MACsec:適用於傳輸網路的二層加密

IEEE 802.1AE MACsec 為兩台路由器之間的每一個乙太網路訊框提供線速加密:沒有 IPsec 隧道開銷,除 SecTAG 外沒有 MTU 損失,也沒有軟體瓶頸。OcNOS 透過 256 位元 AES-GCM、EAPoL-MKA 金鑰管理以及在經過驗證的 100G 與 400G 平台上的無中斷金鑰更新來實作 MACsec。

兩臺 OcNOS 路由器之間的加密跳

兩臺 PE 路由器之間的點對點 MACsec 鏈路。每個幀都封裝有 SecTAG、ICV 與報文序號;AES-GCM 256 密碼在 ASIC 中以線速運行,由 EAPoL-MKA 在控制平面協商 SAK。

為什麼傳輸網路需要 MACsec

在租用光纖、暗波長或共享城域基礎設施上承載多租戶流量的電信業者,越來越需要 逐跳加密,而不僅僅是在 IP 層。MACsec 將每個乙太網幀封裝在一個 SecTAG 和一個完整性校驗值(ICV)中,加密運算在 ASIC 上以線速運行。除約 32 位元組的 MACsec 開銷外沒有任何 MTU 損失,沒有軟體瓶頸,也沒有逐流隧道狀態:只是一段加密的鏈路跳。

OcNOS MACsec 實現方案

加密套件

AES-GCM 128 / 256

同時支持 GCM-AES-128 和 GCM-AES-256 加密套件,並為高頻寬鏈路提供擴展報文編號(XPN),以避免 SA 過早翻轉。

金鑰管理

EAPoL-MKA + PSK

採用預共享 CAK,並通過 EAPoL-MKA 協商 SAK。CKN/CAK 金鑰對按可配置的計劃輪換,無需維運人員介入。

無中斷金鑰更新

零丟包輪轉

SAK 輪換藉助重疊的接收關聯在帶內完成,不會丟包。可按時間、報文計數或運維觸發進行金鑰重生成。

驗證平台

100G / 400G 線速

在 UfiSpace 與 Edgecore 平台上驗證的 MACsec,可在全鏈路速率下實現每埠加密:無聚合上限,無埠組限制。

逐埠模式

選擇性啟用

可按物理埠或按通道啟用 MACsec;在同一機箱上混合部署加密埠與明文埠,以適配混合部署場景。

遙測

計數器 + 狀態

用於 SecY 計數器、MKA 參與者狀態、報文序號高水位線及 ICV 失敗的 gNMI 傳感器:足以在金鑰過期前發出告警。

藉助 OcNOS MACsec 實現運維保障能力

  • Standards-aligned. 完整支持 IEEE 802.1AE-2018 以及 802.1X-2020 MKA,可在鏈路層與主流廠商實現互通。
  • 無需按埠計費的加密授權。 在受支援的平台上,MACsec 已包含在 OcNOS-SP 基礎映像中。
  • 無中斷軟體升級。 受支持機箱上的 ISSU 可在 NOS 升級過程中保持 MACsec 會話。加密始終在線。
  • 成熟的運維。 提供 CLI、NETCONF 和 gNMI 配置路徑;對 ZTP 友好,便於 Day-0 配置 CKN/CAK 金鑰對。

正在設計加密傳輸網路?

申請技術演示 →
常見問題

常見問題

OcNOS MACsec 支援哪些加密套件?
OcNOS 同時支援 GCM-AES-128 與 GCM-AES-256,並在高頻寬鏈路上採用 extended packet numbering (XPN),以避免安全關聯過早發生翻轉。
MACsec與IPsec有何不同?
MACsec在Layer 2進行加密,在ASIC中以線速為每個Ethernet訊框封裝SecTAG與完整性檢查值。與IPsec隧道不同,它沒有逐流的隧道狀態,沒有軟體瓶頸,額外負擔僅約32位元組。
MACsec 金鑰重新協商會導致封包遺失嗎?
不會。OcNOS 透過重疊的接收關聯在頻帶內執行無中斷 SAK 輪替,因此金鑰可依時間、封包計數或業者觸發進行更新,且不產生任何封包遺失。
MACsec 是否在所有連接埠上都達到線速?
在受支援的 UfiSpace 與 Edgecore 平台上,OcNOS 以完整鏈路速率執行逐連接埠加密,無彙總上限或連接埠群組限制,並且可依連接埠或通道有選擇地啟用 MACsec。
OcNOS的MACsec是否需要另外的授權?
不需要。在受支援的平台上,MACsec包含於基礎OcNOS-SP映像中,無需按連接埠的加密授權。它可透過CLI、NETCONF與gNMI設定,並對CKN/CAK配對的Day-0佈建提供ZTP支援。