ギガビットキャリアイーサネットを介した暗号化


12

これに対する私の結論は、EoIPトンネルを介してVLANトランクをパイプし、それらをハードウェア支援IPSecにカプセル化することでした。2組のかなり安価なMikrotik RB1100AHx2ルーターは、1ミリ秒未満のレイテンシを追加しながら、1 Gbps接続を飽和させることができることが証明されました。

2つのデータセンター間のトラフィックを暗号化します。サイト間の通信は標準プロバイダーブリッジ(s-vlan / 802.1ad)として提供されるため、ローカルvlanタグ(c-vlan / 802.1q)はトランクで保持されます。通信は、プロバイダーネットワーク内の複数のレイヤー2ホップを通過します。

両側の境界スイッチは、Catalyst 3750-XとMACSecサービスモジュールですが、トランク上のスイッチ間でL2の同等性を保証する方法が見当たらないため、MACSecは問題外だと思います。プロバイダーブリッジ経由。MPLS(EoMPLSを使用)は、このオプションを確実に許可しますが、この場合は使用できません。

いずれにしても、テクノロジーとトポロジーの選択に対応するために、機器をいつでも交換できます。

イーサネットキャリアネットワーク上でレイヤー2ポイントツーポイント暗号化を提供できる実行可能なテクノロジーオプションを見つけるにはどうすればよいですか?

編集:

私の発見のいくつかを要約すると:

  • 60,000米ドルから始まる多くのハードウェアL2ソリューションが利用可能です(低遅延、低オーバーヘッド、高コスト)

  • MACSecは多くの場合、Q-in-QまたはEoIPを介してトンネリングされます。5,000米ドルからのハードウェア(低中遅延、低中オーバーヘッド、低コスト)

  • 5,000米ドルからのハードウェア支援L3ソリューションが多数利用可能です(高遅延、高オーバーヘッド、低コスト)


1
ホスト間でIPSecを使用するのではなく、レイヤー2で行う理由はありますか?
mfinni

レイヤー2接続が必要です。トンネリングやフォークリフティングを行うのではなく、レイヤー2でレイヤー2ネットワークを暗号化すると、より速く、より簡単に、より安全になると思うでしょう。ただし、IPSec / L2TPなど(ASICで暗号化とカプセル化が行われている)が、依然として利用可能な最良のオプションである可能性があります。それは本質的に私が理解しようとしているものです。
ロイ

1 Gbps全二重IPSecを維持できる2つのASAの価格が、代替案を探求する動機付けになることを付け加えます。比較すると、10 Gbps / wirespeed MACSecをサポートするCatalystをより少ないコストで入手できます。
ロイ

これを行うために独自の方法を使用するデバイスがたくさんあります。標準などはないと思います。
ファルコンモモット

実際にこれを試しましたか?プロバイダーがタグを追加してから削除すると、macsecが台無しになるのはわかりません。遠方のスイッチが受信するフレームは、送信されたフレームと同一でなければなりません。
ロングネック

回答:


5

Googleで「CESGレイヤー2暗号化」(CESGはコンピューターシステムの保証に特化した英国政府機関です)をすばやく検索したところ、リストにいくつかのオプションが見つかりました。少なくとも1Gbitを実行するオプションがあります。 、および最大10Gbitで動作するものがいくつかあります。

おそらく(ほぼ間違いなく)やり過ぎかもしれませんが、非常に高いスループットでレイヤー2暗号化が可能なmilspec製品が非常にたくさんあることがわかります。

私が最初に見つけたのはVLANとMPLSにとらわれない、当然のことですが、それらは血まみれの高価だと思います。


1
安価な解決策が見つからない場合、私はやり過ぎのことは知らないが、CN1000は私のバックアップ計画は、すでにだった
ロイ・

それらの悪い男の子の価格はどのようなものですか?
トム・オコナー

これらの部分では、私は、彼らは(1 Gbpsのイーサネット版)単位あたり$ 35,000人の(+税)の周りに列挙されていると信じて
ロイ・

彼らは100K +だろう場合、私は熟考して、私は期待通りに限りについて
トム・オコナー

大手ベンダーから20 Gbps相当のMACSecを3,500ドル未満で手に入れることを考えると、私が知っているレイヤー2デバイスは非常に高すぎると思います。同じ帯域幅と同等の暗号化遅延に対して200倍の費用がかかる場合があります。
ロイ

0

Metro / Carrier Ethernetの暗号化ソリューションは、WAN用ではなくLAN用に設計されたMacSecとは大きく異なります。3つのドキュメント(イントロ、P2P、マルチポイント)で構成される市場の概要があります。「Metro Carrier Ethernet Encryptor」のGoogleで見つけられます。

価格設定に関しては、リスト価格と市場価格を区別することが不可欠です。現在、1Gb暗号化装置の費用は約2万ドルです。これを回線コストとの関係で考えると、比較できないソリューションと比較した場合にのみ暗号化コストが高くなることは明らかです。


ポイントの一部は、技術的に賢明にWANとLANがより密接に成長していることだと思います。これらの部分の回線コストについては、仮想ワイヤから専用ワイヤ/周波数(MACSecが明らかに完全にサポートされている場合)にアップグレードするコストは、専用のL2暗号化装置を購入するよりもはるかに少ないです。私たちは桁違いに話しています。
ロイ
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.