MACsec:面向传输网络的二层加密

IEEE 802.1AE MACsec 为两台路由器之间的每一个以太网帧提供线速加密:没有 IPsec 隧道开销,除 SecTAG 外没有 MTU 损失,也没有软件瓶颈。OcNOS 通过 256 位 AES-GCM、EAPoL-MKA 密钥管理以及在经过验证的 100G 和 400G 平台上的无中断密钥更新来实现 MACsec。

两台 OcNOS 路由器之间的加密跳

两台 PE 路由器之间的点对点 MACsec 链路。每个帧都封装有 SecTAG、ICV 与报文序号;AES-GCM 256 密码在 ASIC 中以线速运行,由 EAPoL-MKA 在控制平面协商 SAK。

为什么传输网络需要 MACsec

在租用光纤、暗波长或共享城域基础设施上承载多租户流量的运营商,越来越需要 逐跳加密,而不仅仅是在 IP 层。MACsec 将每个以太网帧封装在一个 SecTAG 和一个完整性校验值(ICV)中,加密运算在 ASIC 上以线速运行。除约 32 字节的 MACsec 开销外没有任何 MTU 损失,没有软件瓶颈,也没有逐流隧道状态:只是一段加密的链路跳。

OcNOS MACsec 实现方案

加密套件

AES-GCM 128 / 256

同时支持 GCM-AES-128 和 GCM-AES-256 加密套件,并为高带宽链路提供扩展报文编号(XPN),以避免 SA 过早翻转。

密钥管理

EAPoL-MKA + PSK

采用预共享 CAK,并通过 EAPoL-MKA 协商 SAK。CKN/CAK 密钥对按可配置的计划轮换,无需运维人员介入。

无中断密钥更新

零丢包轮转

SAK 轮换借助重叠的接收关联在带内完成,不会丢包。可按时间、报文计数或运维触发进行密钥重生成。

验证平台

100G / 400G 线速

在 UfiSpace 与 Edgecore 平台上验证的 MACsec,可在全链路速率下实现每端口加密:无聚合上限,无端口组限制。

逐端口模式

选择性启用

可按物理端口或按通道启用 MACsec;在同一机箱上混合部署加密端口与明文端口,以适配混合部署场景。

遥测

计数器 + 状态

用于 SecY 计数器、MKA 参与者状态、报文序号高水位线及 ICV 失败的 gNMI 传感器:足以在密钥过期前发出告警。

借助 OcNOS MACsec 实现运维保障能力

  • Standards-aligned. 完整支持 IEEE 802.1AE-2018 以及 802.1X-2020 MKA,可在链路层与主流厂商实现互通。
  • 无需按端口计费的加密许可证。 在受支持的平台上,MACsec 已包含在 OcNOS-SP 基础镜像中。
  • 无中断软件升级。 受支持机箱上的 ISSU 可在 NOS 升级过程中保持 MACsec 会话。加密始终在线。
  • 成熟的运维。 提供 CLI、NETCONF 和 gNMI 配置路径;对 ZTP 友好,便于 Day-0 配置 CKN/CAK 密钥对。

正在设计加密传输网络?

申请技术演示 →
常见问题

常见问题

OcNOS MACsec 支持哪些加密套件?
OcNOS 同时支持 GCM-AES-128 与 GCM-AES-256,并在高带宽链路上采用 extended packet numbering (XPN),以避免安全关联过早发生翻转。
MACsec与IPsec有何不同?
MACsec在Layer 2进行加密,在ASIC中以线速为每个Ethernet帧封装SecTAG和完整性校验值。与IPsec隧道不同,它没有逐流的隧道状态,没有软件瓶颈,开销仅约32字节。
MACsec 密钥重协商会导致丢包吗?
不会。OcNOS 通过重叠的接收关联在带内执行无中断 SAK 轮换,因此密钥可按时间、数据包计数或运营商触发进行更新,且不产生任何丢包。
MACsec 是否在所有端口上都达到线速?
在受支持的 UfiSpace 和 Edgecore 平台上,OcNOS 以完整链路速率执行逐端口加密,无聚合上限或端口组限制,并且可按端口或通道有选择地启用 MACsec。
OcNOS的MACsec是否需要单独的许可证?
不需要。在受支持的平台上,MACsec包含在基础OcNOS-SP镜像中,无需按端口的加密许可证。它可通过CLI、NETCONF和gNMI配置,并对CKN/CAK对的Day-0置备提供ZTP支持。