Ich habe diese Frage bereits bei SF gestellt, aber ich dachte, es könnte hier besser passen.
Ist es überhaupt möglich, die MACSec-Verschlüsselung über eine Provider-Bridge zu erweitern? Wird die typische 802.1ad-Implementierung den verschlüsselten Frame weiterleiten können oder wird die Weiterleitung die Frame-Integrität beeinträchtigen?
Mir ist klar, dass MACSec für die Hop-by-Hop-Sicherheit gedacht ist. Gibt es Gründe, MACSec nicht für die Punkt-zu-Punkt-Verschlüsselung über einen Netzbetreiber zu verwenden, oder andere spezielle Überlegungen, die berücksichtigt werden sollten?
Der Grund, den ich frage, ist, dass MACSec-Hardware Wirespeed-Verschlüsselung zu einem Bruchteil der typischen Kosten bietet, die mit Layer-2-Verschlüsselung verbunden sind.
Ich habe nicht den Repräsentanten, um neue Tags hinzuzufügen, kann aber relevante Tags für MACSec, PBN, 802.1ad und 802.1ae usw. Hinzufügen
Nach dem, was ich bisher gesammelt habe, wenn der MACsec-Endpunkt den C-Tag / dann den sec-Header hinzufügt, dann leiten das S-Tag und das PBN den Frame weiter, basierend auf dem S-Tag, das der MACsec-Endpunkt erstellt hat. Die Unschärfe tritt ein, wenn das PBN dem Frame das S-Tag hinzufügt, wodurch das FCS geändert wird, und möglicherweise den anderen Endpunkt benachrichtigt, dass der Frame manipuliert / geändert wurde und daher die Integrität nicht überprüft werden kann. Ich bin nicht zu 100% damit einverstanden, aber das ist es, was meiner Meinung nach verhindert, dass End-to-End-MACsec funktioniert.
quelle