لب عملی: پیکربندی رمزگذاری لایه ۲ با MACsec

این لب عملی MACsec را روی یک لینک سوئیچ-به-سوئیچ برای رمزگذاری هر ترافیک لایه ۲ عبورکننده از آن پیکربندی می‌کند، و تأیید می‌کند فریم‌ها واقعاً در انتقال رمزگذاری می‌شوند و یک کلید نامنطبق کاملاً از عبور ترافیک از میان لینک جلوگیری می‌کند.

رمزگذاری لینک با MACsecکلید Pre-Shared در CAKمحافظت فریم 802.1AE

~4 دقیقه مطالعه · آخرین به‌روزرسانی ۴ مهر ۱۴۰۵

هدف لب

پیکربندی MACsec روی لینک بین دو سوئیچ با استفاده از یک کلید pre-shared دستی-پیکربندی‌شده، تأیید اینکه فریم‌های عبورکننده از لینک رمزگذاری می‌شوند، و تأیید اینکه یک عدم‌تطابق کلید کاملاً از برقراری یک جلسه MACsec توسط لینک جلوگیری می‌کند.

هدف لب (چرا مهم است)

IPsec، به‌طور گسترده پیش‌تر در این مجموعه پوشش داده شد، ترافیک لایه ۳ بین روترها را رمزگذاری می‌کند. MACsec به‌جای آن در لایه ۲ عمل می‌کند، و هر فریم روی یک لینک خاص را رمزگذاری می‌کند (شامل فریم‌هایی از پروتکل‌های لایه-بالاتر مانند ARP که IPsec هرگز نمی‌دید)، که آن را برای محافظت از ترافیک روی خود یک لینک فیزیکی مناسب می‌کند — یک اتصال بین‌مرکزداده یا یک لینک ستون‌فقرات کمپوس، مثلاً — صرف‌نظر از اینکه چه ترافیک لایه ۳‌ای روی آن سوار می‌شود.

توپولوژی لب

Switch1 ---- Gi1/0/24 (لینک محافظت‌شونده-با-MACsec) ---- Gi1/0/24 ---- Switch2

وظیفه ۱: تأیید اتصال معمولی رمزگذاری‌نشده

تأیید کن لینک ترافیک را به‌طور معمول پیش از پیکربندی MACsec عبور می‌دهد.

وظیفه ۲: پیکربندی یک Key Chain در MACsec

یک key chain حاوی Connectivity Association Key (CAK) روی هر دو سوئیچ پیکربندی کن.

وظیفه ۳: فعال‌کردن MACsec روی اینترفیس

محافظت MACsec را روی اینترفیس لینک روی هر دو سوئیچ اعمال کن، و به key chain ارجاع بده.

وظیفه ۴: تأیید برقراری جلسه MACsec و رمزگذاری فریم‌ها

تأیید کن جلسه MACsec فعال است و آمار اینترفیس را بررسی کن که رخداد رمزگذاری را تأیید می‌کند.

وظیفه ۵: معرفی یک عدم‌تطابق کلید و تأیید شکست لینک

کلید Switch2 را به یک مقدار متفاوت تغییر بده و تأیید کن لینک دیگر نمی‌تواند ترافیک عبور دهد.

راه‌حل و تأیید

Switch1# ping [آدرس مدیریتی Switch2]

!!!!!
Success rate is 100 percent (5/5)
-- اتصال معمولی پیش از اعمال MACsec تأیید شد

Switch1(config)# key chain MACSEC-KEYS macsec
Switch1(config-keychain-macsec)# key 01
Switch1(config-keychain-macsec-key)# cryptographic-algorithm aes-128-cmac
Switch1(config-keychain-macsec-key)# key-string 0123456789ABCDEF0123456789ABCDEF

Switch2(config)# key chain MACSEC-KEYS macsec
Switch2(config-keychain-macsec)# key 01
Switch2(config-keychain-macsec-key)# cryptographic-algorithm aes-128-cmac
Switch2(config-keychain-macsec-key)# key-string 0123456789ABCDEF0123456789ABCDEF

Switch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# mka policy default
Switch1(config-if)# mka pre-shared-key key-chain MACSEC-KEYS
Switch1(config-if)# macsec

Switch2(config)# interface gigabitethernet1/0/24
Switch2(config-if)# mka policy default
Switch2(config-if)# mka pre-shared-key key-chain MACSEC-KEYS
Switch2(config-if)# macsec

-- MKA (MACsec Key Agreement) پروتکلی است که
-- جلسه رمزگذاری واقعی را با استفاده از CAK
-- مشترک از key chain برقرار و نگه‌داری می‌کند

Switch1# show macsec interface gigabitethernet1/0/24

MACsec Status: Secured
Capabilities:
  Cipher: GCM-AES-128
Transmit Secure Channels
  Cipher: GCM-AES-128
  Encrypt: Enabled
-- "Secured" یک جلسه فعال MACsec را تأیید
-- می‌کند، با رمزگذاری صراحتاً فعال روی کانال
-- انتقال

Switch1# show mka sessions

Interface  Local-TxSCI       Status    Key-Server
Gi1/0/24   [Switch1-MAC]/1   Secured   YES
-- جلسه MKA تأیید‌شده امن -- فریم‌های زیربنایی
-- روی این لینک اکنون واقعاً رمزگذاری شده‌اند،
-- نه صرفاً عبورداده‌شده به‌عنوان متن-ساده با
-- یک برچسب سیاست متصل

