Todos os produtos
Search
Central de documentação

Express Connect:MACsec

Última atualização: Jun 26, 2026

O MACsec (Media Access Control Security) é um protocolo de criptografia de camada 2 IEEE 802.1AE que oferece criptografia de dados baseada em hardware e com baixa latência em conexões físicas. Se o MACsec estiver ativado em uma porta física, gerencie as chaves na aba MACsec da página de detalhes da porta.

Visão geral

Conceito

Descrição

CKN (Connectivity Association Key Name)

Identifica exclusivamente uma CAK. Os participantes do protocolo MKA usam o CKN para selecionar a CAK correta durante a negociação de chaves.

CAK (Connectivity Association Key)

Usada na comunicação do plano de controle do MACsec. A CAK não criptografa dados diretamente, mas serve como base para derivar a SAK.

SAK (Secure Association Key)

Responsável pela criptografia e descriptografia efetiva dos dados. O sistema deriva automaticamente a SAK de um par CKN/CAK e a regenera periodicamente.

MKA (MACsec Key Agreement)

Estabelece e gerencia o canal seguro do MACsec e negocia as chaves.

Algoritmos de criptografia compatíveis:

  • GCM-AES-128

  • GCM-AES-XPN-128

  • GCM-AES-256

  • GCM-AES-XPN-256

Importante

Para links de alta largura de banda, use GCM-AES-XPN-256 para evitar perda de pacotes causada por sobrecarga do plano de controle.

Associar chaves

Certifique-se de ter ativado o MACsec ao criar a porta física.

  1. Clique em no ID da porta física desejada para abrir a página de detalhes e clique em na aba MACsec.

    Esta aba aparece apenas para portas físicas compatíveis com criptografia MACsec. Se a aba não estiver visível, o MACsec não foi ativado durante a criação da porta.
  2. Clique em Associate MACsec Keys, selecione um Encryption Algorithm e insira o Connectivity Association Key Name (CKN) e a Connectivity Association Key (CAK). O CKN e a CAK devem ser strings de caracteres hexadecimais (0-9, A-F):

    • Para os algoritmos GCM-AES-128 e GCM-AES-XPN-128, o CKN e a CAK devem ter 32 caracteres hexadecimais (128 bits).

    • Para os algoritmos GCM-AES-256 e GCM-AES-XPN-256, o CKN e a CAK devem ter 64 caracteres hexadecimais (256 bits).

  3. Clique em OK. Após adicionar a chave, o sistema usa a mais recente para iniciar a negociação MKA.

    • Associating: A chave está sendo verificada e negociada.

    • Associated: A chave foi verificada e associada.

    • Failed: Falha na verificação da chave. Clique em Re-associate para tentar novamente.

    • Disassociated: A chave foi desassociada.

Rotação de chaves

Você pode armazenar até três pares CKN/CAK e rotacionar as chaves manualmente sem interromper a conexão.

  • As chaves são ordenadas por data de adição, da mais recente para a mais antiga.

  • Ao associar um novo par CKN/CAK, o sistema usa a chave mais recente para iniciar a negociação. Configure o mesmo par de chaves no seu CPE.

  • Se a negociação com a chave mais recente falhar, o sistema reverte automaticamente para a chave ativa anterior. Se houver apenas uma chave e a negociação falhar, a comunicação será interrompida.

  • Após clicar em Disassociate para desassociar uma chave nos estados Associated ou Association Failed, o sistema tenta automaticamente a negociação com a próxima chave da lista.

  • Só é possível excluir chaves no estado Disassociated.

Configuração do roteador local

Após configurar uma chave MACsec no Alibaba Cloud, defina as configurações correspondentes no seu roteador local. Consulte a documentação do fabricante do roteador para obter os seguintes parâmetros:

Parâmetro

Descrição

Algoritmo de criptografia MACsec

Deve corresponder ao algoritmo configurado no Alibaba Cloud.

Algoritmo de criptografia CAK

AES_256_CMAC

CKN/CAK

Deve corresponder ao par CKN/CAK configurado no Alibaba Cloud.

Secure Channel Identifier (SCI)

Deve estar ativado.

Importante

Para evitar interrupções no tráfego, conclua a configuração do MACsec no roteador local antes de adicionar uma chave no console do Alibaba Cloud para iniciar a negociação.

Limitações

  • Atualmente, o MACsec suporta apenas o modo de criptografia obrigatória. Se a negociação de chaves entre o Alibaba Cloud e o CPE do cliente falhar, a conexão será interrompida e todo o tráfego bloqueado.

  • O MACsec só pode ser ativado durante a criação de uma nova porta física, não sendo possível habilitá-lo em portas existentes.

  • Cada porta física aceita no máximo três pares de chaves MACsec.

  • As chaves devem ser hexadecimais (0-9, A-F). Tamanho do CKN e da CAK: 32 caracteres para algoritmos de 128 bits e 64 caracteres para algoritmos de 256 bits.

  • O Secure Channel Identifier (SCI) é obrigatório e não pode ser desativado.

  • Não há suporte para mover tags IEEE 802.1Q (Dot1q/VLAN) para fora do payload criptografado.

  • O MACsec é um atributo da porta física. Não é possível consultar ou desativar o MACsec separadamente em um VBR.