미디어 액세스 제어 보안 개요
MACsec(Media 액세스 Control 보안)은 이더넷 링크에서 안전한 통신을 제공하는 업계 표준 보안 기술입니다. MACsec을 사용하면 두 개의 MACsec 지원 디바이스 간의 이더넷 링크를 보호할 수 있습니다. 정적 SAK(보안 연결 키) 보안 모드 또는 CAK(정적 연결 연결 키) 보안 모드를 사용하여 포인트 투 포인트 이더넷 링크에서 MACsec을 활성화할 수 있습니다.
정적 CAK 보안 모드를 사용하여 MACsec을 활성화하면 연결 연결 키와 무작위로 생성된 보안 연결 키가 각 포인트 투 포인트 이더넷 링크의 디바이스 간에 교환됩니다. 일치하는 사전 공유 키가 성공적으로 교환된 후, MACsec은 디바이스에서 MKA 프로토콜을 활성화합니다. MKA 프로토콜은 링크에서 MACsec을 유지하고 포인트 투 포인트 링크에서 어떤 스위치가 키 서버가 될지 결정합니다. 그런 다음 키 서버는 포인트 투 포인트 링크의 다른 쪽 끝에서만 스위치와 공유되는 SAK를 생성하며, 해당 SAK는 링크를 통과하는 모든 데이터 트래픽을 보호하는 데 사용됩니다. 키 서버는 MACsec이 활성화되어 있는 한 포인트 투 포인트 링크를 통해 무작위로 생성된 SAK를 주기적으로 생성하고 공유합니다. 사전 공유 키에는 연결 연결 이름(CKN)과 자체 연결 연결 키(CAK)가 포함됩니다. CKN 및 CAK는 연결 연결에서 사용자에 의해 구성되며 처음에 MACsec을 활성화하기 위해 링크의 양쪽 끝에서 일치해야 합니다.
사전 공유 키에는 연결 연결 이름(CKN)과 자체 연결 연결 키(CAK)가 포함됩니다. 연결 연결에서 CKN 및 CAK를 구성할 수 있으며 이러한 값은 양쪽 끝에서 일치해야 합니다.
정적 SAK 보안 모드를 사용하여 MACsec을 활성화할 때, 포인트 투 포인트 이더넷 링크 간에 보안 채널을 구성해야 합니다. 보안 채널은 MACsec이 활성화된 링크에서 데이터를 송수신하며, 또한 MACsec을 활성화 및 유지하기 위해 링크를 통해 SAK를 전송하는 역할도 담당합니다. SAK 보안 모드를 사용하여 MACsec이 활성화된 경우의 일반적인 연결 연결에는 인바운드 트래픽을 위한 보안 채널과 아웃바운드 트래픽을 위한 보안 채널의 두 개의 보안 채널이 포함됩니다. SAK 설정을 수동으로 구성해야 하며 SAK를 생성하는 키 서버 또는 기타 도구는 없습니다. 두 보안 키 사이를 주기적으로 회전하여 포인트 투 포인트 이더넷 링크에서 보안이 유지됩니다. 각 보안 키 이름과 값에는 링크에서 MACsec을 유지하기 위해 포인트 투 포인트 이더넷 링크의 다른 쪽 끝에 있는 인터페이스에 해당 일치하는 값이 있어야 합니다.
MACsec은 엔드포인트와 액세스 스위치 간의 네트워크 트래픽을 보호하기 위해 캠퍼스 구축에 널리 사용됩니다. Junos Fusion Enterprise 토폴로지의 확장 포트에서 MACsec을 활성화하여 위성 디바이스와 연결된 호스트 간의 보안 통신을 제공할 수 있습니다. Network Director는 Junos Fusion Enterprise 설정을 위한 MACsec 구성을 지원합니다. MACsec 구성에 대한 프로필을 생성하고 Junos Fusion Enterprise 설정에서 위성 디바이스의 확장 포트에 프로필을 할당할 수 있습니다.
MACsec에 대한 자세한 내용은 미디어 액세스 제어 보안(MACsec) 이해를 참조하십시오.