1. 为什么你需要一个批量采集MAC地址的脚本
干运维这行,总会碰到几个让人挠头的场景:领导突然丢来一句“明天把全网在线的设备MAC地址统计一下,要做准入控制”;或者实验室里几十台开发板、测试机混在一起,IP老变,但MAC是固定的,你想搞清楚谁是谁;又或者是公司做资产盘点,光靠一台台登录路由器去抄MAC,抄到下班都抄不完。
我第一次做这事儿是给一个两百多台设备的办公网络做台账,手工的方式有多崩溃呢——登录交换机,display mac-address一条条看,再看端口对应关系,再回去翻IP规划表,一天下来眼睛都快瞎了。后来想明白一个道理:局域网内只要设备在线,它就一定会发ARP报文,而你的电脑只要和它通信过,ARP缓存里就会有它的记录。 所以,批量采集MAC地址这件事,本质上就两步:先把网段内所有能ping通的设备扫一遍,再把本机ARP缓存里的MAC地址批量倒出来。
这篇文章就是我当时实操过程的完整还原,包含可直接拿来用的Shell脚本、每一步的原理说明,还有我在真实网络环境里踩过的坑。适合的对象很明确:需要用脚本解决重复性网络管理工作的运维工程师、实验室管理员,以及正在学Shell脚本、想拿真实场景练手的同学。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 整体设计思路:为什么是“ping扫描 + ARP缓存”这套组合拳
2.1 ARP协议才是MAC地址信息的真正来源
先说清楚一个基本概念:MAC地址是二层的东西,IP地址是三层的,两者之间的映射关系是靠ARP协议维护的。你的电脑要和同网段的另一台设备通信,必须先通过ARP拿到对方的MAC地址,这个映射关系会被操作系统缓存起来,在Linux里用arp -a或在Windows里用arp -a就能看到。
所以,MAC地址信息的真正来源是ARP缓存表,而不是ping本身。ping只是用来“唤醒”ARP缓存的工具——你ping一个IP,如果对方在线,它就会回包,同时你的电脑已经通过ARP协议拿到了它的MAC地址,并写入了缓存表。
这个思路的价值在于:你不需要登录交换机,不需要装任何额外的软件,只需要一台普通的电脑,就能把整个网段的在线设备MAC地址捞出来。 前提是你得先“打扰”一下所有设备,让它们出现在你的ARP缓存里。
2.2 选型:for循环批量ping是最稳妥的方案
扫描网段内在线主机的方式其实不少,比如用nmap的-sn参数做主机发现,又快又省事。但考虑到这是“实操笔记”,而且很多人手头并不一定装了nmap,我决定用纯Shell的方式实现:写一个for循环,依次ping网段内1到254的所有IP,然后读取ARP缓存。
为什么选这个方案,有几个实际考量:
- 依赖最少:只需要系统自带的
ping、arp、grep、awk命令,几乎所有Linux发行版和macOS都有,Windows上装Git Bash也能跑。 - 可控性强:网段大小、ping的超时时间、并发数都可以自己调,遇到大网段或网络状况不好时,可以灵活控制节奏。
- 逻辑透明:每一步都能看到输出,出了问题好排查,不像nmap那样像个黑盒子。
2.3 对于跨平台环境的补充方案
我知道有些朋友的办公电脑是Windows,或者网络环境里混着Linux服务器和Windows主机。对于这种情况,可以稍作调整:
- 纯Windows环境下,可以用PowerShell脚本实现同样的逻辑,核心思路完全一样:先
Test-Connection(相当于ping),再读取arp -a的输出,通过正则提取MAC地址。 - 如果只想快速扫一遍,也可以装一个nmap,
nmap -sn 192.168.1.0/24一条命令搞定。但nmap的输出格式更适合人工查看,要落成结构化台账,还是得自己写脚本做解析。
我个人还是建议花点时间把Shell脚本跑通,因为掌握了思路之后,不管是Linux还是macOS还是Windows的Git Bash环境,稍微改改命令就能适配,一劳永逸。
3. 核心脚本实现:批量扫描加自动提取的完整代码
3.1 先看完整脚本,再逐段拆解
bash复制#!/bin/bash
#===============================================
# 脚本名称: scan_mac.sh
# 功能描述: 批量ping指定网段, 采集在线设备的IP与MAC地址, 输出到CSV文件
# 适用环境: Linux / macOS (需安装bash)
# 用法示例: ./scan_mac.sh 192.168.1
#===============================================
# 1. 参数检查
if [ $# -lt 1 ]; then
echo "用法: $0 <网段前三位>"
echo "示例: $0 192.168.1"
exit 1
fi
SUBNET="$1"
OUTPUT_FILE="mac_list_${SUBNET}_$(date +%Y%m%d_%H%M%S).csv"
# 2. 定义输出文件表头
echo "IP地址,MAC地址,主机名" > "$OUTPUT_FILE"
# 3. 清空ARP缓存(需要root权限, 可选步骤)
# 注释掉这行可以先试试, 如果发现结果不全再放开, 注意使用sudo执行脚本
# 清空缓存后, 脚本会强制重新建立ARP映射, 避免读到陈旧记录
# ip neigh flush all 2>/dev/null
echo "[*] 开始扫描网段: ${SUBNET}.0/24"
echo "[*] 输出文件: $OUTPUT_FILE"
# 4. 批量ping扫描
for i in $(seq 1 254); do
IP="${SUBNET}.${i}"
# -c 1: 只发一个包; -W 1: 超时等待1秒
# -o: 只要收到一个回复就立即返回(仅Linux支持)
if ping -c 1 -W 1 -o "$IP" &>/dev/null; then
echo "[+] 主机在线: $IP"
fi
done
echo "[*] 扫描完成, 开始提取ARP缓存..."
echo ""
# 5. 从ARP缓存提取MAC地址
# 不同系统的arp输出格式有差异, 这里同时兼容Linux和macOS
arp -a | grep "$SUBNET" | while read line; do
# 用awk按括号切分, 提取IP和MAC
ip=$(echo "$line" | awk -F'[()]' '{print $2}')
mac=$(echo "$line" | awk '{print $4}')
# 简单校验: IP和MAC格式是否合法
if [[ "$ip" =~ ^[0-9]+\.[0-9]+\.[0-9]+\.[0-9]+$ ]] && [[ "$mac" =~ ^[0-9a-fA-F]{2}:[0-9a-fA-F]{2}:[0-9a-fA-F]{2}:[0-9a-fA-F]{2}:[0-9a-fA-F]{2}:[0-9a-fA-F]{2}$ ]]; then
# 尝试获取主机名(optional, 需要配置了DNS反向解析才有值)
hostname=$(getent hosts "$ip" | awk '{print $2}')
if [ -z "$hostname" ]; then
hostname="N/A"
fi
echo "$ip,$mac,$hostname" >> "$OUTPUT_FILE"
echo "[✓] 已采集: $ip -> $mac"
fi
done
echo ""
echo "[*] 全部完成! 结果已保存到: $OUTPUT_FILE"
echo "[*] 共采集到 $(wc -l < "$OUTPUT_FILE") 条记录(含表头)"
这段脚本的核心逻辑就是四件事:接收网段参数、循环ping、读取ARP缓存、解析输出。下面我一个个说清楚关键点。
3.2 关于参数设计和网段灵活性
脚本开头定义为只接收一个参数——网段前三位,比如192.168.1。这意味着它扫描的是标准的24位掩码网段,也就是192.168.1.0/24,最多254台设备。
