Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

配置 MACsec

我们可以配置 MACsec 来保护将您的设备与支持 MACsec 的 MIC 连接的点对点以太网链路。要使用 MACsec 保护的每个点对点以太网链路都必须独立配置。我们可以使用静态连接关联密钥 (CAK) 安全模式在设备到设备链路上启用 MACsec。

您可以在端口模式下配置不同的接口速率(例如 40G、100G 和 10G),在 pic 模式下可以配置特定的接口速率(例如 100G、40G 和 10G)。在 pic 模式下,您只能配置一种类型的接口速度。

自定义时间

要自定义时间,请禁用 NTP 并设置日期。

  1. 禁用 NTP。
  2. 设置日期和时间。日期和时间格式为 YYYYMMDDHHMM.ss
    注意:

    我们不将 NTP 声明为 FPT_STM_EXT.1 SFR 的一部分。但是,在我们的配置指南中,我们利用激活/停用 NTP 服务来验证 MACsec 容差和 MACsec 密钥链。

在运行 Junos OS 的设备上配置 MACsec

要在运行 Junos OS 的设备上配置 MACsec:

  1. 将 MACsec 安全模式配置为连接关联。
    注意:

    根据您的要求,set security macsec connectivity-association connectivity-association-name offset您可以在层次结构级别0, 30, or 50将 配置为 offset-number

  2. 通过配置连接关联密钥名称 (CKN) 和连接关联密钥 (CAK) 来创建预共享密钥。
    注意:

    根据您的要求,您可以在number-of-packets层次结构级别0set security macsec connectivity-association connectivity-association-name replay-protect replay-window-size65535配置值。

  3. 将 MKA 设置为安全模式。
    注意:

    CA1 是配置的一个 connectivity-association-name 示例。

  4. 将配置的连接关联与指定的 MACsec 接口进行分配。

使用第 3 层流量配置静态 MACsec

要使用设备 R0 和设备 R1 之间的 ICMP 流量配置静态 MACsec:

在 R0 中:

  1. 通过配置连接关联密钥名称 (CKN) 和连接关联密钥 (CAK) 来创建预共享密钥
  2. 设置跟踪选项值。
  3. 将跟踪分配给接口。
  4. 将 MACsec 安全模式配置为连接关联的静态 cak。
  5. 设置 MKA 密钥服务器优先级。
  6. 设置 MKA 传输间隔。
  7. 启用 MKA 安全。
  8. 将连接关联分配给接口。

在 R1 中:

  1. 通过配置连接关联密钥名称 (CKN) 和连接关联密钥 (CAK) 来创建预共享密钥

  2. 设置跟踪选项值。

  3. 将跟踪分配给接口。

  4. 将 MACsec 安全模式配置为连接关联的静态 cak。

  5. 设置 MKA 传输间隔。

  6. 启用 MKA 安全。

  7. 将连接关联分配给接口。

使用第 3 层流量通过钥匙串配置 MACsec

将两个 macsec 端点设备同步到 NTP,因为对于密钥开始时间触发器,两个设备的时间应相同。要使用设备 R0 和设备 R1 之间的 ICMP 流量,使用钥匙串配置 MACsec:

在 R0 中:

  1. 为认证密钥链分配容差值。
  2. 创建要使用的机密密码。它是一个十六进制数字字符串,最长可达 64 个字符。如果字符串用引号引起来,则密码可以包含空格。钥匙串的秘密数据用作 CAK。

    您最多可以配置 64 个密钥。例如,您可以参考以下 4 个键:

    使用该 prompt 命令输入密钥值。例如,密钥值为 2345678922334455667788992223334123456789223344556677889922233341

    您最多可以配置 64 个密钥。例如,您可以参考以下 4 个密钥:

  3. 将预共享钥匙串名称与连接关联相关联。
    注意:

    密码值也可以设置为 cipher-suite gcm-aes-128

  4. 设置跟踪选项值。
  5. 将跟踪分配给接口。
  6. 将 MACsec 安全模式配置为连接关联的静态 cak。
  7. 设置 MKA 密钥服务器优先级。
  8. 设置 MKA 传输间隔。
  9. 启用 MKA 安全。
  10. 将连接关联分配给接口。

要使用密钥链为 3 层流量配置 MACsec:

在 R1 中:

  1. 为认证密钥链分配容差值。

  2. 创建要使用的机密密码。它是一个十六进制数字字符串,最长可达 64 个字符。如果字符串用引号引起来,则密码可以包含空格。钥匙串的秘密数据用作 CAK。

    您最多可以配置 64 个密钥。例如,您可以参考以下 4 个键:

    使用该 prompt 命令输入密钥值。例如,密钥值为 2345678922334455667788992223334123456789223344556677889922233341

    您最多可以配置 64 个密钥。例如,您可以参考以下 4 个密钥:

