وقتی صحبت از رمزگذاری ارتباطات شبکه می‌شود، معمولاً اولین گزینه‌هایی که به ذهن می‌رسند IPsec، WireGuard یا VPN هستند. این فناوری‌ها معمولاً در لایه ۳ یا بالاتر کار می‌کنند و برای محافظت از ارتباط میان شبکه‌ها یا کاربران از طریق IP طراحی شده‌اند.

اما اگر بخواهیم خود لینک Ethernet را رمزگذاری کنیم چه؟

برای چنین سناریویی استانداردی به نام:

MACsec
Media Access Control Security

وجود دارد.

MACsec مطابق استاندارد:

IEEE 802.1AE

در لایه ۲ شبکه کار می‌کند و هدف آن تأمین سه ویژگی اصلی برای Traffic عبوری از Ethernet است:

  • Confidentiality یا محرمانگی
  • Integrity یا صحت و یکپارچگی داده
  • Authenticity یا اطمینان از اصالت طرف مقابل

در RouterOS، MACsec می‌تواند تمام Traffic یک لینک Ethernet را رمزگذاری کند؛ بنابراین تنها IPv4 یا IPv6 نیست که محافظت می‌شود، بلکه Protocolهایی مانند:

  • ARP
  • DHCP
  • LLDP
  • IPv4
  • IPv6
  • و سایر Protocolهای لایه بالاتر

نیز داخل ارتباط MACsec محافظت می‌شوند.

نکته مهم: پیاده‌سازی MACsec در RouterOS 7.26 هنوز در مرحله اولیه است. در نسخه فعلی مدیریت کلید پویا از طریق 802.1X پشتیبانی نمی‌شود و CAK و CKN باید به‌صورت دستی تنظیم شوند. Hardware Acceleration نیز فقط روی برخی محصولات در حال ارائه است.

MACsec چیست؟

MACsec یک فناوری امنیتی برای شبکه‌های Ethernet است که امنیت را مستقیماً در لایه Data Link فراهم می‌کند.

ساختار ساده:

MikroTik A
 │
 │ Ethernet
 │
 │ MACsec Encrypted
 │
 ↓
MikroTik B

Traffic قبل از خروج از لینک Ethernet توسط MACsec محافظت می‌شود و سمت مقابل آن را Verify و Decrypt می‌کند.

در نتیجه اگر شخصی بتواند به Medium فیزیکی میان دو Device دسترسی پیدا کند و Traffic را Capture کند، Payload اصلی به‌صورت Plaintext در اختیار او قرار نمی‌گیرد.

MACsec چه تفاوتی با WireGuard یا IPsec دارد؟

تفاوت اصلی در لایه‌ای است که Security اعمال می‌شود.

فناوریلایه اصلیکاربرد متداول
MACsecLayer 2رمزگذاری لینک Ethernet
IPsecLayer 3Site-to-Site و IP Security
WireGuardLayer 3 VPNVPN و Tunnel بین شبکه‌ها یا کاربران

برای مثال WireGuard می‌تواند دو شعبه را از طریق Internet به یکدیگر متصل کند:

Branch A
 │
Internet
 │
WireGuard
 │
Branch B

اما MACsec بیشتر برای سناریویی طراحی شده است که خود Ethernet Link بین دو Endpoint باید محافظت شود:

Switch A
 │
Metro Ethernet / Ethernet Link
 │
Switch B

MACsec به‌صورت ذاتی یک VPN اینترنتی نیست.

MACsec دقیقاً چه چیزی را رمزگذاری می‌کند؟

طبق مستند MikroTik، MACsec تمام LAN Traffic را محافظت می‌کند.

برای مثال:

ARP
DHCP
LLDP
IPv4
IPv6
TCP
UDP
Higher-layer protocols

این ویژگی MACsec را از Encryptionهایی که فقط IP Payload را هدف قرار می‌دهند متمایز می‌کند.

در یک لینک معمولی:

DHCP ───────→ Ethernet
ARP ───────→ Ethernet
LLDP ───────→ Ethernet
IP ───────→ Ethernet

اما با MACsec:

DHCP ─┐
ARP ──┤
LLDP ──┼→ MACsec → Encrypted Ethernet Link
IP ──┘

مفاهیم اصلی MACsec؛ CAK، CKN، MKA و SAK

برای Config صحیح MACsec باید چهار اصطلاح اصلی را بشناسیم.