实际使用中,绝大多数局域网都是这种C类地址划分方式,所以这个设计足够用了。但如果你的环境是10.0.0.0/16这种大网段,或者自定义了非标准掩码,这个脚本就需要改成用CIDR表示法,配合nmap来做扫描更现实。在动手之前,先确认一下你的网段掩码,避免扫了半天扫了个寂寞。
3.3 ping参数踩坑记录:不同系统的不兼容问题
脚本里我用的是ping -c 1 -W 1 -o:
-c 1表示只发一个ICMP包,所有系统通用。-W 1表示超时1秒后放弃,这也是通用的。-o是Linux特有的参数,意思是只要收到第一个回复包就立刻返回,不用傻等-c 1的包发完再等超时。
这个-o参数在Linux上能极大提升扫描速度——如果不加,ping发出一个包后要等最多1秒的额外超时时间,254个IP就是254秒,加上网络往返时间,跑一次要五六分钟。加了-o之后,在线设备几乎瞬间返回,整体扫描能压缩到1分半以内。
但注意,macOS自带的ping是没有-o参数的,如果你在Mac上跑这个脚本,需要把它删掉,或者改成-t 1(macOS的-t用来设置超时,行为类似-W)。这种跨平台差异是Shell脚本最烦人的地方,我自己就在Mac上栽过一次,所以脚本里的注释也特别标注了这点。
3.4 解析ARP缓存时不同系统的输出差异
这应该是整套脚本里最容易翻车的地方。不同操作系统、不同网络工具包,arp -a的输出格式五花八门:
Linux(iproute2工具包)的输出格式:
code复制192.168.1.1 dev eth0 lladdr 00:11:22:33:44:55 REACHABLE
macOS的默认输出格式:
code复制? (192.168.1.1) at 0:11:22:33:44:55 on en0 ifscope [ethernet]
Windows的arp -a输出格式:
code复制 192.168.1.1 00-11-22-33-44-55 动态
所以脚本里我用awk -F'[()]'来同时兼容Linux和macOS——两种输出里IP地址都会被括号包起来,这样就能统一提取IP。MAC地址的提取则各自用awk '{print $4}'或{print $2}',Windows下则是$2且分隔符是-。
说实话,做跨平台兼容会让代码变丑,但我建议在脚本里把兼容逻辑写清楚,毕竟真实工作环境很少是清一色的Linux,我自己的经验是:在公司里跑脚本,macOS和Windows的机器总有那么一两台。
3.5 为什么先清空ARP缓存更可靠
我在脚本里加了一个注释掉的清空ARP缓存步骤:ip neigh flush all。这是个可选的优化步骤,但在某些场景下非常关键。
引用一个我实际遇到的场景:某台设备的IP因为DHCP分配变化换了新地址,但它旧IP的ARP记录还残留在你的电脑缓存里。这时候你扫描旧IP,ARP缓存可能命中之前的记录,输出一个不再准确的MAC地址对应关系,导致台账出错。
清空ARP缓存后,脚本会强制重新走一遍ARP请求流程,确保拿到的都是最新的映射关系。需要注意,清空缓存需要root权限,而且清空后第一次ping所有设备会稍慢一些——因为每个IP都要重新做ARP解析。这属于典型的“用一点时间换数据准确性”的取舍。
3.6 在线状态判断的局限性说明
脚本里判断设备是否在线的依据是“ping通了”。这隐含了几个前提:
- 目标设备允许ICMP回包。现实中确实有人会在防火墙或主机上禁ping,这些设备在线但扫不到。
- 目标设备和你的电脑在同一广播域内。如果设备在另一个VLAN,且中间路由器不做ARP代理,你的ARP缓存里不会有它们的记录。
- 目标设备开启了ARP响应。几乎不可能不响应,除非网线没插好。
所以我得诚实地说明:这个脚本能覆盖局域网内90%以上的在线设备,但不是100%。 对于禁ping或跨VLAN的设备,更可靠的方式是在核心交换机上执行display arp之类的命令,或者在服务器上做一个ARP扫描工具比如arp-scan。我之前做过一次对比实验,纯ping扫描的发现率在96%左右,剩下的那4%,多半是打印机、网络摄像头这类禁ping或休眠唤醒不及时的设备。
