गीगाबिट वाहक ईथरनेट पर एन्क्रिप्शन


12

इसके लिए मेरा निष्कर्ष ईओआईपी सुरंगों के माध्यम से वीएलएएन चड्डी को पाइप करना और हार्डवेयर सहायक IPSec को इनकैप्सुलेट करना था। काफी सस्ती मिकरोटिक RB1100AHx2 राउटर के दो जोड़े 1 एमबीपीएस कनेक्शन को संतृप्त करने में सक्षम साबित हुए, जबकि 1 एमएस से कम विलंबता जोड़ते हैं।

मैं दो डेटा केंद्रों के बीच ट्रैफ़िक एन्क्रिप्ट करना चाहता हूं। साइटों के बीच संचार एक मानक प्रदाता पुल (s-vlan / 802.1ad) के रूप में प्रदान किया जाता है, ताकि हमारे स्थानीय vlan टैग (c-vlan / 802.1q) ट्रंक पर संरक्षित रहें। प्रदाता नेटवर्क में संचार कई परत 2 हॉप करता है।

दोनों तरफ के बॉर्डर स्विच उत्प्रेरक सर्विस मॉड्यूल के साथ उत्प्रेरक 3750-एक्स हैं, लेकिन मुझे लगता है कि मैकसेक इस सवाल से बाहर है, क्योंकि मुझे ट्रंक पर स्विच के बीच एल 2 समानता सुनिश्चित करने का कोई रास्ता नहीं दिखता है, हालांकि यह संभव हो सकता है एक प्रदाता पुल पर। MPLS (EoMPLS का उपयोग करके) निश्चित रूप से इस विकल्प की अनुमति देगा, लेकिन इस मामले में उपलब्ध नहीं है।

किसी भी तरह से, उपकरण हमेशा प्रौद्योगिकी और टोपोलॉजी विकल्पों को समायोजित करने के लिए प्रतिस्थापित किया जा सकता है।

मैं व्यवहार्य प्रौद्योगिकी विकल्प खोजने के बारे में कैसे जाना जा सकता है जो ईथरनेट वाहक नेटवर्क पर परत 2 बिंदु से बिंदु एन्क्रिप्शन प्रदान कर सकता है?

संपादित करें:

मेरे कुछ निष्कर्ष निकालने के लिए:

  • 60,000 USD (कम विलंबता, कम ओवरहेड, उच्च लागत) से शुरू होने वाले हार्डवेयर L2 के कई समाधान उपलब्ध हैं

  • एमएसीएसईसी कई मामलों में क्यू-इन-क्यू या ईओआईपी के माध्यम से सुरंग में हो सकता है। USD 5,000 (कम-मध्यम विलंबता, कम-मध्यम ओवरहेड, कम लागत) पर शुरू होने वाले हार्डवेयर

  • कई हार्डवेयर सहायता प्राप्त L3 समाधान उपलब्ध हैं, जिसकी कीमत 5,000 USD से शुरू होती है (उच्च विलंबता, उच्च ओवरहेड, कम लागत)


1
मेजबानों के बीच IPSec का उपयोग करने के बजाय लेयर -2 पर ऐसा करने का कोई कारण है?
mfinni

परत 2 कनेक्टिविटी एक आवश्यकता है। कोई सोचता है कि सुरंग बनाने और कांटा उठाने के बजाय परत 2 पर एक परत 2 नेटवर्क को एन्क्रिप्ट करना तेज, सरल और अधिक सुरक्षित होगा। हालाँकि, IPSec / L2TP या समान (एन्क्रिप्शन में और ASIC में किए गए इनकैप्सुलेशन के साथ) अभी भी सबसे अच्छा उपलब्ध विकल्प हो सकता है; यह अनिवार्य है कि मैं क्या पता लगाने की कोशिश कर रहा हूं।
रॉय

मैं जोड़ सकता हूं कि 1 Gbps पूर्ण द्वैध IPSec बनाए रखने में सक्षम दो ASAs का मूल्य टैग विकल्पों की खोज के लिए कुछ प्रेरणा जोड़ता है। तुलना करके आप कम के लिए 10 जीबीपीएस / वायरस्पीड मैकसेक का समर्थन करने वाला एक कैटलिस्ट प्राप्त कर सकते हैं।
रॉय

