositivo puede anunciar otra dirección por software, no hay garantía de que la dirección que circula realmente sea única.
Diferencia entre dirección MAC e IP
La dirección MAC y la dirección IP son imprescindibles para la comunicación en red, pero se diferencian en su función y en la capa donde operan.
00:1A:2B:3C:4D:5E.Con una analogía de mensajería, la dirección IP es la dirección postal que indica el destino final, y la dirección MAC es el nombre de la persona que recibe el paquete en este tramo concreto. El router decide la red de destino del paquete a partir de la dirección IP y reescribe las direcciones MAC de origen y destino cada vez que lo entrega al tramo siguiente. Por eso la dirección MAC que anunció el dispositivo inicial no se conserva más allá de los routers intermedios.
Quien resuelve una dirección IP a la dirección MAC del mismo segmento es ARP (Address Resolution Protocol). ARP lo usan los hosts y los routers que van a comunicarse; los conmutadores intermedios no interpretan ARP y reenvían las tramas consultando una tabla de reenvío construida a partir de las direcciones MAC de origen de las tramas que reciben.
Aleatorización de dirección MAC
La dirección MAC que viaja en las tramas de sondeo y en las solicitudes de conexión de Wi-Fi se envía sin cifrar. Como la dirección de fábrica es única en el mundo y fija, seguir usándola deja el dispositivo en una situación en la que basta con observar las señales del entorno para identificarlo y seguirlo (la documentación para desarrolladores de Android también explica que la dirección de fábrica permite identificar y seguir el dispositivo de forma individual). Para mitigarlo, iOS y Android introdujeron mecanismos que aleatorizan la dirección usada al conectarse a Wi-Fi.
- iOS 14 / iPadOS 14 y posteriores: anuncian una dirección aleatoria propia para cada red Wi-Fi (dirección Wi-Fi privada). Se puede consultar y cambiar en Ajustes, Wi-Fi, el botón de detalles junto al nombre de la red y Dirección Wi-Fi privada. Desde iOS 18 / iPadOS 18 se puede elegir uno de tres modos por red (desactivada, fija o rotativa), y con la rotativa la dirección cambia aproximadamente cada dos semanas. Según la documentación de Apple, en redes con WPA2 o superior el modo predeterminado es el fijo, y en redes con cifrado débil o sin cifrado, el rotativo. En dispositivos gestionados por una organización, la función se puede desactivar desde el servicio de gestión de dispositivos.
- Android 10 y posteriores: usan una dirección aleatoria de forma predeterminada. El método predeterminado es la aleatorización persistente: genera la dirección a partir de datos del perfil de red, como el SSID y el tipo de seguridad, y la sigue usando para esa misma red hasta que se restablece el dispositivo. Desde Android 12, en algunas condiciones (por ejemplo redes sugeridas por una aplicación) se emplea un método no persistente que obtiene una dirección nueva en cada conexión. En los ajustes solo se puede activar o desactivar la aleatorización de cada red; el método en sí no se puede elegir.
La aleatorización consiste en poner a 1 el bit de administración local del primer byte de la dirección y a 0 el bit de unidifusión, y rellenar los 46 bits restantes con valores aleatorios. En las redes donde se ha desactivado la aleatorización se transmite la dirección de fábrica.
El motivo por el que este mecanismo se hizo necesario es que comercios y centros comerciales recopilaban las direcciones MAC contenidas en las solicitudes de sondeo Wi-Fi (las señales que el dispositivo emite antes de conectarse) para seguir la frecuencia de visita, el tiempo de permanencia y los recorridos. Igual que una huella digital del navegador, una dirección MAC fija funcionaba como un identificador capaz de seguir a una persona durante mucho tiempo. Desde que la aleatorización es el comportamiento predeterminado, a un tercero que observe las señales le resulta difícil seguir el mismo dispositivo entre tiendas o por la ciudad. Con la aleatorización persistente, en cambio, se usa la misma dirección para la misma red, así que quien opera esa red todavía puede distinguir una visita repetida. En Bluetooth Low Energy la misma idea está implementada como dirección privada resoluble (RPA).
Cómo verificar la dirección MAC
La dirección MAC del propio dispositivo se puede consultar así.