CAK چیست؟

CAK مخفف:

Connectivity Association Key

است.

در RouterOS، CAK یک Pre-Shared Key با طول 16 Byte است.

برای اینکه دو Endpoint بتوانند MACsec را برقرار کنند، مقدار CAK باید در دو سمت Link یکسان باشد.

در CLI مقدار CAK جزو اطلاعات Sensitive محسوب می‌شود.

CKN چیست؟

CKN مخفف:

Connectivity Association Key Name

است.

در RouterOS طول آن 32 Byte است و همراه CAK برای مشخص‌کردن Connectivity Association استفاده می‌شود.

دو سمت Link باید CAK و CKN Matching داشته باشند.

MKA چیست؟

بعد از اینکه CAK و CKN دو سمت Match شدند، Protocol زیر فعال می‌شود:

MKA
MACsec Key Agreement

MKA مسئول حفظ MACsec Association و تعیین Key Server است.

SAK چیست؟

Key Server یک:

Secure Association Key
SAK

تولید می‌کند.

SAK همان Keyای است که برای محافظت از Data Traffic استفاده می‌شود.

مسیر مفهومی:

CAK + CKN
 ↓
Authentication / Association
 ↓
MKA
 ↓
Key Server Election
 ↓
SAK
 ↓
Encrypted Data Traffic

Key Server به‌صورت دوره‌ای SAK جدیدی ایجاد و با طرف مقابل Share می‌کند؛ بنابراین MACsec فقط با یک Data Key ثابت برای همیشه کار نمی‌کند.

Key Server چگونه انتخاب می‌شود؟

انتخاب Key Server توسط MACsec Profile کنترل می‌شود.

پارامتر اصلی:

server-priority

است.

Range:

0..255

و مقدار پیش‌فرض در مستند اصلی:

10

است.

قاعده مهم:

Lower Number
=
Higher Priority

مثلاً:

Device A
priority=5

Device B
priority=10

→ Device A becomes Key Server

اگر Priority برابر باشد، Device دارای MAC Address پایین‌تر Key Server خواهد شد.

وضعیت MACsec در RouterOS 7.26

MACsec در مستند فعلی RouterOS 7.26 ارائه شده است.

اما MikroTik یک Warning مهم دارد:

  • پیاده‌سازی هنوز Early Stage است.
  • Dynamic Key Management از طریق 802.1X هنوز پشتیبانی نمی‌شود.
  • Manual Key Configuration لازم است.
  • Hardware-accelerated Encryption فقط روی بعضی محصولات در حال ارائه است.

همچنین CLI Reference نشان می‌دهد MACsec روی:

smips

در دسترس نیست.

قبل از طراحی Production، صرفاً از وجود منوی /interface/macsec نتیجه نگیرید که Device شما Hardware Acceleration دارد. اگر Performance اهمیت دارد، وضعیت HW Offload باید روی همان مدل و همان RouterOS Version بررسی شود.

ساده‌ترین راه‌اندازی MACsec بین دو MikroTik

فرض کنیم دو Router مستقیماً با ether1 به یکدیگر متصل هستند:

MikroTik A
ether1
 │
 │ Ethernet
 │
ether1
MikroTik B

برای شروع روی Device A یک MACsec Interface ایجاد می‌کنیم:

/interface/macsec
add interface=ether1 name=macsec1

RouterOS در صورت مشخص‌نکردن CAK و CKN، مقادیر Random ایجاد می‌کند.

برای مشاهده:

/interface/macsec
print show-sensitive

خروجی شامل مقادیری مانند:

cak=...
ckn=...
status="negotiating"

خواهد بود.

CAK و CKN تولیدشده را با دقت یادداشت کنید.

CAK یک Secret امنیتی است. خروجی show-sensitive را در Ticket، Screenshot عمومی یا Log ناامن منتشر نکنید.

روی Device B همان CAK و CKN را وارد می‌کنیم:

/interface/macsec
add interface=ether1 \
 name=macsec1 \
 cak=YOUR-CAK \
 ckn=YOUR-CKN

وقتی Association موفق شود، Status باید از Negotiating به:

open-encrypted

برسد.