4. 实操过程全记录:从运行脚本到生成台账
4.1 脚本授权和首次运行
把上面的脚本保存为scan_mac.sh之后,第一步是给脚本加上执行权限:
bash复制chmod +x scan_mac.sh
然后用./scan_mac.sh加网段参数的方式运行,比如:
bash复制./scan_mac.sh 192.168.1
如果你的系统提示Permission denied,八成是忘了chmod。如果提示bad interpreter,可能是脚本文件用了Windows换行符,需要用sed -i 's/\r$//' scan_mac.sh处理一下,这个问题在Windows上编辑过脚本再拷到Linux时特别常见。
4.2 观察扫描过程:哪些信息值得留意
脚本运行时,会先输出[+] 主机在线的提示,然后开始逐行输出[✓] 已采集。我建议第一次跑不要加任何输出重定向,留着眼睛观察几件事:
- 扫描速度是否正常。如果254个IP在3分钟内还没跑完,可能是有设备对ping不响应、白白等地超时,也可以考虑把
-W 1改成-W 0.5缩短等待时间。 - 在线设备的数量是否符合预期。比如你知道办公网里日常有200台设备在线,结果只扫到150台,那就要排查是不是有禁ping的网段或VLAN隔离。
- 是否有大量MAC地址相同但IP不同的记录。这通常指向虚拟机、容器或者开启了MAC地址伪装或中继的设备,后期整理台账时需要特别注意。
我在实际操作中遇到过一种情况:所有扫出来的MAC地址都集中在一个物理端口下面,而且前24位(OUI)完全一样。后来排查发现是那台接入交换机开启了MAC地址漂移抑制,或者更常见的是上游路由器做了代理ARP,所有跨网段IP的MAC都显示成路由器的MAC。这种记录如果直接入台账,会有很大误导性。
4.3 生成CSV之后的基本处理
脚本运行结束后,会在当前目录生成一个类似mac_list_192.168.1_20250115_143000.csv的文件。用Excel或WPS打开,每一行就是一条设备记录:IP地址、MAC地址、主机名三列。
我个人习惯在这之后做几步加工:
- 去重清洗——同一个MAC地址可能出现多次(多网卡设备、虚拟机、DHCP租约变化等),用Excel的“删除重复项”按MAC列去重。
- 厂商查询——把MAC地址前6位(OUI)拿到网上查一下厂商,比如华为的MAC前6位可能是
00:E0:FC,这样可以快速区分设备类型,做台账时非常有帮助。这个步骤可以用Python脚本批量做,顺手写下oui_lookup.py。 - 分类标记——按厂商、部门、用途给设备打标签,这一步虽然不是脚本的工作,但有了基础CSV,管理效率能提升不少。
4.4 自动化定时执行的思路
如果你需要定期盘点网络,比如每周跑一次,可以把它加到crontab里:
bash复制# 编辑crontab
crontab -e
# 每周一早上9点执行一次
0 9 * * 1 /opt/scripts/scan_mac.sh 192.168.1 >> /var/log/scan_mac.log 2>&1
执行结果会以时间戳命名文件,长期运行下来就形成了历史台账。后续还可以写一个比对脚本,用diff比较两次扫描结果的差异,在线设备的变化一目了然,新接入的未知设备也能第一时间发现。这一步可以说是把脚本的价值放大了。
5. 实战中的常见问题与排查技巧
5.1 扫描结果数量比预期少很多
这是大家反馈最多的问题。排查看三个点:
第一,确认网段是否正确。 很多办公网络并非严格按照192.168.1.0/24来分配,可能是192.168.100.0/24或10.26.x.0/24。先用ip addr查看自己电脑的IP地址,确认所在的网段,脚本参数填对才有效。
第二,确认ARP缓存是否被读到了。 在脚本跑完后,手动执行arp -a | grep 192.168.1,看看缓存表里有多少条。如果缓存里记录少得可怜,说明ping阶段的探测率就低,问题出在扫描环节。
