局域网Nmap扫描发现多主机共用同一MAC地址的原因咨询
局域网多IP共用同一MAC地址的场景分析及设备验证
一、扫描发现的异常现象
我在局域网中执行命令 sudo nmap 192.168.1.0/24 进行扫描,发现多个主机共用同一MAC地址,扫描结果如下:
Nmap扫描报告 for 192.168.1.120 主机在线(延迟0.13秒)。 MAC地址: B6:B0:24:0F:58:49(未知厂商) Nmap扫描报告 for 192.168.1.185 主机在线(延迟0.018秒)。 MAC地址: B6:B0:24:0F:58:49(未知厂商) Nmap扫描报告 for 192.168.1.201 主机在线(延迟0.060秒)。 MAC地址: B6:B0:24:0F:58:49(未知厂商) Nmap扫描报告 for 192.168.1.202 主机在线(延迟0.060秒)。 MAC地址: B6:B0:24:0F:58:49(未知厂商) Nmap扫描报告 for 192.168.1.204 主机在线(延迟0.063秒)。 MAC地址: B6:B0:24:0F:58:49(未知厂商)
我想了解这种多IP共用同一MAC地址的情况会在哪些场景下发生。
二、单主机TCP端口扫描结果
随后我对其中一台主机192.168.1.185进行TCP端口扫描,结果如下:
开始Nmap 7.92扫描(https://nmap.org)于2022-07-22 18:20 CDT Nmap扫描报告 for 192.168.1.185 主机在线(延迟0.0083秒)。 未显示:65533个过滤的TCP端口(无响应) 端口 状态 服务 22/tcp 开放 ssh 80/tcp 开放 http 20002/tcp 开放 commtact-http MAC地址: B6:B0:24:0F:58:49(未知厂商)
根据社区讨论,该设备可能是WiFi扩展器,但我没想到它会开放ssh端口。
三、HTTP认证扫描补充
我猜测如果这是WiFi扩展器,开放ssh、http和commtact-http端口是合理的——毕竟设备需要远程访问功能和Web登录页面。为此我执行命令 nmap -p 80 --script http-auth-finder 192.168.1.185,扫描结果如下:
端口 状态 服务 80/tcp 开放 http | http-auth-finder: | 爬虫限制:最大深度=3;最大页面数=20;仅扫描主机192.168.1.185 | URL 方法 | http://192.168.1.172:80/locale/language.js HTTP:服务器未返回认证头。 | http://192.168.1.172:80/themes/default/css/perfect-scrollbar.css HTTP:服务器未返回认证头。 | http://192.168.1.172:80/js/su/language.js HTTP:服务器未返回认证头。 | http://192.168.1.172:80/themes/default/css/total.css HTTP:服务器未返回认证头。 | http://192.168.1.172:80/js/libs/respond.min.js HTTP:服务器未返回认证头。 | http://192.168.1.172:80/js/su/frame.js HTTP:服务器未返回认证头。 | http://192.168.1.172:80/js/su/widget.other.js HTTP:服务器未返回认证头。 | http://192.168.1.172:80/themes/default/css/total.ie8.css HTTP:服务器未返回认证头。 | http://192.168.1.172:80/js/su/su.fun.js HTTP:服务器未返回认证头。 | http://192.168.1.172:80/js/su/widget.form.js HTTP:服务器未返回认证头。 | http://192.168.1.172:80/themes/default/css/base.css HTTP:服务器未返回认证头。 | http://192.168.1.172:80/js/app/url.js HTTP:服务器未返回认证头。 | http://192.168.1.172:80/themes/default/css/mobile.css HTTP:服务器未返回认证头。 |_ http://192.168.1.172:80/js/libs/jquery.min.js HTTP:服务器未返回认证头。
四、场景分析与解释
多IP共用同一MAC地址的常见场景
- 网络桥接/扩展设备:像你遇到的WiFi扩展器这类设备,通常工作在桥接模式下,会同时处理主网络和扩展网络的流量。为简化转发逻辑,设备可能用同一个MAC地址响应不同IP的ARP请求,尤其是当设备自身被分配多个虚拟IP(比如用于不同频段或管理接口)时,就会出现多IP对应同一MAC的情况。
- NAT网关设备:路由器、防火墙这类做网络地址转换的设备,如果本身绑定了多个内部IP(比如多网段管理),扫描时也会显示多IP共用同一MAC地址。
- 虚拟环境/容器:一台物理机上的多个虚拟机或容器,若共享物理网卡的MAC地址(如桥接模式未配置独立MAC),也会出现该现象,但结合端口扫描结果,你的场景更倾向于WiFi扩展器。
- ARP欺骗(异常场景):恶意设备发送伪造ARP响应可能导致多IP映射到同一MAC,但这种情况通常伴随网络异常(如丢包、断网),你的设备能正常响应扫描,所以可能性较低。
WiFi扩展器开放SSH端口的原因
很多厂商会在WiFi扩展器中保留SSH端口,用于:
- 技术支持人员远程调试设备;
- 高级用户自定义配置(如修改固件、优化参数);
- 设备自动运维与固件更新。
这属于厂商的设计选择,结合80端口的Web管理页面和20002端口的厂商自定义管理服务,完全符合WiFi扩展器的功能需求。
内容的提问来源于stack exchange,提问作者mathe_matician
相关产品推荐
相关产品推荐