روش بهتر؛ CAK و CKN را خودمان مشخص کنیم

در شبکه Production معمولاً بهتر است Key Material تحت فرآیند کنترل‌شده تولید و نگهداری شود.

مثال ساختاری:

# Device A

/interface/macsec
add interface=ether1 \
 name=macsec1 \
 cak=YOUR-16-BYTE-CAK \
 ckn=YOUR-32-BYTE-CKN


# Device B

/interface/macsec
add interface=ether1 \
 name=macsec1 \
 cak=YOUR-16-BYTE-CAK \
 ckn=YOUR-32-BYTE-CKN

CAK و CKN باید در دو سمت دقیقاً Matching باشند.

اگر یکی از آن‌ها متفاوت باشد، Secure Association برقرار نمی‌شود.

سناریوی رسمی MikroTik؛ Host1 → Switch → Host2

مستند MikroTik یک سناریوی سه‌Device را توضیح می‌دهد:

Host1
 ether1
 │
 │ MACsec Link 1
 │
 ether1
 Switch
 ether2
 │
 │ MACsec Link 2
 │
 ether1
Host2

در این ساختار دو Secure Link مستقل داریم.

ابتدا روی Host1:

/interface/macsec
add interface=ether1 name=macsec1

/interface/macsec
print show-sensitive

CAK و CKN مربوط به Host1 را استخراج می‌کنیم.

روی Host2 نیز:

/interface/macsec
add interface=ether1 name=macsec1

/interface/macsec
print show-sensitive

حال روی Switch باید دو MACsec Interface ایجاد شود.

برای لینک Host1:

/interface/macsec
add interface=ether1 \
 name=macsec1 \
 comment=Host1 \
 cak=HOST1-CAK \
 ckn=HOST1-CKN

و برای Host2:

/interface/macsec
add interface=ether2 \
 name=macsec2 \
 comment=Host2 \
 cak=HOST2-CAK \
 ckn=HOST2-CKN

در اینجا توجه کنید:

Host1 ↔ Switch
CAK/CKN Pair A

Host2 ↔ Switch
CAK/CKN Pair B

هر Ethernet Link Association مستقل خودش را دارد.

استفاده MACsec به‌صورت Routed Interface

یکی از ویژگی‌های مهم RouterOS این است که MACsec Interface مانند یک Interface معمولی قابل استفاده است.

مثلاً می‌توان مستقیم روی آن IP Address قرار داد.

Device A:

/ip/address
add address=192.168.10.10/24 \
 interface=macsec1

Device B:

/ip/address
add address=192.168.10.20/24 \
 interface=macsec1

حالا Routing به شکل زیر خواهد بود:

192.168.10.10
 │
 macsec1
 │
Encrypted Ethernet
 │
 macsec1
 │
192.168.10.20

برای Test:

/ping 192.168.10.20

استفاده MACsec داخل Bridge

MACsec Interface را می‌توان مانند Ethernet Interface وارد Bridge کرد.

در سناریوی Switch رسمی MikroTik:

/interface/bridge
add name=bridge1

/interface/bridge/port
add bridge=bridge1 interface=macsec1
add bridge=bridge1 interface=macsec2

ساختار:

Host1
 │
MACsec
 │
macsec1
 │
 Bridge
 │
macsec2
 │
MACsec
 │
Host2

در نتیجه دو Secure Ethernet Segment توسط Bridge به یکدیگر متصل می‌شوند.

این قابلیت برای ایجاد یک Layer 2 Domain میان لینک‌های محافظت‌شده کاربرد دارد.

MACsec Profile در RouterOS

Profileها در:

/interface/macsec/profile

قرار دارند.

دو مفهوم مهم در Profile عبارت‌اند از:

  • Cipher
  • Server Priority

CLI Reference فعلی RouterOS Cipherهای زیر را نشان می‌دهد:

aes-gcm-128

aes-gcm-xpn-128

برای مثال یک Profile سفارشی می‌تواند به‌صورت مفهومی ساخته شود:

/interface/macsec/profile
add name=macsec-primary \
 ciphers=aes-gcm-128 \
 server-priority=5

سپس:

/interface/macsec
set macsec1 profile=macsec-primary

در مستند اصلی MikroTik، MACsec با GCM-AES-128 معرفی شده است و CLI Reference فعلی همچنین گزینه aes-gcm-xpn-128 را در Profile نشان می‌دهد.

