Привет, сетевой друг!
Сегодня разберём MACsec, шифрование на канальном уровне, которое часто обходят стороной, хотя оно реально многое меняет для L2-сетей.🟣Зачем нужно: обычный Ethernet до сих пор «прозрачен» - любой кадр можно перехватить или подменить. MACsec шифрует каждый кадр между соседними коммутаторами или серверами, сохраняя VLAN, QoS и LACP. Трафик защищён, но сеть продолжает работать как раньше.
🟣Как работает: кадры шифруются полностью, включая полезную нагрузку, а для управления используется протокол MKA. Он договаривается о ключах, обновляет их и проверяет состояние соседей. Если ключи не совпадают или линк потерян - трафик блокируется, пока аутентификация не пройдёт.
🟣Где используют: дата-центры, операторские сети, линк между коммутаторами и uplink к провайдерам. Это не замена IPsec, а другой уровень защиты - без туннелей, MTU-проблем и без участия L3.
🟣Главная фишка тут: доверяем не всей сети, а конкретному порту и соседу. Всё остальное шифруется по умолчанию. Для операторских или корпоративных сетей это снижает риск MITM и прослушивания на уровне L2.
Серверная Админа | #Macsec
