TGViewer
Серверная Админа | Компьютерные сети Серверная Админа | Компьютерные сети @school_network · 26.6K subscribers
Post #2762 3.42K
👋 Привет, сетевой друг!

Давай расскажу про MACsec (802.1AE) - шифрование трафика на уровне L2 которое многие забывают настроить, даже когда оно уже доступно на железе.

🟣Зачем это: IPSec шифрует на L3 и выше, но между свитчами внутри дата-центра или на линках между офисами трафик на L2 часто идёт открытым текстом. Любой, кто получит физический доступ к кабелю или скомпрометирует промежуточное устройство может читать или подменять фреймы. MACsec шифрует каждый Ethernet-фрейм целиком ещё до того как он попадёт в IP-стек, и делает это на скорости линка без задержки которую дал бы IPSec.

🟣Настраиваем MACsec между двумя свитчами через статический ключ (для тестов и небольших окружений):

key chain MACSEC_KEY macsec
key 1000
cryptographic-algorithm aes-256-cmac
key-string 0 1234567890ABCDEF1234567890ABCDEF

interface TenGigabitEthernet1/0/1
macsec network-link
mka policy MACSEC_KEY


network-link говорит, что это инфраструктурный линк между свитчами, а не подключение конечного устройства - меняет поведение MKA-протокола.

🟣Для продакшена используем MKA (MACsec Key Agreement) с динамической ротацией ключей через 802.1X вместо статики:

dot1x system-auth-control

interface TenGigabitEthernet1/0/1
macsec
mka policy DYNAMIC_MKA
dot1x pae both
authentication periodic
authentication timer reauthenticate 3600


Ключи ротируются автоматически раз в час - компрометация одного ключа не даёт доступа к трафику до и после ротации.

🟣Проверяем что шифрование реально работает, а не просто сконфигурировано:

show macsec summary
show mka session
show mka session interface TenGigabitEthernet1/0/1 detail


mka session должна показывать Secured как статус. Если видите Pending дольше нескольких секунд - проблема в key chain или несовпадении политик на двух концах.

🟣Смотрим реальную статистику шифрования и обнаруживаем атаки replay:

show macsec statistics interface TenGigabitEthernet1/0/1


Счётчик rx-pkts-late или integrity-check-failures растущий ненулевыми значениями - признак, что кто-то пытается инжектировать трафик в канал или физически вмешивается в линк.

🟣А критично это в дата-центрах с распределённой инфраструктурой, где кабели физически проходят через зоны с разным уровнем доступа, межофисные линки на арендованной инфраструктуре провайдера, где нельзя гарантировать, что никто не подключится к L2-сегменту, и любые среды с compliance-требованиями к шифрованию данных in-transit на всех уровнях, а не только на L3.

Серверная Админа | Zeroday | #Macsec
  • 👍 16
  • ❤ 1
More from @school_network
  1. Oct 1, 2026👋 Привет, сетевой друг! Сегодня про UUCP - протокол и набор утилит, через которые Unix-ма…
  2. Sep 30, 2026👋 Привет, сетевой друг! Давай разберём несколько TCP-флагов и состояний, которые особенно…
  3. Sep 29, 2026👋 Привет, сетевой друг! Сегодня про webcensus - инструмент для довольно специфичной задач…
  4. Sep 28, 2026Почему SAML снова и снова ломается на одном и том же месте? SAML больше 20 лет отвечает за…
  5. Sep 26, 2026👨‍💻Серверная Админа | #мем
  6. Sep 25, 2026👋 Привет, сетевой друг! Сегодня про Ethernet, который мы привыкли воспринимать как обычны…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →