Шифрование через гигабитный носитель Ethernet

Я пришел к выводу, что должен передавать магистрали VLAN через туннели EoIP и инкапсулировать их в IPSec с аппаратной поддержкой. Две пары довольно недорогих маршрутизаторов Mikrotik RB1100AHx2 оказались способными к насыщению соединения со скоростью 1 Гбит / с при добавлении задержки менее 1 мс.

Я хотел бы зашифровать трафик между двумя центрами обработки данных. Связь между сайтами обеспечивается в виде стандартного моста поставщика (s-vlan/802.1ad), так что наши локальные теги vlan (c-vlan/802.1q) сохраняются в транке. Связь проходит через несколько переходов уровня 2 в сети провайдера.

Пограничными коммутаторами с обеих сторон являются Catalyst 3750-X с сервисным модулем MACSec, но я предполагаю, что об MACSec не может быть и речи, поскольку я не вижу никакого способа обеспечить равенство L2 между коммутаторами по транку, хотя это может быть возможно через мост провайдера. MPLS (использующий EoMPLS), безусловно, разрешит эту опцию, но в этом случае недоступен.

В любом случае, оборудование всегда можно заменить, чтобы приспособить выбор технологии и топологии.

Как мне найти жизнеспособные технологические варианты, которые могут обеспечить двухточечное шифрование на уровне 2 по сетям операторов Ethernet?

редактировать:

Подводя итог некоторым из моих выводов:

  • Доступен ряд аппаратных решений L2, начиная с 60 000 долларов США (низкая задержка, низкие накладные расходы, высокая стоимость)

  • MACSec во многих случаях может быть туннелирован через Q-in-Q или EoIP. Аппаратные средства, начинающиеся с 5000 долларов США (низкая средняя задержка, низкие средние издержки, низкая стоимость)

  • Доступен ряд аппаратных решений L3, начиная с 5000 долларов США (высокая задержка, высокие накладные расходы, низкая стоимость)

2 ответа

Решение

Я только что быстро выполнил поиск по "шифрованию CESG layer 2" (CESG - британское правительственное агентство, специализирующееся на обеспечении безопасности для компьютерных систем) в Google и нашел несколько вариантов в их списке, хотя бы один из них будет работать с 1 Гбит и несколько, которые будут делать до 10 Гбит.

Возможно, это (почти наверняка) будет излишним, но вы обнаружите, что существует довольно много продуктов milspec, способных шифровать данные 2-го уровня при довольно высокой пропускной способности.

Неудивительно, что первый, который я нашел, - это независимость от VLAN и MPLS, но я подозреваю, что они чертовски дороги.

Решения для шифрования для Metro/Carrier Ethernet довольно существенно отличаются от MacSec, который был разработан для локальных сетей, а не для глобальных сетей. Существует обзор рынка, состоящий из трех документов (введение, P2P, многоточечный). Google для "Metro Carrier Ethernet Encryptor", и вы найдете его.

Что касается ценообразования, необходимо проводить различие между прайс-листами и рыночными ценами. Шифрование на 1 Гбайт в настоящее время обойдется вам примерно в 20 тысяч долларов. Если сопоставить это со стоимостью линии, очевидно, что затраты на шифрование высоки только по сравнению с несопоставимыми решениями.

Другие вопросы по тегам