- Windows: ejecute
ipconfig /allen el símbolo del sistema y consulte el campo Dirección física. - macOS: aparece como Dirección Wi-Fi en Ajustes del Sistema, Red, Wi-Fi, Detalles. También se puede ver en el Terminal con
ifconfig en0 | grep ether. - iOS: la Dirección Wi-Fi en Ajustes, General, Información es la dirección MAC del hardware. La dirección privada de cada red se consulta en Ajustes, Wi-Fi y la red conectada.
- Android: consulte la dirección del hardware en Ajustes, Información del dispositivo, Dirección MAC de Wi-Fi. La dirección aleatoria de cada red se ve en los detalles de los ajustes de Wi-Fi (el nombre del campo y su ubicación varían según el modelo).
- Linux: ejecute
ip link showoifconfigen un terminal.
En el panel de administración del router se pueden ver en una lista las direcciones MAC de todos los dispositivos conectados. Hacen falta al configurar el filtrado de direcciones MAC (la función que permite conectarse solo a determinadas direcciones MAC), pero como la dirección MAC viaja en las tramas sin cifrar, cualquiera puede observarla en el entorno y anunciar ese valor como propio. El filtrado no constituye un límite de control de acceso.
Dirección MAC y seguridad
Estos son los puntos de seguridad relacionados con la dirección MAC.
- Límites del filtrado de direcciones MAC: el filtrado de direcciones MAC del router permite conectarse solo a los dispositivos registrados. Sin embargo, un atacante puede interceptar la dirección MAC de un dispositivo legítimo y suplantarla (spoofing) configurándola en su propio equipo. Como las direcciones MAC se envían sin cifrar, observarlas y suplantarlas no requiere condiciones especiales. El filtrado tiene el mismo efecto que colgar un cartel con un nombre en una puerta sin cerradura y no constituye un límite de control de acceso. Proteja el Wi-Fi con cifrado WPA2 / WPA3 y una contraseña difícil de adivinar, y no deje la protección en manos del filtrado.
- Suplantación de ARP: el atacante envía respuestas ARP falsas para asociar su propia dirección MAC a la dirección IP de la puerta de enlace; es una técnica de ataque de intermediario para interceptar la comunicación dentro de la misma red. HTTPS cifra el contenido de la comunicación, pero la información sobre con quién se comunica puede filtrarse.
- Privacidad y seguimiento: si la aleatorización está desactivada, o en dispositivos que no la tienen, la dirección de fábrica sale tal cual por el aire. Activar la aleatorización y desactivar la conexión automática a redes Wi-Fi que no se necesitan acorta el tiempo durante el cual la dirección observada en el entorno sigue señalando al mismo dispositivo.
Conceptos erróneos comunes
- El filtrado MAC hace seguro el Wi-Fi
- La dirección MAC viaja en las tramas sin cifrar, así que basta con observarla en el entorno y configurar ese valor en el propio dispositivo para pasar el filtro. El filtrado de direcciones MAC no constituye un límite de control de acceso. Proteja el Wi-Fi con cifrado WPA2 / WPA3 y una contraseña difícil de adivinar, y no deje la protección en manos del filtrado.
- La dirección MAC nunca se puede cambiar
- La dirección de fábrica grabada en el hardware no cambia, pero la dirección que el dispositivo anuncia sí se puede cambiar por software. Que la aleatorización sea el comportamiento predeterminado al conectarse a Wi-Fi en iOS 14 y posteriores y en Android 10 y posteriores se apoya precisamente en ese mecanismo. En Linux y macOS se puede establecer otra dirección MAC con un comando, y en Windows se puede configurar desde el Administrador de dispositivos siempre que el controlador del adaptador lo admita (si no lo admite, la opción no aparece).
- Desde la MAC se puede identificar a alguien en internet
- La dirección MAC solo se usa dentro del mismo segmento y el router reescribe las direcciones MAC al entregar el paquete al tramo siguiente, por lo que la dirección MAC del dispositivo no llega al lado de internet. El servidor de un sitio web no puede conocer la dirección MAC de quien lo visita. Aun así, dentro del alcance de la misma red Wi-Fi las direcciones MAC son visibles, de modo que sí existe riesgo para la privacidad en la red local (si la aleatorización está activada, lo que se ve allí no es la dirección de fábrica, sino una dirección aleatoria para esa red).