第三,检查是不是VLAN隔离或者端口隔离。 很多交换机为了做网络安全,会配置端口隔离,让不同端口之间的设备不能直接二层通信,但都能通过网关上网。这种情况下,你只能ping通网关,但无法直接拿到其他终端的MAC地址——因为它们根本不和你在同一个二层广播域内。我解决这个问题的方法是:在核心交换机上跑一条display arp,把整个VLAN的ARP表导出来,然后再做后续处理。
5.2 ARP缓存里出现“incomplete”状态
在arp -a的输出里,偶尔会看到<incomplete>或FAILED之类的状态。这表示系统发起了ARP请求,但对方没有响应。
导致这种状态的常见原因:设备在线但禁ping,设备不在线但IP还有人占用(比如残留的静态IP配置),或者设备自己开启了防火墙丢弃ARP请求(极少见)。<incomplete>状态说明这个IP没有成功解析到MAC,脚本的校验规则会直接跳过它,所以最终结果里不会出现不完整的记录。
有意思的是,这种状态本身也是一个有用的排查信号——如果你扫到一个IP返回<incomplete>,可以进一步确认这个IP是否有人在使用,对排查IP冲突有参考价值。
5.3 脚本在macOS上运行报错
macOS的默认Shell从Catalina开始改成了zsh,但你仍可以直接用bash scan_mac.sh来跑,系统自带bash。不过有两个地方需要改:
- 删掉ping的
-o参数,macOS不支持。 arp -a的输出格式里,IP地址被括号包起来了,但MAC地址字段位置和第二列不同,脚本里的兼容写法能处理,但建议你在macOS上先跑一次arp -a | head -5,确认脚本的解析正则,如果不对就按实际格式调整。
5.4 Windows环境下怎么办
如果你的主力机是Windows,我建议装一个Git Bash或WSL,直接在Linux环境里跑这套脚本,体验最顺滑。如果不想装,PowerShell的等价实现大概是这样的思路:
powershell复制$subnet = "192.168.1"
$onlineIPs = @()
foreach ($i in 1..254) {
$ip = "$subnet.$i"
if (Test-Connection -ComputerName $ip -Count 1 -Quiet -TimeoutSeconds 1) {
Write-Host "[+] 主机在线: $ip"
$onlineIPs += $ip
}
}
arp -a | Select-String $subnet | ForEach-Object {
# 解析IP和MAC, 写入CSV
}
Windows输出里MAC地址用-分隔,把它替换成:就是标准格式了。另外提醒一句,Windows的arp缓存刷新时间比较长,如果需要重新扫描,最好先arp -d *清空一下缓存。
5.5 扫描速度慢的优化手段
如果你管理的网段是254台设备,1秒超时可能是能接受的。但如果你要扫一个/16的网段,几万个IP,这样一个个ping下去会等到天荒地老。
做并行扫描是一个解决办法,用&把ping放到后台执行,然后用wait等所有任务结束:
bash复制for i in $(seq 1 254); do
IP="${SUBNET}.${i}"
(
if ping -c 1 -W 1 -o "$IP" &>/dev/null; then
echo "[+] 主机在线: $IP" >> /tmp/online_ips.txt
fi
) &
done
wait
这种方式相当于同时发254个ping请求,扫描时间理论上能降到3到5秒,但会瞬间拉起大量进程,对系统负载有一定冲击,机器配置不太行的话反而会卡顿。折中的方案是分成10组,每组25个进程。做这种优化时,务必在实验环境测一遍,不要直接在核心业务网段上冒进。
5.6 关于MAC地址的唯一性和安全性说明
我想特别说一下,MAC地址本身不包含隐私信息,但它和IP、主机名组合起来,就构成了设备指纹。 在抓取这些数据时,要注意合规性,确保你是被授权的网络管理员,而不是随意扫描别人网络。企业内部做资产盘点是可以的,但不要拿这套脚本去扫描非授权网络,也别把扫描结果随意分享。
