FIPS 模式下的媒体访问控制安全性 (MACsec) 概述
媒体访问控制安全性 (MACsec) 是一项 802.1AE IEEE 行业标准安全技术,可为以太网链路上的所有流量提供安全通信。MACsec 在直接连接节点之间的以太网链路上提供点对点的安全性,并能够识别和阻止大多数安全威胁,包括拒绝服务、入侵、中间人、伪装、被动窃听和重放攻击。
MACsec 支持您保护几乎所有流量的点对点以太网链路,包括来自链路层发现协议 (LLDP)、链路聚合控制协议 (LACP)、动态主机配置协议 (DHCP)、地址解析协议 (ARP) 以及其他协议的帧,这些协议由于其他安全解决方案的局限性而在以太网链路上通常不安全。MACsec 可与 IP 安全性 (IPsec) 和安全套接字层 (SSL) 等其他安全协议结合使用,以提供端到端网络安全性。
MACsec 在 IEEE 802.1AE 中进行了标准化。IEEE 802.1AE 标准可以在 IEEE 组织网站上查看,网址为 IEEE 802.1:桥接与管理。
算法的每个实现都通过一系列已知答案测试 (KAT)、自测试和加密算法验证 (CAV) 进行检查。以下专为 MACsec 添加的加密算法。
-
高级加密标准 (AES) - 加密消息验证代码 (CMAC)
-
高级加密标准 (AES) 密钥包装
连接关联密钥名称 (CKN) 和连接关联密钥 (CAK) 的预共享密钥配置:
crypto-officer@hostname:fips# prompt security macsec connectivity-association connectivity-association-name pre-shared-key cak New cak (secret): Retype new cak (secret):
crypto-officer@hostname:fips# set security macsec connectivity-association connectivity-association-name preshared-key ckn Connectivity association key name in hexadecimal format
在直接连接的链路之间交换预共享密钥,以建立 MACsec 安全链路。预共享密钥包括 CKN 和 CAK。CKN 是一个 64 位十六进制数字,CAK 是一个 32 位十六进制数字。链路两端的 CKN 和 CAK 必须匹配,才能创建受 MACsec 保护的链路。
为了最大限度提高安全性,建议配置 CKN 的所有 64 位数字和 CAK 的所有 32 位数字。如果未配置 CKN 的全部 64 位数字或 CAK 的全部 32 位数字,系统会自动将其余所有数字配置为 0。但是,在提交配置时,您将收到一条警告消息。
在链路两端成功交换和验证预共享密钥后,MACsec 密钥协议 (MKA) 协议将启用并管理安全链路。然后,MKA 协议会选择两个直接连接的交换机中的一台作为密钥服务器。然后,密钥服务器通过 MACsec 安全的点对点链路与其他设备共享随机安全。只要启用了 MACsec,密钥服务器就会继续定期创建随机安全密钥,并通过受 MACsec 保护的点对点链路与其他设备共享。
例如,要在连接关联上配置 CKN 和 37c9c2c45ddd012aa5bc8ef284aa23ff6729ee2e4acb66e91fe34ba2cd9fe311 CAK 228ef255aa23ff6729ee664acb66e91f 。