MACsec چه تأثیری روی MTU دارد؟

MACsec به Ethernet Frame اطلاعات امنیتی اضافه می‌کند و در نتیجه Overhead دارد.

مقدار پیش‌فرض MTU در MACsec Interface در RouterOS:

1468

است.

طبق مستند MikroTik، L2MTU به‌صورت خودکار براساس Interface فیزیکی محاسبه می‌شود و:

32 bytes

برای MACsec Encapsulation از آن کم می‌شود.

L2MTU خود MACsec Interface قابل تغییر نیست.

ساختار:

Ethernet Frame
 +
MACsec Encapsulation
 ↓
32-byte L2 overhead consideration

در لینک‌هایی که Jumbo Frame، VXLAN، MPLS، PPPoE یا Encapsulation دیگری نیز وجود دارد، MTU را قبل از Deployment واقعی محاسبه و Test کنید.

محدودیت تعداد MACsec Interface روی یک Ethernet Port

RouterOS در نسخه فعلی اجازه می‌دهد برای هر Ethernet Interface فقط:

One MACsec Interface

ایجاد شود.

بنابراین ساختاری مانند:

ether1
 ├── macsec1
 └── macsec2

روی یک Port فیزیکی پشتیبانی نمی‌شود.

Statusهای MACsec در RouterOS

Interface چند وضعیت اصلی دارد:

disabled

initializing

invalid

negotiating

open-encrypted

negotiating

به این معنی است که MACsec Interface در حال تلاش برای تشکیل Association است.

اگر مدت زیادی در این حالت بماند معمولاً باید موارد زیر بررسی شوند:

  • CAK دو سمت
  • CKN دو سمت
  • Physical Link
  • Profile
  • Peer Configuration

open-encrypted

این Status نشان می‌دهد Secure Association برقرار شده و Traffic رمزگذاری‌شده قابل عبور است.

برای مشاهده:

/interface/macsec/print detail

Monitor کردن Key Server و Cipher

CLI Reference دستور Monitor نیز دارد:

/interface/macsec/monitor macsec1

دو مورد مهم قابل مشاهده هستند:

key-server

cipher-suite

بنابراین می‌توان بررسی کرد کدام Endpoint Key Server شده و Cipher فعال چیست.

Counterهای MACsec

CLI Reference فعلی مجموعه قابل توجهی Counter برای MACsec ارائه می‌کند.

از جمله:

tx-untagged
rx-untagged

rx-no-tag
rx-bad-tag
rx-unknown-sci
rx-no-sci

tx-sc-protected-packet
tx-sc-encrypted-packet

rx-sc-ok
rx-sc-invalid
rx-sc-late

rx-sa-ok
rx-sa-invalid

این Counterها در Troubleshooting بسیار مهم هستند.

مثلاً افزایش:

rx-bad-tag

می‌تواند نشان دهد Frameهایی با MACsec Tag نامعتبر دریافت شده‌اند.

یا:

rx-unknown-sci

می‌تواند در بررسی Peer/Secure Channel مشکل‌دار کمک کند.

Hardware Acceleration در MACsec

رمزگذاری Ethernet می‌تواند CPU Intensive باشد، مخصوصاً روی Linkهای سریع.

RouterOS یک Flag با نام:

H
hw-offloaded

برای MACsec Interface دارد.

اگر Interface با Flag H نمایش داده شود، MACsec Hardware Offload روی آن فعال است.

برای بررسی:

/interface/macsec/print

به Flagها نگاه کنید:

I = inactive
X = disabled
R = running
H = hw-offloaded

MikroTik در مستند فعلی فقط اعلام کرده Hardware-accelerated encryption روی محصولات منتخب در حال Rollout است و فهرست کامل مدل‌های پشتیبانی‌شده را در صفحه MACsec منتشر نکرده است. بنابراین Performance یک مدل مشخص را نباید بدون Test یا مستند اختصاصی آن مدل حدس زد.

CAK و CKN را چگونه مدیریت کنیم؟

در نسخه فعلی چون Dynamic Key Management با Dot1X پشتیبانی نمی‌شود، Key Management اهمیت بیشتری دارد.