  3. 将预共享钥匙串名称与连接关联相关联。

  4. 注意:
    • 您可以使用非 XPN 密码 AES-GCM-128AES-GCM-256 并且只能对 10G/xe 接口使用 macsec 配置。
    • 您可以使用 XPN 密码 AES-GCM-XPN-128AES-GCM-XPN-256 对于 40G 和 100G 速率,可以使用 macsec 配置。您还可以使用 XPN 密码 AES-GCM-XPN-128AES-GCM-XPN-256 10G/xe 接口的 macsec 配置(如果支持)。
  5. 设置跟踪选项值。

  6. 将跟踪分配给接口。

  7. 将 MACsec 安全模式配置为连接关联的静态 cak。

  8. 设置 MKA 密钥服务器优先级。

  9. 设置 MKA 传输间隔。

  10. 启用 MKA 安全。

  11. 将连接关联分配给接口。

为第 2 层流量配置静态 MACsec

要为设备 R0 和设备 R1 之间的第 2 层流量配置静态 MACsec:

在 R0 中:

  1. 设置 MKA 密钥服务器优先级。
  2. 创建要使用的机密密码。它是一个十六进制数字字符串,最长可达 64 个字符。如果字符串用引号引起来,则密码可以包含空格。钥匙串的秘密数据用作 CAK。

    例如,密钥值为 2345678922334455667788992223334123456789223344556677889922233341

  3. 将预共享钥匙串名称与连接关联相关联。
  4. 设置跟踪选项值。
  5. 将跟踪分配给接口。
  6. 将 MACsec 安全模式配置为连接关联的静态 cak。
  7. 设置 MKA 密钥服务器优先级。
  8. 设置 MKA 传输间隔。
  9. 启用 MKA 安全。
  10. 将连接关联分配给接口。
  11. 配置 VLAN 标记。

在 R1 中:

  1. 创建要使用的机密密码。它是一个十六进制数字字符串,最长可达 64 个字符。如果字符串用引号引起来,则密码可以包含空格。钥匙串的秘密数据用作 CAK。

    例如,密钥值为 2345678922334455667788992223334123456789223344556677889922233341。

  2. 将预共享钥匙串名称与连接关联相关联。

  3. 设置跟踪选项值。

  4. 将跟踪分配给接口。

  5. 将 MACsec 安全模式配置为连接关联的静态 cak。

  6. 设置 MKA 密钥服务器优先级。

  7. 设置 MKA 传输间隔。

  8. 启用 MKA 安全。

  9. 将连接关联分配给接口。

  10. 配置 VLAN 标记。

为第 2 层流量配置带有钥匙串的 MACsec

将两个 macsec 端点设备同步到 NTP,因为对于密钥开始时间触发器,两个设备的时间应相同。要使用钥匙串为设备 R0 和设备 R1 之间的 ICMP 流量配置 MACsec:

在 R0 中:

  1. 为认证密钥链分配容差值。
  2. 创建要使用的机密密码。它是一个十六进制数字字符串,最长可达 64 个字符。如果字符串用引号引起来,则密码可以包含空格。钥匙串的秘密数据用作 CAK。

    您最多可以配置 64 个密钥。例如,您可以参考以下 4 个键:

    使用该 prompt 命令输入密钥值。例如,密钥值为 2345678922334455667788992223334123456789223344556677889922233341

    您最多可以配置 64 个密钥。例如,您可以参考以下 4 个密钥:

  3. 将预共享钥匙串名称与连接关联相关联。
  4. 设置跟踪选项值。
  5. 将跟踪分配给接口。
  6. 将 MACsec 安全模式配置为连接关联的静态 cak。
  7. 设置 MKA 密钥服务器优先级。
  8. 设置 MKA 传输间隔。
  9. 启用 MKA 安全。
  10. 将连接关联分配给接口。
  11. 配置 VLAN 标记。

在 R1 中:

  1. 为认证密钥链分配容差值。

  2. 创建要使用的机密密码。它是一个十六进制数字字符串,最长可达 64 个字符。如果字符串用引号引起来,则密码可以包含空格。钥匙串的秘密数据用作 CAK。

    您最多可以配置 64 个密钥。例如,您可以参考以下 4 个键:

    使用该 prompt 命令输入密钥值。例如,密钥值为 2345678922334455667788992223334123456789223344556677889922233341

    您最多可以配置 64 个密钥。例如,您可以参考以下 4 个密钥:

  3. 将预共享钥匙串名称与连接关联相关联。

  4. 设置跟踪选项值。

  5. 将跟踪分配给接口。

  6. 将 MACsec 安全模式配置为连接关联的静态 cak。

  7. 设置 MKA 密钥服务器优先级。

  8. 设置 MKA 传输间隔。

  9. 启用 MKA 安全。

  10. 将连接关联分配给接口。

  11. 配置 VLAN 标记。

禁用并重新启动 MACsec 会话

要禁用并重新启动 MACsec 会话,请使用以下配置:

  • 要禁用 MACsec 会话,请执行以下操作:

  • 要重新启动 MACsec 会话,请执行以下操作: