MACsec: crittografia di livello 2 per le reti di transport

IEEE 802.1AE MACsec ti offre la crittografia a wire-speed per ogni frame Ethernet tra due router: nessun overhead di tunnel IPsec, nessuna penalità di MTU oltre il SecTAG, nessun collo di bottiglia software. OcNOS implementa MACsec con AES-GCM a 256 bit, gestione delle chiavi EAPoL-MKA e rekey senza interruzioni su piattaforme 100G e 400G validate.

Hop cifrato tra due router OcNOS

Un link MACsec point-to-point tra due router PE. Ogni frame è incapsulato con un SecTAG, un ICV e un packet number; il cipher AES-GCM 256 gira nell'ASIC a line-rate, mentre EAPoL-MKA negozia le SAK nel control plane.

Perché MACsec per le reti di trasporto

Gli operatori che trasportano traffico multi-tenant su fibra in affitto, dark wave o infrastruttura metro condivisa hanno sempre più bisogno di crittografia a ogni hop, non solo a livello IP. MACsec avvolge ogni frame Ethernet in un SecTAG e un integrity check value (ICV), con il cifrario che gira sull'ASIC a line rate. Non c'è alcuna penalità di MTU oltre ai circa 32 byte di overhead MACsec, nessun collo di bottiglia software e nessuno stato di tunnel per flusso: solo un hop cifrato.

L'implementazione MACsec di OcNOS

Cipher Suites

AES-GCM 128 / 256

Sono supportate entrambe le cipher suite GCM-AES-128 e GCM-AES-256, con extended packet numbering (XPN) per i link ad alta banda, così da evitare un rollover prematuro delle SA.

Gestione delle chiavi

EAPoL-MKA + PSK

CAK pre-condivisa con negoziazione delle SAK tramite EAPoL-MKA. Le coppie CKN/CAK ruotano secondo una pianificazione configurabile, senza necessità di intervento da parte dell'operatore.

Rekey senza interruzioni

Rotazione senza perdite

La rotazione delle SAK avviene in-band senza perdita di pacchetti grazie alle receive association sovrapposte. Rekey in base al tempo, al conteggio dei pacchetti o all'attivazione da parte dell'operatore.

Piattaforme qualificate

Line rate 100G / 400G

MACsec validato su piattaforme UfiSpace e Edgecore con cifratura per porta a piena velocità di link: nessun limite aggregato, nessun limite di gruppo di porte.

Modalità Per-Port

Abilitazione selettiva

Abiliti MACsec per porta fisica o per canale; combini porte cifrate e in chiaro sullo stesso chassis per adattarsi a deployment ibridi.

Telemetria

Contatori + stato

Sensori gNMI per i contatori SecY, lo stato dei partecipanti MKA, gli high-watermark dei packet number e i fallimenti ICV: sufficienti per allertare prima che una chiave scada.

Garanzie operative con OcNOS MACsec

  • Standards-aligned. IEEE 802.1AE-2018 completo più MKA 802.1X-2020, interoperabile sul cavo con le principali implementazioni dei vendor.
  • Nessuna licenza di crittografia per porta. MACsec è incluso nell'immagine base di OcNOS-SP sulle piattaforme supportate.
  • Upgrade software hitless. L'ISSU su chassis supportati preserva le sessioni MACsec attraverso gli upgrade del NOS. La cifratura resta attiva.
  • Operatività matura. Percorsi di configurazione CLI, NETCONF e gNMI; ZTP-friendly per il provisioning Day-0 delle coppie CKN/CAK.

Stai progettando una rete di trasporto cifrata?

Richiedi una Demo Tecnica →
FAQ

Domande frequenti

Quali cipher suite supporta OcNOS MACsec?
OcNOS supporta sia GCM-AES-128 sia GCM-AES-256, con extended packet numbering (XPN) sui link ad alta banda per evitare un rollover prematuro della security association.
In che cosa MACsec si differenzia da IPsec?
MACsec cifra a Layer 2, avvolgendo ogni frame Ethernet con un SecTAG e un valore di controllo di integrità nell'ASIC, a velocità di linea. A differenza di un tunnel IPsec, non vi è alcuno stato di tunnel per flusso, nessun collo di bottiglia software e solo circa 32 byte di overhead.
Il rekey MACsec provoca perdita di pacchetti?
No. OcNOS esegue la rotazione SAK senza interruzioni in banda tramite associazioni di ricezione sovrapposte, cosicché le chiavi possono essere rinnovate in base al tempo, al conteggio dei pacchetti o a un trigger dell'operatore, senza alcuna perdita di pacchetti.
MACsec opera a velocità di linea su tutte le porte?
Sulle piattaforme UfiSpace e Edgecore supportate, OcNOS esegue la cifratura per porta alla piena velocità di collegamento, senza tetto aggregato né limiti di gruppo di porte, e MACsec può essere abilitato in modo selettivo per porta o canale.
MACsec in OcNOS richiede una licenza separata?
No. MACsec è incluso nell'immagine OcNOS-SP di base sulle piattaforme supportate, senza licenza di cifratura per porta. È configurabile tramite CLI, NETCONF e gNMI ed è compatibile con ZTP per il provisioning Day-0 delle coppie CKN/CAK.