👋 Привет, сетевой друг! — 24 июня 2026 г. в 11:16:23.185
👋 Привет, сетевой друг! Давай расскажу про MACsec (802.1AE) - шифрование трафика на уровне L2 которое многие забывают настроить, даже когда оно уже доступно на железе. 🟣Зачем это: IPSec шифрует на L3 и выше, но между свитчами внутри дата-центра или на линках между офисами трафик на L2 часто идёт открытым текстом. Любой, кто получит физический доступ к кабелю или скомпрометирует промежуточное устройство может читать или подменять фреймы. MACsec шифрует каждый Ethernet-фрейм целиком ещё до того как он попадёт в IP-стек, и делает это на скорости линка без задержки которую дал бы IPSec. 🟣Настраиваем MACsec между двумя свитчами через статический ключ (для тестов и небольших окружений): key chain MACSEC_KEY macsec key 1000 cryptographic-algorithm aes-256-cmac key-string 0 1234567890ABCDEF1234567890ABCDEF interface TenGigabitEthernet1/0/1 macsec network-link mka policy MACSEC_KEY network-link говорит, что это инфраструктурный линк между свитчами, а не подключение конечного устройства - меняет поведение MKA-протокола. 🟣Для продакшена используем MKA (MACsec Key Agreement) с динамической ротацией ключей через 802.1X вместо статики: dot1x system-auth-control interface TenGigabitEthernet1/0/1 macsec mka policy DYNAMIC_MKA dot1x pae both authentication periodic authentication timer reauthenticate 3600 Ключи ротируются автоматически раз в час - компрометация одного ключа не даёт доступа к трафику до и после ротации. 🟣 Проверяем что шифрование реально работает, а не просто сконфигурировано: show macsec summary show mka session show mka session interface TenGigabitEthernet1/0/1 detail mka session должна показывать Secured как статус. Если видите Pending дольше нескольких секунд - проблема в key chain или несовпадении политик на двух концах. 🟣Смотрим реальную статистику шифрования и обнаруживаем атаки replay: show macsec statistics interface TenGigabitEthernet1/0/1 Счётчик rx-pkts-late или integrity-check-failures растущий ненулевыми значениями - признак, что кто-то пытается инжектировать трафик в канал или физически вмешивается в линк. 🟣А критично это в дата-центрах с распределённой инфраструктурой, где кабели физически проходят через зоны с разным уровнем доступа, межофисные линки на арендованной инфраструктуре провайдера, где нельзя гарантировать, что никто не подключится к L2-сегменту, и любые среды с compliance-требованиями к шифрованию данных in-transit на всех уровнях, а не только на L3. 🤖Бесплатный ChatGPT

