Документация: ПО Факел — разрабатываемая версия

Интерфейс MACsec

Обзор

MACsec — шифрование и проверка целостности кадров Ethernet на канальном уровне по стандарту IEEE 802.1AE. Интерфейс MACsec создается поверх физического интерфейса (source-interface) и защищает весь трафик между двумя соседними устройствами одного сегмента: кадры шифруются при отправке и проверяются при приеме.

Интерфейс настраивается в разделе interfaces macsec <interface>: физический интерфейс, параметры защиты (security: алгоритм шифрования, ключи), адреса, MTU (по умолчанию 1460) и экземпляр VRF. Журнал интерфейса выводят команды show log macsec (см. Журналы системы).

Состояние интерфейсов отображают команды режима «Администрирование» группы show interfaces macsec. Краткая сводка (форма без имени интерфейса и форма brief) содержит столбцы: имя интерфейса (Interface), IP-адреса (IP Address), MAC-адрес (MAC), экземпляр VRF (VRF), MTU (MTU), административное и физическое состояние (S/L, например u/u — включен и канал поднят) и описание (Description). Подробный вывод (форма с именем интерфейса и форма detail) содержит параметры интерфейса и счетчики принятых и переданных пакетов.

В текущей версии ПО Факел интерфейс этого типа создается только в ядре операционной системы и в FVE не создается, поэтому пересылка трафика через него плоскостью передачи данных FVE не подтверждена (см. Ограничения).

Защищенное соединение MACsec устанавливается по протоколу согласования ключей MKA (MACsec Key Agreement). Оба устройства должны использовать одинаковые ключ CAK (Connectivity Association Key) и имя CKN (Connectivity Association Key Name), которые задаются параметрами security mka cak и security mka ckn интерфейса. Случайные значения для них генерируют команды режима «Администрирование» группы generate macsec mka: команда generate macsec mka cak gcm-aes-128 выводит ключ CAK из 32 шестнадцатеричных цифр (128 бит) для шифра gcm-aes-128, команда generate macsec mka cak gcm-aes-256 — ключ из 64 шестнадцатеричных цифр (256 бит) для шифра gcm-aes-256, команда generate macsec mka ckn — имя CKN из 64 шестнадцатеричных цифр. Длина ключа CAK должна соответствовать шифру, выбранному параметром security cipher. Команды только выводят значения и конфигурацию не изменяют. Команды доступны только пользователю уровня «Администратор» (см. Уровни пользователей).

Список команд

Режим «Администрирование»


interfaces macsec

Описание:
Отображает краткую сводку обо всех интерфейсах MACsec.

Синтаксис:

  • show interfaces macsec

Режим: «Администрирование».


interfaces macsec detail

Описание:
Отображает подробные сведения обо всех интерфейсах MACsec.

Синтаксис:

  • show interfaces macsec detail

Режим: «Администрирование».


interfaces macsec <interface>

Описание:
Отображает подробные сведения об указанном интерфейсе MACsec.

Синтаксис:

  • show interfaces macsec <interface>

Аргументы:

  • <interface> — имя интерфейса MACsec.

Режим: «Администрирование».


generate macsec mka cak gcm-aes-128

Описание:
Генерирует случайный ключ CAK длиной 128 бит для шифра GCM-AES-128 и выводит его в виде строки из 32 шестнадцатеричных цифр.

Синтаксис:

  • generate macsec mka cak gcm-aes-128

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate macsec mka cak gcm-aes-256

Описание:
Генерирует случайный ключ CAK длиной 256 бит для шифра GCM-AES-256 и выводит его в виде строки из 64 шестнадцатеричных цифр.

Синтаксис:

  • generate macsec mka cak gcm-aes-256

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate macsec mka ckn

Описание:
Генерирует случайное имя CKN длиной 256 бит и выводит его в виде строки из 64 шестнадцатеричных цифр.

Синтаксис:

  • generate macsec mka ckn

Режим: «Администрирование».

Уровень привилегий: «Администратор».