Документация: ПО Факел — разрабатываемая версия
Интерфейс MACsec¶
Обзор¶
MACsec — шифрование и проверка целостности кадров Ethernet на канальном уровне по стандарту IEEE 802.1AE. Интерфейс MACsec создается поверх физического интерфейса (source-interface) и защищает весь трафик между двумя соседними устройствами одного сегмента: кадры шифруются при отправке и проверяются при приеме.
Интерфейс настраивается в разделе interfaces macsec <interface>: физический интерфейс, параметры защиты (security: алгоритм шифрования, ключи), адреса, MTU (по умолчанию 1460) и экземпляр VRF. Журнал интерфейса выводят команды show log macsec (см. Журналы системы).
Состояние интерфейсов отображают команды режима «Администрирование» группы show interfaces macsec. Краткая сводка (форма без имени интерфейса и форма brief) содержит столбцы: имя интерфейса (Interface), IP-адреса (IP Address), MAC-адрес (MAC), экземпляр VRF (VRF), MTU (MTU), административное и физическое состояние (S/L, например u/u — включен и канал поднят) и описание (Description). Подробный вывод (форма с именем интерфейса и форма detail) содержит параметры интерфейса и счетчики принятых и переданных пакетов.
В текущей версии ПО Факел интерфейс этого типа создается только в ядре операционной системы и в FVE не создается, поэтому пересылка трафика через него плоскостью передачи данных FVE не подтверждена (см. Ограничения).
Защищенное соединение MACsec устанавливается по протоколу согласования ключей MKA (MACsec Key Agreement). Оба устройства должны использовать одинаковые ключ CAK (Connectivity Association Key) и имя CKN (Connectivity Association Key Name), которые задаются параметрами security mka cak и security mka ckn интерфейса. Случайные значения для них генерируют команды режима «Администрирование» группы generate macsec mka: команда generate macsec mka cak gcm-aes-128 выводит ключ CAK из 32 шестнадцатеричных цифр (128 бит) для шифра gcm-aes-128, команда generate macsec mka cak gcm-aes-256 — ключ из 64 шестнадцатеричных цифр (256 бит) для шифра gcm-aes-256, команда generate macsec mka ckn — имя CKN из 64 шестнадцатеричных цифр. Длина ключа CAK должна соответствовать шифру, выбранному параметром security cipher. Команды только выводят значения и конфигурацию не изменяют. Команды доступны только пользователю уровня «Администратор» (см. Уровни пользователей).
Список команд¶
Режим «Администрирование»¶
interfaces macsec¶
Синтаксис:
show interfaces macsec
Режим: «Администрирование».
interfaces macsec detail¶
Синтаксис:
show interfaces macsec detail
Режим: «Администрирование».
interfaces macsec <interface>¶
Синтаксис:
show interfaces macsec
<interface>
Аргументы:
<interface>— имя интерфейса MACsec.
Режим: «Администрирование».
generate macsec mka cak gcm-aes-128¶
Синтаксис:
generate macsec mka cak gcm-aes-128
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate macsec mka cak gcm-aes-256¶
Синтаксис:
generate macsec mka cak gcm-aes-256
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate macsec mka ckn¶
Синтаксис:
generate macsec mka ckn
Режим: «Администрирование».
Уровень привилегий: «Администратор».