उपकरणों के एक टन हैं जो ऐसा करने के लिए मालिकाना तरीकों का उपयोग करते हैं। मुझे नहीं लगता कि कोई मानक या कुछ भी है।
फाल्कन मोमेंट जू

क्या आपने वास्तव में यह कोशिश की है? मुझे समझ नहीं आ रहा है कि आपके प्रदाता को कैसे जोड़ा जाए और फिर एक टैग को हटाने से मैकसेक गड़बड़ हो जाए। फ़्रेम जो दूर स्विच प्राप्त करता है, उसे भेजे गए फ्रेम के समान होना चाहिए।
लॉन्गनेक जूल 1'13

जवाबों:


5

मैंने सिर्फ "CESG लेयर 2 एन्क्रिप्शन" के लिए एक त्वरित खोज की थी (CESG एक सरकारी सरकारी एजेंसी है, जो कंप्यूटर सिस्टम के लिए आश्वस्त है), Google पर, और उनकी सूची में कुछ विकल्प पाए, कम से कम एक है जो 1Gbit करेगा , और कुछ जो 10Gbit तक करेंगे।

यह शायद (लगभग निश्चित रूप से) ओवरकिल होगा, लेकिन आप पाएंगे कि काफी मिलस्पेक उत्पाद हैं जो लेयर 2 एन्क्रिप्शन में सक्षम हैं, काफी उच्च थ्रूपुट पर।

पहले जो मैंने पाया वह वीएलएएन और एमपीएलएस अज्ञेयवादी है, आश्चर्यजनक रूप से, लेकिन मुझे संदेह है कि वे खूनी महंगा हैं।


1
मैं overkill के बारे में नहीं जानता, CN1000 पहले से ही मेरी बैकअप योजना थी, अगर एक कम महंगा समाधान नहीं मिल सकता है
रॉय

उन बुरे लड़कों की कीमत क्या है?
टॉम ओ'कॉनर

इन भागों में मेरा मानना ​​है कि वे प्रति यूनिट (1 Gbps ईथरनेट संस्करण)
रॉय

जितना मुझे उम्मीद थी, मैं उसके बारे में सोच रहा था कि क्या वे 100K +
टॉम ओ'कॉनर

ध्यान में रखते हुए, आपको अग्रणी विक्रेताओं से $ 3,500 से कम के लिए 20 Gbps का MACSec प्राप्त होता है, मुझे अभी भी लगता है कि मुझे जिन 2 उपकरणों के बारे में पता है, वे पागलपन से अधिक हैं। एक ही बैंडविड्थ और तुलनीय एन्क्रिप्शन विलंबता के लिए 200 गुना अधिक भुगतान करना पड़ सकता है।
रॉय

0

मेट्रो / कैरियर ईथरनेट के लिए एन्क्रिप्शन समाधान MacSec से काफी भिन्न होते हैं, जो LAN के लिए डिज़ाइन किया गया था और WANs के लिए नहीं। एक बाज़ार का हिस्सा है जिसमें तीन दस्तावेज़ (इंट्रो, पी 2 पी, मल्टीपॉइंट) शामिल हैं। "मेट्रो कैरियर ईथरनेट एनक्रिप्टर" के लिए Google और आपको यह मिल जाएगा।

मूल्य निर्धारण के बारे में सूची की कीमतों और बाजार की कीमतों के बीच अंतर करना अनिवार्य है। एक 1Gb एन्क्रिप्शन वर्तमान में आपको $ 20K के आसपास खर्च करेगा। यदि आप इसे लाइन लागतों के साथ जोड़ते हैं, तो यह स्पष्ट है कि गैर-तुलनीय समाधानों की तुलना में एनक्रिप्ट की लागत केवल उच्च है।


मुझे लगता है कि इस बिंदु का एक हिस्सा यह है कि WAN और LAN एक साथ तकनीक के हिसाब से बहुत अधिक बढ़ रहे हैं। इन हिस्सों के आसपास, लाइन की लागत के बारे में, आभासी तार से समर्पित तार / आवृत्ति (जहां MACSec स्पष्ट रूप से पूरी तरह से समर्थित है) को अपग्रेड करने की लागत एक बहुत कम है, जो कि Dediacted L2 एन्क्रिप्टर्स प्राप्त करने से कम है। हम परिमाण के एक क्रम की बात कर रहे हैं।
रॉय
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.