CAK را باید مانند یک Secret واقعی مدیریت کرد.

پیشنهاد عملی:

  • برای لینک‌های مختلف CAK مستقل داشته باشید.
  • CAK را در Documentation عمومی ذخیره نکنید.
  • از ارسال CAK در پیام‌رسان یا ایمیل Plaintext خودداری کنید.
  • Backupهای RouterOS حاوی Secretها را محافظت کنید.
  • دسترسی show-sensitive را محدود کنید.
  • در صورت احتمال افشای Key، CAK را Rotate کنید.

ساختار بهتر:

Link A
→ CAK-A

Link B
→ CAK-B

Link C
→ CAK-C

نه:

All Links
→ Same CAK

محدودیت‌های فعلی MACsec در MikroTik

برای تصمیم‌گیری Production چند محدودیت مهم باید در نظر گرفته شود.

پیاده‌سازی هنوز Early Stage است

خود MikroTik این موضوع را در مستند رسمی هشدار داده است.

802.1X Dynamic Key Management فعلاً پشتیبانی نمی‌شود

در نتیجه CAK و CKN باید به‌صورت دستی Provision شوند.

Hardware Acceleration عمومی نیست

فقط بعضی محصولات از Encryption شتاب‌داده‌شده سخت‌افزاری برخوردار هستند.

برای هر Ethernet فقط یک MACsec Interface

امکان ساخت چند MACsec Interface روی یک Physical Ethernet وجود ندارد.

MTU کاهش می‌یابد

Encapsulation باید در طراحی MTU در نظر گرفته شود.

MACsec یک VPN اینترنتی نیست

برای لینک Ethernet و Layer 2 Security طراحی شده و نباید جایگزین مستقیم WireGuard یا IPsec در تمام سناریوها تصور شود.

MACsec یا IPsec یا WireGuard؟

سناریوگزینه مناسب‌تر
رمزگذاری لینک مستقیم EthernetMACsec
Metro Ethernet Layer 2MACsec در صورت سازگاری مسیر
Site-to-Site روی InternetWireGuard / IPsec
Remote User VPNWireGuard / VPN
محافظت ARP/DHCP/LLDP روی Ethernet LinkMACsec

در بعضی معماری‌ها این فناوری‌ها حتی می‌توانند مکمل یکدیگر باشند.

برای مثال:

Local Ethernet Link
→ MACsec

Internet Site-to-Site
→ WireGuard

برای آشنایی بیشتر با VPN بین شعب می‌توانید مقاله اتصال امن شعب با WireGuard در MikroTik را مطالعه کنید.

MACsec در چه سناریوهایی کاربرد دارد؟

اتصال Router به Switch

Router
 │
MACsec
 │
Switch

برای محافظت از Uplink حساس.

ارتباط میان دو Switch

Switch A
 │
Encrypted Ethernet
 │
Switch B

برای Inter-Switch Linkهایی که نیاز به Confidentiality دارند.

Metro Ethernet

اگر Provider یک Layer 2 Circuit ارائه کند:

Office A
 │
MikroTik
 │
MACsec
 │
Metro Ethernet
 │
MACsec
 │
MikroTik
 │
Office B

MACsec می‌تواند Traffic Ethernet روی Circuit را رمزگذاری کند، مشروط بر اینکه Path موردنظر اجازه عبور صحیح MACsec Frameها را بدهد.

Data Center Interconnect

در لینک‌های لایه ۲ میان Rackها یا Siteهای Data Center نیز MACsec می‌تواند یک لایه Encryption روی Ethernet ایجاد کند.

شبکه‌های دارای اطلاعات حساس

برای Linkهایی که دسترسی فیزیکی یا Infrastructure واسط کاملاً تحت کنترل شما نیست، MACsec می‌تواند Risk شنود Traffic Layer 2 را کاهش دهد.

MACsec روی Intermediate Switch چگونه کار می‌کند؟

یک نکته معماری مهم این است که MACsec اساساً روی Secure Connectivity Association بین Endpointهای Link کار می‌کند.

در مثال رسمی MikroTik، Switch خودش Terminate کننده MACsec هر سمت است:

Host1
 ↕ MACsec
Switch
 ↕ MACsec
Host2

در نتیجه دو Secure Link مستقل داریم، نه الزاماً یک Encryption End-to-End واحد که بدون Termination از روی تمام Switchهای میانی عبور کند.

