MACsec:適用於傳輸網路的二層加密
IEEE 802.1AE MACsec 為兩台路由器之間的每一個乙太網路訊框提供線速加密:沒有 IPsec 隧道開銷,除 SecTAG 外沒有 MTU 損失,也沒有軟體瓶頸。OcNOS 透過 256 位元 AES-GCM、EAPoL-MKA 金鑰管理以及在經過驗證的 100G 與 400G 平台上的無中斷金鑰更新來實作 MACsec。
兩臺 OcNOS 路由器之間的加密跳
兩臺 PE 路由器之間的點對點 MACsec 鏈路。每個幀都封裝有 SecTAG、ICV 與報文序號;AES-GCM 256 密碼在 ASIC 中以線速運行,由 EAPoL-MKA 在控制平面協商 SAK。

為什麼傳輸網路需要 MACsec
在租用光纖、暗波長或共享城域基礎設施上承載多租戶流量的電信業者,越來越需要 逐跳加密,而不僅僅是在 IP 層。MACsec 將每個乙太網幀封裝在一個 SecTAG 和一個完整性校驗值(ICV)中,加密運算在 ASIC 上以線速運行。除約 32 位元組的 MACsec 開銷外沒有任何 MTU 損失,沒有軟體瓶頸,也沒有逐流隧道狀態:只是一段加密的鏈路跳。
OcNOS MACsec 實現方案
AES-GCM 128 / 256
同時支持 GCM-AES-128 和 GCM-AES-256 加密套件,並為高頻寬鏈路提供擴展報文編號(XPN),以避免 SA 過早翻轉。
EAPoL-MKA + PSK
採用預共享 CAK,並通過 EAPoL-MKA 協商 SAK。CKN/CAK 金鑰對按可配置的計劃輪換,無需維運人員介入。
零丟包輪轉
SAK 輪換藉助重疊的接收關聯在帶內完成,不會丟包。可按時間、報文計數或運維觸發進行金鑰重生成。
100G / 400G 線速
在 UfiSpace 與 Edgecore 平台上驗證的 MACsec,可在全鏈路速率下實現每埠加密:無聚合上限,無埠組限制。
選擇性啟用
可按物理埠或按通道啟用 MACsec;在同一機箱上混合部署加密埠與明文埠,以適配混合部署場景。
計數器 + 狀態
用於 SecY 計數器、MKA 參與者狀態、報文序號高水位線及 ICV 失敗的 gNMI 傳感器:足以在金鑰過期前發出告警。
藉助 OcNOS MACsec 實現運維保障能力
- Standards-aligned. 完整支持 IEEE 802.1AE-2018 以及 802.1X-2020 MKA,可在鏈路層與主流廠商實現互通。
- 無需按埠計費的加密授權。 在受支援的平台上,MACsec 已包含在 OcNOS-SP 基礎映像中。
- 無中斷軟體升級。 受支持機箱上的 ISSU 可在 NOS 升級過程中保持 MACsec 會話。加密始終在線。
- 成熟的運維。 提供 CLI、NETCONF 和 gNMI 配置路徑;對 ZTP 友好,便於 Day-0 配置 CKN/CAK 金鑰對。
正在設計加密傳輸網路?
申請技術演示 →常見問題
OcNOS MACsec 支援哪些加密套件?
MACsec與IPsec有何不同?
MACsec 金鑰重新協商會導致封包遺失嗎?
MACsec 是否在所有連接埠上都達到線速?
OcNOS的MACsec是否需要另外的授權?
深入了解,隨身帶走。
產品規格書,以及內容比本頁更為深入的簡明技術下載資料。
使用 OcNOS 升級到 SR-MPLS
表單簡短。提交後您的 PDF 將立即在新標籤頁中打開。
✓ 正在新標籤頁中打開您的 PDF……
如果未能自動打開,請使用下方連結。
雲與服務提供商 WAN 傳輸
表單簡短。提交後您的 PDF 將立即在新標籤頁中打開。
✓ 正在新標籤頁中打開您的 PDF……
如果未能自動打開,請使用下方連結。