另外,现在很多设备默认开启了MAC地址随机化,尤其是手机在连接Wi-Fi时,每次连接都可能使用不同的随机MAC地址。这意味着你扫出来的手机设备MAC地址可能是临时的,做台账时参考价值有限。识别这类设备的特征是MAC地址变化频繁,或者厂商OUI段显示是非真实设备厂商(比如一些Android设备的随机MAC前缀是02:00:00之类)。
6. 脚本的进阶改造方向
6.1 自动重试机制
有些设备响应慢,第一次ping超时了,不代表它不在线。可以在脚本里加一个简单的重试逻辑:第一次没ping通的IP,再ping一次,第二次再不行就放弃。做法不复杂:
bash复制if ! ping -c 1 -W 1 -o "$IP" &>/dev/null; then
sleep 0.2
ping -c 1 -W 1 -o "$IP" &>/dev/null
fi
实测下来,加一轮重试能找到大约3%的“慢响应设备”,代价是总扫描时间长了四五十秒,适合对完整性要求高的盘点场景。
6.2 把结果存进SQLite
当你的设备数量超过几百台之后,CSV文件管理起来就比较吃力了。可以改造脚本,把结果通过sqlite3命令直接写入数据库:
bash复制sqlite3 nw_assets.db "CREATE TABLE IF NOT EXISTS devices (ip TEXT PRIMARY KEY, mac TEXT, hostname TEXT, scan_time TEXT);"
sqlite3 nw_assets.db "INSERT OR REPLACE INTO devices (ip, mac, hostname, scan_time) VALUES ('$ip', '$mac', '$hostname', '$(date +%Y-%m-%d_%H:%M:%S)');"
这样每次扫描都是对台账的一次更新,配合SQL查询和报表生成,就能搭出一个轻量级的IP资产管理工具,后面接入CMDB或者做推送告警都很方便。这是我从脚本迈向小型工具链最受益的一步。
6.3 联动检测新设备接入
既然已经能定期采集设备清单,那“新设备接入告警”就是顺理成章的能力。
做法是:每次扫描完后,把当前设备清单和历史基线比对,如果出现了从未见过的MAC地址,就触发一个通知。最简单的实现是用diff对比两次文件的排序结果,再配合mail或企业微信机器人推送告警。虽然逻辑简单,但实测对办公室场景特别有用——有人私自接了个路由器、调试设备或者拿了工位网络端口,你第一时间就能知道。
6.4 配合snmptrap或syslog扩展
正规一点的网络环境里,一般会用SNMP协议从交换机上抓ARP表或MAC地址表,比从单机ping扫描更全面。Shell脚本也能配合snmpwalk命令做这件事:
bash复制snmpwalk -v2c -c public 192.168.1.254 .1.3.6.1.2.1.3.1.1.2
这个OID对应的是设备的ARP表。如果你能在核心交换机上开启SNMP读权限,用脚本定期抓取交换机的APR表,可靠性比主机扫描高得多。别问我怎么知道的——我之前在一家网络特别复杂的公司工作,主机扫描漏照了大半设备,最后就是靠核心交换机上的display arp导出了全部数据,才把盘点工作画上句号。
7. 一点心得
这套脚本前前后后我迭代了五六版,从最简单的单命令for循环,到加入参数校验、格式过滤、CSV输出、定时执行,每一步都是被真实需求推着走的。回过头来看,最大的收获其实不是脚本本身,而是理解了MAC地址采集这件事的本质:不要直接跟设备要MAC地址,而是让设备主动告诉你。
局域网内的设备为了通信,一定会暴露自己的MAC地址,这是TCP/IP协议栈的底层逻辑决定的。作为运维,我们只是把这个过程自动化、批量化了而已。
最后分享一个小技巧:脚本跑完之后,记得把CSV文件备份一份带上时间戳的版本,放到一个网管专用的目录里。别问为什么——有一次我在调整DHCP地址池之后,需要用设备在线记录回查一个IP地址被谁占用了,要不是留着历史扫描文件,这活儿真能折腾死我。
