प्रदाता पुल पर MACSec एन्क्रिप्शन बढ़ाएँ


11

मैंने एसएफ पर पहले ही यह सवाल पूछा था, लेकिन लगा कि यह यहां बेहतर फिट हो सकता है।

प्रदाता पुल पर MACSec एन्क्रिप्शन का विस्तार करना संभव है? क्या विशिष्ट 802.1ad कार्यान्वयन एन्क्रिप्टेड फ़्रेम को अग्रेषित करने में सक्षम होगा, या ब्रेक फ़्रेम अखंडता को अग्रेषित करेगा?

मुझे लगता है कि MACSec, हॉप-बाय-हॉप सुरक्षा के लिए अभिप्रेत है। क्या किसी वाहक पर पॉइंट-टू-पॉइंट एन्क्रिप्शन के लिए MACSec का उपयोग नहीं करने के लिए कोई कारण है, या अन्य विशेष विचार हैं जिन्हें ध्यान में रखा जाना चाहिए?

मेरे पूछने का कारण यह है कि MACSec हार्डवेयर परत 2 एन्क्रिप्शन के साथ जुड़े विशिष्ट लागत के एक अंश पर वायरस्पीड एन्क्रिप्शन प्रदान करता है।

मेरे पास नए टैग जोड़ने का रेप नहीं है, लेकिन MACSec, PBN, 802.1ad और 802.1e आदि के लिए प्रासंगिक टैग जोड़ने के लिए स्वतंत्र महसूस करें।

जवाबों:


4

MacSec (यानी 802.1ae-2006) एक हॉप-बाय-हॉप एन्सेप्शन टेक्नोलॉजी है ... इसलिए प्रदाता-ब्रिजिड MacSec आज संभव नहीं है; हालाँकि, प्रति-हॉप MacSec एन्क्रिप्शन को आराम देने की बात है


लेकिन अगर MACSec एन्क्रिप्टेड फ्रेम को एनपीएस में एस-वीएलएएन के साथ एन्क्रिप्ट और टैग किया गया है, तो पीबीएन के माध्यम से अग्रेषित किया जाता है और दूसरी तरफ एस-वीएलएएन एनकैप्सुलेशन को हटा दिया जाता है। क्या ग्राहक स्विच ईओएमपीएलएस की तरह ही इसे एक ही हॉप के रूप में नहीं देखेंगे? शायद एक एन्क्रिप्शन ऑफसेट द्वारा समर्थित है, इसलिए सी-वीएलएएन टैग अभी भी दिखाई देता है?
रॉय

लिंक के लिए धन्यवाद, btw। मेरे पास पहले से ही वह दस्तावेज है जो मेरी मेज पर बैठा है, हालाँकि इसमें से कुछ मेरे लिए काफी अक्षम्य है :)
रॉय 14

यदि आप पेपर का पहला पृष्ठ पढ़ते हैं, तो यह बहुत स्पष्ट रूप से बताता है कि पीबीएन आज समर्थित नहीं है ... "यह नोट बताता है कि क्यों IEEE 802.1AE-2006 में बहु-हॉप संभावनाएं शामिल नहीं हैं जो पहली नज़र में 'दिलचस्प' दिखाई दे सकती हैं"
माइक पेनिंगटन

1
वैसे, इनग्रेस में भी कहा गया है, "यह नोट बताता है कि इन पुलों को 'सिंगल होप' के रूप में क्यों माना जा सकता है"। मुझे आशा है कि आप देख सकते हैं कि मुझे यह सिर्फ एक उलझनपूर्ण क्यों लगता है, विशेष रूप से यह देखते हुए कि EoMPLS एनकैप्सुलेशन ठीक काम करने लगता है।
रॉय

1

क्या मैं इस प्रकार अब तक इकट्ठा करता हूं यदि MACsec समापन बिंदु जहां C- टैग / फिर सेकंड शीर्षलेख जोड़ते हैं तब s-टैग और PBN ने s- टैग के आधार पर फ्रेम को आगे बढ़ाया कि MACsec समापन बिंदु ने इसे बनाया। फ़िज़नेस आता है जहाँ PBN फ्रेम में s-tag जोड़ता है जो FCS को बदलता है और संभवतः दूसरे एंडपॉइंट को अलर्ट करता है कि फ्रेम के साथ छेड़छाड़ / संशोधित किया गया है और इसलिए अखंडता को मान्य नहीं किया जा सकता है। मैं इस पर 100% नहीं हूं, लेकिन मुझे लगता है कि मैकसेक को काम करने के लिए अंत तक रखता है।


उन लोगों के लिए जो केवल वाहक ईथरनेट शब्दावली से परिचित हैं: PBN : प्रोवाइडर ब्रिज नेटवर्क , सी-टैग : ग्राहक वीएलएएन टैग, एस-टैग : सेवा वीएलएएन टैग, एफसीएस : ईथरनेट फ्रेम चेक अनुक्रम
जोनाथन रेइनहार्ट
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.