Switch2(config)# key chain MACSEC-KEYS macsec
Switch2(config-keychain-macsec)# key 01
Switch2(config-keychain-macsec-key)# key-string FEDCBA9876543210FEDCBA9876543210

Switch1# show macsec interface gigabitethernet1/0/24

MACsec Status: Not Secured
-- جلسه MACsec یک‌بار که کلیدها واگرا شدند در
-- برقراری شکست خورد -- برخلاف یک شکست
-- احراز هویت ساده که ممکن است همچنان ترافیک
-- رمزگذاری‌نشده را عبور دهد، MACsec با یک
-- تبادل کلید شکست‌خورده کاملاً لینک را از
-- عبور ترافیک مسدود می‌کند

Switch1# ping [آدرس مدیریتی Switch2]

.....
Success rate is 0 percent (0/5)
-- از‌دست‌رفتن کامل اتصال، که تأیید می‌کند
-- لینک واقعاً بدون یک جلسه MACsec با موفقیت
-- مذاکره‌شده هیچ ترافیکی عبور نمی‌دهد

نکته کلیدی

رفتار پیش‌فرض MACsec وقتی تبادل کلید MKA شکست بخورد کاملاً مسدودکردن لینک است به‌جای شکست‌باز به‌سمت ارتباط رمزگذاری‌نشده — این طراحی fail-secure تضمین می‌کند یک کلید نادرست‌پیکربندی‌شده یا به‌خطرافتاده هرگز بی‌سروصدا به عبور ترافیک محافظت‌نشده تنزل نمی‌یابد، اما همچنین یعنی یک عدم‌تطابق کلید MACsec شکست کامل لینک تولید می‌کند به‌جای علائم تدریجی‌تری که معمولاً با عدم‌تطابق‌های احراز هویت پروتکل مسیریابی پیش‌تر در این مجموعه دیده می‌شد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی مسیریابی Stub در EIGRP

این لب عملی یک روتر شعبه را به‌عنوان یک stub در EIGRP پیکربندی می‌کند، و تأیید می‌کند فقط مسیرهای متصل و خلاصه خودش را تبلیغ می‌کند در حالی که روتر hub به‌درستی از پرس‌وجوکردن stub در طول یک تغییر توپولوژی در جای دیگری از شبکه اجتناب می‌کند.

ادامه

لب عملی: پیکربندی حالت Named در EIGRP

این لب عملی یک پیکربندی EIGRP کلاسیک موجود را به حالت named EIGRP بازپیکربندی می‌کند، و عبارات network و پیکربندی خاص-اینترفیس را در یک سلسله‌مراتب address-family ساختاریافته‌تر سازمان‌دهی می‌کند، و تعادل عملکردی با سبک پیکربندی کلاسیک استفاده‌شده در سراسر لب‌های EIGRP قبلی این مجموعه را تأیید می‌کند.

ادامه

لب عملی: پیکربندی ERSPAN در سراسر یک شبکه مسیریابی‌شده

این لب عملی Encapsulated RSPAN (ERSPAN) را برای آینه‌کردن ترافیک در سراسر یک شبکه مسیریابی‌شده-لایه-۳ به‌جای یک ترانک لایه ۲ واحد پیکربندی می‌کند، و مفهوم RSPAN از لب قبلی را فراتر از مرزهای یک VLAN یا دامنه سوئیچ‌شده واحد گسترش می‌دهد.

ادامه

لب عملی: پیکربندی RSPAN در سراسر سوئیچ‌ها

این لب عملی Remote SPAN (RSPAN) را با استفاده از یک VLAN RSPAN اختصاصی حمل‌شده در سراسر یک ترانک پیکربندی می‌کند، و اجازه می‌دهد ترافیک آینه‌شده روی یک سوئیچ توسط یک دستگاه گرفتن متصل به یک سوئیچ کاملاً متفاوت نظارت شود، و مفهوم SPAN محلی پوشش‌داده‌شده در یک لب قبلی را در سراسر شبکه گسترش می‌دهد.

ادامه

لب عملی: پیکربندی In-Service Software Upgrade (ISSU) روی یک Stack

این لب عملی یک In-Service Software Upgrade را در سراسر یک stack StackWise انجام می‌دهد، و ایمیج IOS هر عضو را یکی‌یکی ارتقا می‌دهد در حالی که stack در سراسر آن به فوروارد‌کردن ترافیک ادامه می‌دهد، و صفر خرابی را در مقایسه با رویکرد مخل reload استفاده‌شده در لب‌های ارتقای IOS قبلی تأیید می‌کند.

ادامه

لب عملی: پیکربندی Stacking سنتی StackWise در Catalyst

این لب عملی stacking سنتی Catalyst (StackWise) را در سراسر سه سوئیچ با استفاده از کابل‌های stack پیکربندی می‌کند، و نیازمندی تک-لایه و مجاورت فیزیکی‌اش را با جفت StackWise Virtual پوشش‌داده‌شده در لب قبلی که اجازه می‌دهد سوئیچ‌ها بسیار دورتر از هم قرار بگیرند مقایسه می‌کند.

ادامه