MACsec: 트랜스포트 네트워크를 위한 Layer-2 암호화

IEEE 802.1AE MACsec은 두 라우터 간의 모든 이더넷 프레임에 와이어 스피드 암호화를 제공합니다. IPsec 터널 오버헤드가 없고, SecTAG를 넘어서는 MTU 손실이 없으며, 소프트웨어 병목도 없습니다. OcNOS는 256비트 AES-GCM, EAPoL-MKA 키 관리, 그리고 검증된 100G 및 400G 플랫폼에서의 무중단 리키를 통해 MACsec을 구현합니다.

두 OcNOS 라우터 간의 암호화된 홉

두 PE 라우터 간의 점대점 MACsec 링크입니다. 각 프레임은 SecTAG, ICV, 패킷 번호로 감싸지며, AES-GCM 256 암호는 ASIC에서 라인레이트로 실행되고, EAPoL-MKA가 컨트롤 플레인에서 SAK를 협상합니다.

전송 네트워크에 MACsec이 필요한 이유

임대 광선로, dark wave, 또는 공유 메트로 인프라를 통해 멀티 테넌트 트래픽을 운반하는 사업자들은 점점 더 다음을 필요로 합니다 모든 홉에서의 암호화, IP 계층에만 국한되지 않습니다. MACsec는 모든 Ethernet 프레임을 SecTAG와 무결성 검사 값(ICV)으로 감싸며, 암호화 연산은 ASIC에서 라인 레이트로 실행됩니다. 약 32바이트의 MACsec 오버헤드 외에 MTU 손실이 없고, 소프트웨어 병목이 없으며, 플로우별 터널 상태도 없이 단지 암호화된 홉만 존재합니다.

OcNOS MACsec 구현

Cipher Suite

AES-GCM 128 / 256

GCM-AES-128 및 GCM-AES-256 암호 스위트를 모두 지원하며, 고대역폭 링크에서 SA 롤오버가 조기에 발생하지 않도록 확장 패킷 넘버링(XPN)을 제공합니다.

키 관리

EAPoL-MKA + PSK

Pre-shared CAK와 SAK의 EAPoL-MKA 협상. CKN/CAK 쌍은 운영자 개입 없이 구성 가능한 일정에 따라 교체됩니다.

무중단 Rekey

무손실 로테이션

SAK 교체는 중첩된 receive association을 사용해 패킷 손실 없이 in-band로 이루어집니다. 시간, 패킷 수, 또는 운영자 트리거 기준으로 키를 재생성합니다.

검증된 플랫폼

100G / 400G 라인 레이트

UfiSpace, Edgecore 플랫폼에서 풀 링크 속도의 포트별 암호화로 MACsec을 검증했습니다: 총량 제한 없음, 포트 그룹 제한 없음.

포트별 모드

선택적 활성화

물리 포트별 또는 채널별로 MACsec을 활성화할 수 있습니다. 동일한 섀시에서 암호화 포트와 평문 포트를 혼합해 하이브리드 도입 환경에 맞출 수 있습니다.

텔레메트리

카운터 + 상태

SecY 카운터, MKA 참여자 상태, 패킷 번호 하이워터마크, ICV 실패에 대한 gNMI 센서: 키 만료 전에 경고를 보내기에 충분합니다.

OcNOS MACsec을 통한 운영 관리 보증

  • Standards-aligned. 완전한 IEEE 802.1AE-2018 및 802.1X-2020 MKA를 지원하며, 주요 벤더 구현과 와이어 상에서 상호 운용됩니다.
  • 포트별 암호화 라이선스가 필요 없습니다. MACsec은 지원 플랫폼에서 OcNOS-SP 기본 이미지에 포함되어 있습니다.
  • 무중단 소프트웨어 업그레이드. 지원되는 섀시에서 ISSU는 NOS 업그레이드 전반에 걸쳐 MACsec 세션을 유지합니다. 암호화가 끊기지 않습니다.
  • 성숙한 운영. CLI, NETCONF, gNMI 구성 경로를 지원하며, CKN/CAK 페어의 Day-0 프로비저닝에 ZTP 친화적입니다.

암호화 전송 네트워크를 설계하고 계십니까?

기술 데모 요청하기 →
자주 묻는 질문

자주 묻는 질문

OcNOS MACsec은 어떤 암호 스위트를 지원합니까?
OcNOS는 GCM-AES-128과 GCM-AES-256을 모두 지원하며, 고대역폭 링크에서는 extended packet numbering (XPN)을 사용하여 보안 연계(security association)의 조기 롤오버를 방지합니다.
MACsec은 IPsec과 어떻게 다릅니까?
MACsec은 Layer 2에서 암호화를 수행하며, ASIC 내에서 라인 레이트로 각 Ethernet 프레임에 SecTAG와 무결성 검사 값을 씌웁니다. IPsec 터널과 달리 플로우별 터널 상태가 없고, 소프트웨어 병목이 없으며, 오버헤드는 약 32바이트에 불과합니다.
MACsec 키 재생성은 패킷 손실을 유발합니까?
아니요. OcNOS는 겹치는 수신 어소시에이션을 사용하여 인밴드로 무중단 SAK 로테이션을 수행하므로, 키는 시간, 패킷 수 또는 운영자 트리거에 따라 패킷 손실 없이 갱신될 수 있습니다.
MACsec은 모든 포트에서 라인 레이트로 동작합니까?
지원되는 UfiSpace, Edgecore 플랫폼에서 OcNOS는 포트 단위 암호화를 링크 속도의 전 속도로 수행하며, 집계 상한이나 포트 그룹 제한이 없습니다. MACsec은 포트 또는 채널별로 선택적으로 활성화할 수 있습니다.
OcNOS의 MACsec에는 별도의 라이선스가 필요합니까?
아니요. MACsec은 지원되는 플랫폼에서 포트별 암호화 라이선스 없이 기본 OcNOS-SP 이미지에 포함되어 있습니다. CLI, NETCONF, gNMI를 통해 구성할 수 있으며, CKN/CAK 쌍의 Day-0 프로비저닝에 대해 ZTP를 지원합니다.