برای هر طراحی Carrier/Metro Ethernet باید رفتار شبکه میانی با MACsec جداگانه بررسی شود.

Troubleshooting؛ MACsec در حالت negotiating باقی مانده است

اول:

/interface/macsec/print detail

را بررسی کنید.

اگر:

status=negotiating

باقی مانده است، این موارد را بررسی کنید:

  • آیا Physical Ethernet Link Up است؟
  • CAK دو سمت یکسان است؟
  • CKN دو سمت یکسان است؟
  • MACsec روی Interface درست ساخته شده است؟
  • Peer واقعاً MACsec فعال دارد؟
  • Profile دو طرف Compatible است؟

Status برابر invalid است

Configuration Interface را بررسی کنید:

/interface/macsec/export show-sensitive

در محیط امن می‌توان Export را برای مقایسه دو طرف بررسی کرد.

CAK را در خروجی‌های اشتراکی حذف کنید.

Interface open-encrypted است ولی Ping نداریم

در این حالت MACsec Security Association احتمالاً برقرار است و مشکل می‌تواند در لایه بالاتر باشد.

بررسی کنید:

  • IP Address
  • Subnet Mask
  • Bridge Port Membership
  • VLAN
  • Firewall
  • Routing
  • MTU

ساختار Troubleshooting:

Physical Link
 ↓
MACsec Status
 ↓
open-encrypted
 ↓
Bridge / VLAN
 ↓
IP
 ↓
Routing / Firewall

Packet Loss با Payload بزرگ داریم

MTU را بررسی کنید.

MACsec Interface به‌صورت پیش‌فرض:

MTU 1468

دارد.

اگر Encapsulation دیگری نیز وجود دارد، ممکن است MTU بیشتر کاهش پیدا کند.

با Ping و Sizeهای مختلف Path را Test کنید.

چطور بفهمیم Hardware Offload فعال است؟

دستور:

/interface/macsec/print

را اجرا کنید.

اگر Flag:

H

نمایش داده شود، Interface به‌صورت Hardware Offloaded کار می‌کند.

اگر H وجود ندارد، نباید فرض کنید Encryption در Hardware انجام می‌شود.

بررسی Key Server

/interface/macsec/monitor macsec1

مقدار:

key-server

مشخص می‌کند Device موردنظر Key Server است یا خیر.

چک‌لیست راه‌اندازی MACsec در MikroTik

  1. RouterOS Version سازگار بررسی شده است.
  2. وجود /interface/macsec روی Device بررسی شده است.
  3. Architecture دستگاه بررسی شده است.
  4. Physical Ethernet Link تست شده است.
  5. برای هر Link CAK مناسب تولید شده است.
  6. CKN مشخص شده است.
  7. CAK و CKN دو سمت دقیقاً Match هستند.
  8. Secretها در محل امن ذخیره شده‌اند.
  9. MACsec Interface روی Port صحیح ساخته شده است.
  10. Profile و Cipher بررسی شده‌اند.
  11. Server Priority در صورت نیاز تنظیم شده است.
  12. Status از negotiating عبور کرده است.
  13. Status برابر open-encrypted است.
  14. Key Server با Monitor بررسی شده است.
  15. Cipher Suite بررسی شده است.
  16. MTU در طراحی لحاظ شده است.
  17. IP روی macsec Interface در Routed Scenario تنظیم شده است.
  18. MACsec Interface در Bridge Scenario به Bridge اضافه شده است.
  19. VLAN Configuration در صورت وجود بررسی شده است.
  20. Firewall و Routing تست شده‌اند.
  21. Counterهای MACsec بررسی شده‌اند.
  22. وجود Flag H برای Hardware Offload بررسی شده است.
  23. Performance واقعی Link تست شده است.
  24. Backup Configuration تهیه شده است.
  25. قبل از Production یک Pilot Test انجام شده است.

سؤالات متداول درباره MACsec در MikroTik

MACsec چیست؟

MACsec استاندارد IEEE 802.1AE برای تأمین Confidentiality، Integrity و Authenticity روی شبکه Ethernet است.

MACsec در چه لایه‌ای کار می‌کند؟

در Layer 2 یا Data Link Layer کار می‌کند.

