IEEE 802.1AE (также известный как MACsec ) — это стандарт сетевой безопасности, который работает на уровне управления доступом к среде и определяет конфиденциальность и целостность данных без установления соединения для независимых от доступа к среде протоколов. Он стандартизирован рабочей группой IEEE 802.1 . [1]
Подробности
Управление ключами и установление безопасных ассоциаций выходит за рамки 802.1AE, но определено в 802.1X-2010 .
Стандарт 802.1AE определяет реализацию MAC Security Entities (SecY), которые можно рассматривать как часть станций, подключенных к одной и той же локальной сети, предоставляя клиенту безопасный MAC-сервис. Стандарт определяет
Формат кадра MACsec , который похож на кадр Ethernet , но включает дополнительные поля:
Тег безопасности , который является расширением EtherType
Ассоциации безопасного подключения , представляющие собой группы станций, подключенных через однонаправленные безопасные каналы.
Ассоциации безопасности в каждом защищенном канале. Каждая ассоциация использует свой собственный ключ (SAK). В канале разрешено более одной ассоциации с целью смены ключа без прерывания трафика (стандарт требует, чтобы устройства поддерживали не менее двух)
Дополнительный идентификатор защищенного канала (SCI) для всей локальной сети, который не требуется для соединений «точка-точка».
Стандарт IEEE 802.1AE (MACsec) определяет набор протоколов, отвечающих требованиям безопасности для защиты данных, передаваемых по локальным сетям Ethernet.
MACsec позволяет идентифицировать несанкционированные LAN-подключения и исключать их из связи в сети. Как и IPsec и TLS , MACsec определяет инфраструктуру безопасности для обеспечения конфиденциальности данных, целостности данных и аутентификации источника данных .
Гарантируя, что кадр поступает со станции, которая, как утверждается, его отправила, MACSec может смягчить атаки на протоколы уровня 2.
История публикаций:
2006 – Оригинальная публикация (802.1AE-2006) [2]
2011 г. – поправка к стандарту 802.1AEbn добавляет возможность использования 256-битных ключей. (802.1AEbn-2011) [2]
2013 г. – поправка 802.1AEbw определяет наборы шифров GCM-AES-XPN-128 и GCM-AES-XPN-256 с целью расширения числа пакетов до 64 бит. (802.1AEbw-2013) [3]
2017 г. – поправка 802.1AEcg определяет устройства шифрования данных Ethernet. (802.1AEcg-2017) [4]
2018 – 802.1AE-2018 [5]
Смотрите также
Kerberos — использование билетов, позволяющих узлам, взаимодействующим по незащищенной сети, подтверждать свою подлинность друг другу безопасным способом.
^ "802.1AE - Безопасность управления доступом к среде (MAC)". Рабочая группа IEEE 802.1 . 2015-09-25.
^ ab "Отчет о состоянии стандартов IEEE: 802.1AE". IEEE . Получено 25.04.2016 .[ мертвая ссылка ]
^ "802.1AEbw - Поправка к безопасности MAC: расширенная нумерация пакетов". Рабочая группа IEEE 802.1. 2014-07-18.
^ "Стандарт IEEE для локальных и городских сетей — Безопасность управления доступом к среде (MAC) — Поправка 3: Устройства шифрования данных Ethernet". IEEE STD 802.1AEcg-2017 (Поправка к IEEE STD 802.1AE-2006 с поправками IEEE STD 802.1AEbn-2011 и IEEE STD 802.1AEbw-2013) : 1–143. Май 2017 г. doi : 10.1109/ieeestd.2017.7932238. ISBN978-1-5044-3725-7.
^ Стандарт IEEE для локальных и городских сетей — Безопасность управления доступом к среде (MAC) . IEEE. Декабрь 2018 г. doi :10.1109/IEEESTD.2018.8585421. ISBN978-1-5044-5215-1.