MACsec:トランスポートネットワーク向けのレイヤー2暗号化

IEEE 802.1AE MACsecは、2台のルーター間のすべてのイーサネットフレームにワイヤスピードの暗号化を提供します。IPsecトンネルのオーバーヘッドはなく、SecTAG以上のMTUペナルティもなく、ソフトウェアのボトルネックもありません。OcNOSは、256ビットAES-GCM、EAPoL-MKA鍵管理、および検証済みの100Gおよび400Gプラットフォームでの無停止リキーによりMACsecを実装します。

2 台の OcNOS ルーター間の暗号化ホップ

2台のPEルーター間のポイントツーポイントMACsecリンク。各フレームはSecTAG、ICV、パケット番号でラップされ、AES-GCM 256暗号がASIC内でラインレートで動作し、EAPoL-MKAがコントロールプレーンでSAKをネゴシエーションします。

トランスポートネットワークにMACsecが必要な理由

リースファイバー、ダークウェーブ、または共有メトロインフラ上でマルチテナントトラフィックを伝送する事業者は、ますます次を必要としています 全ホップでの暗号化。IP レイヤーだけにとどまりません。MACsec はすべての Ethernet フレームを SecTAG と完全性チェック値(ICV)で包み込み、暗号処理を ASIC 上でワイヤレートで実行します。MACsec オーバーヘッドの約 32 バイトを超える MTU ペナルティはなく、ソフトウェアのボトルネックもフローごとのトンネル状態も存在せず、単に暗号化された 1 ホップがあるだけです。

OcNOSのMACsec実装

暗号スイート

AES-GCM 128 / 256

GCM-AES-128およびGCM-AES-256の両暗号スイートに対応。高帯域リンク向けに拡張パケットナンバリング(XPN)を備え、SAの早期ロールオーバーを回避します。

鍵管理

EAPoL-MKA + PSK

事前共有CAKとEAPoL-MKAによるSAKネゴシエーション。CKN/CAKペアは設定可能なスケジュールでローテーションされ、オペレータの介入は不要。

無停止リキー

ゼロロスローテーション

SAKローテーションは、受信アソシエーションのオーバーラップによりパケットロスなしでインバンドに実行。再鍵更新は時間・パケット数・オペレータトリガーのいずれでも実施可能。

検証済みプラットフォーム

100G/400Gラインレート

UfiSpace、Edgecoreプラットフォームでフルリンクレートのポート単位暗号化を伴うMACsecを検証済み:集約上限なし、ポートグループ制限なし。

ポート単位モード

選択的な有効化

物理ポート単位またはチャネル単位でのMACsec有効化が可能。同一シャーシ上で暗号化ポートと平文ポートを混在させ、ハイブリッド導入にも適合します。

テレメトリ

カウンター+ステート

SecYカウンター、MKA参加者状態、パケット番号のハイウォーターマーク、ICV障害向けのgNMIセンサー:鍵の有効期限切れ前にアラートを出すのに十分。

OcNOS MACsec による運用上の保証

  • Standards-aligned. 完全なIEEE 802.1AE-2018に加え802.1X-2020 MKAに対応し、回線上で主要ベンダー実装と相互運用可能。
  • ポート単位の暗号化ライセンスは不要です。 MACsecは、対応プラットフォーム上でOcNOS-SPのベースイメージに含まれています。
  • 無停止のソフトウェアアップグレード。 対応シャーシでのISSUは、NOSアップグレード間でMACsecセッションを維持。暗号化は途切れません。
  • 成熟した運用。 CLI、NETCONF、gNMIによる構成パス。CKN/CAKペアのDay-0プロビジョニングに適したZTP対応。

暗号化トランスポートネットワークを設計しますか?

技術デモをリクエスト →
よくある質問

よくあるご質問

OcNOS MACsec はどの暗号スイートをサポートしていますか。
OcNOS は GCM-AES-128 と GCM-AES-256 の両方をサポートし、高帯域幅リンクでは extended packet numbering (XPN) を用いて、セキュリティアソシエーションの早期ロールオーバーを回避します。
MACsecはIPsecとどのように異なりますか。
MACsecはLayer 2で暗号化を行い、ASIC内でワイヤレートにて各Ethernetフレームに SecTAGと完全性チェック値を付与します。IPsecトンネルとは異なり、フローごとのトンネル状態やソフトウェア上のボトルネックがなく、オーバーヘッドは約32バイトのみです。
MACsec の鍵の再生成はパケットロスを引き起こしますか。
いいえ。OcNOS は、受信アソシエーションを重複させることでインバンドの無停止 SAK ローテーションを実行します。そのため、鍵は時間、パケット数、またはオペレーターのトリガーに基づいて、パケットロスなしで更新できます。
MACsec はすべてのポートでラインレートに対応していますか。
サポート対象の UfiSpace、Edgecore プラットフォームにおいて、OcNOS はポート単位の暗号化をリンクレートの全速で実行し、集約上限やポートグループの制限はありません。MACsec はポートまたはチャネルごとに選択的に有効化できます。
OcNOSのMACsecには別途ライセンスが必要ですか。
いいえ。MACsecは、サポート対象プラットフォームにおいて、ポート単位の暗号化ライセンスなしで基本のOcNOS-SPイメージに含まれています。CLI、NETCONF、gNMIから設定可能で、CKN/CACペアのDay-0プロビジョニングにおいてZTPに対応しています。