MACsec:面向传输网络的二层加密
IEEE 802.1AE MACsec 为两台路由器之间的每一个以太网帧提供线速加密:没有 IPsec 隧道开销,除 SecTAG 外没有 MTU 损失,也没有软件瓶颈。OcNOS 通过 256 位 AES-GCM、EAPoL-MKA 密钥管理以及在经过验证的 100G 和 400G 平台上的无中断密钥更新来实现 MACsec。
两台 OcNOS 路由器之间的加密跳
两台 PE 路由器之间的点对点 MACsec 链路。每个帧都封装有 SecTAG、ICV 与报文序号;AES-GCM 256 密码在 ASIC 中以线速运行,由 EAPoL-MKA 在控制平面协商 SAK。

为什么传输网络需要 MACsec
在租用光纤、暗波长或共享城域基础设施上承载多租户流量的运营商,越来越需要 逐跳加密,而不仅仅是在 IP 层。MACsec 将每个以太网帧封装在一个 SecTAG 和一个完整性校验值(ICV)中,加密运算在 ASIC 上以线速运行。除约 32 字节的 MACsec 开销外没有任何 MTU 损失,没有软件瓶颈,也没有逐流隧道状态:只是一段加密的链路跳。
OcNOS MACsec 实现方案
AES-GCM 128 / 256
同时支持 GCM-AES-128 和 GCM-AES-256 加密套件,并为高带宽链路提供扩展报文编号(XPN),以避免 SA 过早翻转。
EAPoL-MKA + PSK
采用预共享 CAK,并通过 EAPoL-MKA 协商 SAK。CKN/CAK 密钥对按可配置的计划轮换,无需运维人员介入。
零丢包轮转
SAK 轮换借助重叠的接收关联在带内完成,不会丢包。可按时间、报文计数或运维触发进行密钥重生成。
100G / 400G 线速
在 UfiSpace 与 Edgecore 平台上验证的 MACsec,可在全链路速率下实现每端口加密:无聚合上限,无端口组限制。
选择性启用
可按物理端口或按通道启用 MACsec;在同一机箱上混合部署加密端口与明文端口,以适配混合部署场景。
计数器 + 状态
用于 SecY 计数器、MKA 参与者状态、报文序号高水位线及 ICV 失败的 gNMI 传感器:足以在密钥过期前发出告警。
借助 OcNOS MACsec 实现运维保障能力
- Standards-aligned. 完整支持 IEEE 802.1AE-2018 以及 802.1X-2020 MKA,可在链路层与主流厂商实现互通。
- 无需按端口计费的加密许可证。 在受支持的平台上,MACsec 已包含在 OcNOS-SP 基础镜像中。
- 无中断软件升级。 受支持机箱上的 ISSU 可在 NOS 升级过程中保持 MACsec 会话。加密始终在线。
- 成熟的运维。 提供 CLI、NETCONF 和 gNMI 配置路径;对 ZTP 友好,便于 Day-0 配置 CKN/CAK 密钥对。
正在设计加密传输网络?
申请技术演示 →常见问题
OcNOS MACsec 支持哪些加密套件?
MACsec与IPsec有何不同?
MACsec 密钥重协商会导致丢包吗?
MACsec 是否在所有端口上都达到线速?
OcNOS的MACsec是否需要单独的许可证?
深入了解,随身带走。
产品数据手册,以及内容比本页更为深入的简明技术下载资料。
OcNOS-SP 数据手册
表单简短。提交后您的 PDF 将立即在新标签页中打开。
✓ 正在新标签页中打开您的 PDF……
如果未能自动打开,请使用下方链接。
使用 OcNOS 升级到 SR-MPLS
表单简短。提交后您的 PDF 将立即在新标签页中打开。
✓ 正在新标签页中打开您的 PDF……
如果未能自动打开,请使用下方链接。
云与服务提供商 WAN 传输
表单简短。提交后您的 PDF 将立即在新标签页中打开。
✓ 正在新标签页中打开您的 PDF……
如果未能自动打开,请使用下方链接。