هدف لب
پیکربندی MACsec روی لینک بین دو سوئیچ با استفاده از یک کلید pre-shared دستی-پیکربندیشده، تأیید اینکه فریمهای عبورکننده از لینک رمزگذاری میشوند، و تأیید اینکه یک عدمتطابق کلید کاملاً از برقراری یک جلسه MACsec توسط لینک جلوگیری میکند.
هدف لب (چرا مهم است)
IPsec، بهطور گسترده پیشتر در این مجموعه پوشش داده شد، ترافیک لایه ۳ بین روترها را رمزگذاری میکند. MACsec بهجای آن در لایه ۲ عمل میکند، و هر فریم روی یک لینک خاص را رمزگذاری میکند (شامل فریمهایی از پروتکلهای لایه-بالاتر مانند ARP که IPsec هرگز نمیدید)، که آن را برای محافظت از ترافیک روی خود یک لینک فیزیکی مناسب میکند — یک اتصال بینمرکزداده یا یک لینک ستونفقرات کمپوس، مثلاً — صرفنظر از اینکه چه ترافیک لایه ۳ای روی آن سوار میشود.
توپولوژی لب
Switch1 ---- Gi1/0/24 (لینک محافظتشونده-با-MACsec) ---- Gi1/0/24 ---- Switch2وظیفه ۱: تأیید اتصال معمولی رمزگذارینشده
تأیید کن لینک ترافیک را بهطور معمول پیش از پیکربندی MACsec عبور میدهد.
وظیفه ۲: پیکربندی یک Key Chain در MACsec
یک key chain حاوی Connectivity Association Key (CAK) روی هر دو سوئیچ پیکربندی کن.
وظیفه ۳: فعالکردن MACsec روی اینترفیس
محافظت MACsec را روی اینترفیس لینک روی هر دو سوئیچ اعمال کن، و به key chain ارجاع بده.
وظیفه ۴: تأیید برقراری جلسه MACsec و رمزگذاری فریمها
تأیید کن جلسه MACsec فعال است و آمار اینترفیس را بررسی کن که رخداد رمزگذاری را تأیید میکند.
وظیفه ۵: معرفی یک عدمتطابق کلید و تأیید شکست لینک
کلید Switch2 را به یک مقدار متفاوت تغییر بده و تأیید کن لینک دیگر نمیتواند ترافیک عبور دهد.
راهحل و تأیید
Switch1# ping [آدرس مدیریتی Switch2]
!!!!!
Success rate is 100 percent (5/5)
-- اتصال معمولی پیش از اعمال MACsec تأیید شدSwitch1(config)# key chain MACSEC-KEYS macsec
Switch1(config-keychain-macsec)# key 01
Switch1(config-keychain-macsec-key)# cryptographic-algorithm aes-128-cmac
Switch1(config-keychain-macsec-key)# key-string 0123456789ABCDEF0123456789ABCDEF
Switch2(config)# key chain MACSEC-KEYS macsec
Switch2(config-keychain-macsec)# key 01
Switch2(config-keychain-macsec-key)# cryptographic-algorithm aes-128-cmac
Switch2(config-keychain-macsec-key)# key-string 0123456789ABCDEF0123456789ABCDEFSwitch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# mka policy default
Switch1(config-if)# mka pre-shared-key key-chain MACSEC-KEYS
Switch1(config-if)# macsec
Switch2(config)# interface gigabitethernet1/0/24
Switch2(config-if)# mka policy default
Switch2(config-if)# mka pre-shared-key key-chain MACSEC-KEYS
Switch2(config-if)# macsec
-- MKA (MACsec Key Agreement) پروتکلی است که
-- جلسه رمزگذاری واقعی را با استفاده از CAK
-- مشترک از key chain برقرار و نگهداری میکندSwitch1# show macsec interface gigabitethernet1/0/24
MACsec Status: Secured
Capabilities:
Cipher: GCM-AES-128
Transmit Secure Channels
Cipher: GCM-AES-128
Encrypt: Enabled
-- "Secured" یک جلسه فعال MACsec را تأیید
-- میکند، با رمزگذاری صراحتاً فعال روی کانال
-- انتقالSwitch1# show mka sessions
Interface Local-TxSCI Status Key-Server
Gi1/0/24 [Switch1-MAC]/1 Secured YES
-- جلسه MKA تأییدشده امن -- فریمهای زیربنایی
-- روی این لینک اکنون واقعاً رمزگذاری شدهاند،
-- نه صرفاً عبوردادهشده بهعنوان متن-ساده با
-- یک برچسب سیاست متصلSwitch2(config)# key chain MACSEC-KEYS macsec
Switch2(config-keychain-macsec)# key 01
Switch2(config-keychain-macsec-key)# key-string FEDCBA9876543210FEDCBA9876543210Switch1# show macsec interface gigabitethernet1/0/24
MACsec Status: Not Secured
-- جلسه MACsec یکبار که کلیدها واگرا شدند در
-- برقراری شکست خورد -- برخلاف یک شکست
-- احراز هویت ساده که ممکن است همچنان ترافیک
-- رمزگذارینشده را عبور دهد، MACsec با یک
-- تبادل کلید شکستخورده کاملاً لینک را از
-- عبور ترافیک مسدود میکند
Switch1# ping [آدرس مدیریتی Switch2]
.....
Success rate is 0 percent (0/5)
-- ازدسترفتن کامل اتصال، که تأیید میکند
-- لینک واقعاً بدون یک جلسه MACsec با موفقیت
-- مذاکرهشده هیچ ترافیکی عبور نمیدهدنکته کلیدی
رفتار پیشفرض MACsec وقتی تبادل کلید MKA شکست بخورد کاملاً مسدودکردن لینک است بهجای شکستباز بهسمت ارتباط رمزگذارینشده — این طراحی fail-secure تضمین میکند یک کلید نادرستپیکربندیشده یا بهخطرافتاده هرگز بیسروصدا به عبور ترافیک محافظتنشده تنزل نمییابد، اما همچنین یعنی یک عدمتطابق کلید MACsec شکست کامل لینک تولید میکند بهجای علائم تدریجیتری که معمولاً با عدمتطابقهای احراز هویت پروتکل مسیریابی پیشتر در این مجموعه دیده میشد.