O MACsec (Media Access Control Security) é um protocolo de criptografia de camada 2 IEEE 802.1AE que oferece criptografia de dados baseada em hardware e com baixa latência em conexões físicas. Se o MACsec estiver ativado em uma porta física, gerencie as chaves na aba MACsec da página de detalhes da porta.
Visão geral
|
Conceito |
Descrição |
|
CKN (Connectivity Association Key Name) |
Identifica exclusivamente uma CAK. Os participantes do protocolo MKA usam o CKN para selecionar a CAK correta durante a negociação de chaves. |
|
CAK (Connectivity Association Key) |
Usada na comunicação do plano de controle do MACsec. A CAK não criptografa dados diretamente, mas serve como base para derivar a SAK. |
|
SAK (Secure Association Key) |
Responsável pela criptografia e descriptografia efetiva dos dados. O sistema deriva automaticamente a SAK de um par CKN/CAK e a regenera periodicamente. |
|
MKA (MACsec Key Agreement) |
Estabelece e gerencia o canal seguro do MACsec e negocia as chaves. |
Algoritmos de criptografia compatíveis:
GCM-AES-128
GCM-AES-XPN-128
GCM-AES-256
GCM-AES-XPN-256
Para links de alta largura de banda, use GCM-AES-XPN-256 para evitar perda de pacotes causada por sobrecarga do plano de controle.
Associar chaves
Certifique-se de ter ativado o MACsec ao criar a porta física.
-
Clique em no ID da porta física desejada para abrir a página de detalhes e clique em na aba MACsec.
Esta aba aparece apenas para portas físicas compatíveis com criptografia MACsec. Se a aba não estiver visível, o MACsec não foi ativado durante a criação da porta.
-
Clique em Associate MACsec Keys, selecione um Encryption Algorithm e insira o Connectivity Association Key Name (CKN) e a Connectivity Association Key (CAK). O CKN e a CAK devem ser strings de caracteres hexadecimais (0-9, A-F):
Para os algoritmos GCM-AES-128 e GCM-AES-XPN-128, o CKN e a CAK devem ter 32 caracteres hexadecimais (128 bits).
Para os algoritmos GCM-AES-256 e GCM-AES-XPN-256, o CKN e a CAK devem ter 64 caracteres hexadecimais (256 bits).
-
Clique em OK. Após adicionar a chave, o sistema usa a mais recente para iniciar a negociação MKA.
Associating: A chave está sendo verificada e negociada.
Associated: A chave foi verificada e associada.
Failed: Falha na verificação da chave. Clique em Re-associate para tentar novamente.
Disassociated: A chave foi desassociada.
Rotação de chaves
Você pode armazenar até três pares CKN/CAK e rotacionar as chaves manualmente sem interromper a conexão.
As chaves são ordenadas por data de adição, da mais recente para a mais antiga.
Ao associar um novo par CKN/CAK, o sistema usa a chave mais recente para iniciar a negociação. Configure o mesmo par de chaves no seu CPE.
Se a negociação com a chave mais recente falhar, o sistema reverte automaticamente para a chave ativa anterior. Se houver apenas uma chave e a negociação falhar, a comunicação será interrompida.
Após clicar em Disassociate para desassociar uma chave nos estados Associated ou Association Failed, o sistema tenta automaticamente a negociação com a próxima chave da lista.
Só é possível excluir chaves no estado Disassociated.
Configuração do roteador local
Após configurar uma chave MACsec no Alibaba Cloud, defina as configurações correspondentes no seu roteador local. Consulte a documentação do fabricante do roteador para obter os seguintes parâmetros:
|
Parâmetro |
Descrição |
|
Algoritmo de criptografia MACsec |
Deve corresponder ao algoritmo configurado no Alibaba Cloud. |
|
Algoritmo de criptografia CAK |
AES_256_CMAC |
|
CKN/CAK |
Deve corresponder ao par CKN/CAK configurado no Alibaba Cloud. |
|
Secure Channel Identifier (SCI) |
Deve estar ativado. |
Para evitar interrupções no tráfego, conclua a configuração do MACsec no roteador local antes de adicionar uma chave no console do Alibaba Cloud para iniciar a negociação.
Limitações
Atualmente, o MACsec suporta apenas o modo de criptografia obrigatória. Se a negociação de chaves entre o Alibaba Cloud e o CPE do cliente falhar, a conexão será interrompida e todo o tráfego bloqueado.
O MACsec só pode ser ativado durante a criação de uma nova porta física, não sendo possível habilitá-lo em portas existentes.
Cada porta física aceita no máximo três pares de chaves MACsec.
As chaves devem ser hexadecimais (0-9, A-F). Tamanho do CKN e da CAK: 32 caracteres para algoritmos de 128 bits e 64 caracteres para algoritmos de 256 bits.
O Secure Channel Identifier (SCI) é obrigatório e não pode ser desativado.
Não há suporte para mover tags IEEE 802.1Q (Dot1q/VLAN) para fora do payload criptografado.
O MACsec é um atributo da porta física. Não é possível consultar ou desativar o MACsec separadamente em um VBR.