MACsec چه Trafficی را رمزگذاری می‌کند؟

طبق مستند MikroTik تمام LAN Traffic شامل DHCP، ARP، LLDP و Protocolهای لایه بالاتر را محافظت می‌کند.

MACsec از چه Encryptionی استفاده می‌کند؟

مستند MikroTik MACsec را با GCM-AES-128 معرفی می‌کند. CLI Reference فعلی همچنین Cipherهای aes-gcm-128 و aes-gcm-xpn-128 را در MACsec Profile نشان می‌دهد.

CAK چیست؟

Connectivity Association Key یک Pre-Shared Key است که برای تشکیل MACsec Association استفاده می‌شود. در RouterOS طول آن 16 Byte است.

CKN چیست؟

Connectivity Association Key Name شناسه Association است و در RouterOS طول 32 Byte دارد.

آیا CAK و CKN دو سمت باید یکسان باشند؟

بله. برای ایجاد MACsec Link باید مقادیر Matching روی دو Endpoint تنظیم شوند.

اگر CAK و CKN مشخص نکنیم چه می‌شود؟

RouterOS می‌تواند مقادیر Random ایجاد کند. سپس می‌توان آن‌ها را با print show-sensitive مشاهده و روی طرف مقابل تنظیم کرد.

MKA چیست؟

MACsec Key Agreement مسئول نگهداری MACsec Association، انتخاب Key Server و تبادل Secure Association Key است.

SAK چیست؟

Secure Association Key کلیدی است که برای محافظت Data Traffic استفاده می‌شود و توسط Key Server تولید می‌شود.

آیا SAK ثابت می‌ماند؟

خیر. طبق مستند MikroTik، Key Server به‌صورت دوره‌ای SAK جدید ایجاد و آن را با طرف مقابل Share می‌کند.

Key Server چگونه انتخاب می‌شود؟

با server-priority؛ مقدار کمتر Priority بالاتری دارد. در صورت مساوی‌بودن Priority، Endpoint دارای MAC Address پایین‌تر Key Server می‌شود.

MACsec را می‌توان مثل Interface عادی Route کرد؟

بله. می‌توان مستقیماً روی MACsec Interface IP Address قرار داد.

می‌توان MACsec را داخل Bridge قرار داد؟

بله. MACsec Interface می‌تواند Bridge Port باشد.

MTU پیش‌فرض MACsec در MikroTik چقدر است؟

در مستند فعلی مقدار پیش‌فرض 1468 است.

MACsec چقدر Overhead دارد؟

RouterOS برای محاسبه L2MTU مقدار 32 Byte مربوط به MACsec Encapsulation را از L2MTU Interface فیزیکی کم می‌کند.

آیا روی یک Ethernet می‌توان چند MACsec Interface ساخت؟

خیر. RouterOS در نسخه فعلی یک MACsec Interface به ازای هر Ethernet Interface را پشتیبانی می‌کند.

چگونه بفهمیم لینک رمزگذاری شده است؟

Status Interface باید open-encrypted باشد.

status=negotiating یعنی چه؟

یعنی MACsec هنوز Secure Association را با Peer تشکیل نداده است. CAK، CKN، Physical Link و Profile را بررسی کنید.

آیا MACsec از Hardware Offload پشتیبانی می‌کند؟

بله، اما در نسخه فعلی فقط روی محصولات منتخب. Flag H در MACsec Interface نشان‌دهنده Hardware Offload است.

کدام مدل‌های MikroTik Hardware MACsec دارند؟

مستند عمومی فعلی MACsec فهرست کامل و قطعی مدل‌های دارای Hardware Acceleration را ارائه نمی‌کند؛ بنابراین باید وضعیت همان مدل و RouterOS Version را بررسی کرد.

آیا MACsec از 802.1X برای Dynamic Key Management پشتیبانی می‌کند؟

در پیاده‌سازی فعلی RouterOS خیر. MikroTik صراحتاً اعلام کرده Manual Key Configuration لازم است.

آیا MACsec روی smips کار می‌کند؟

CLI Reference فعلی MACsec شرط !smips دارد؛ یعنی روی smips در دسترس نیست.

آیا MACsec جای WireGuard را می‌گیرد؟

خیر. MACsec برای Layer 2 Ethernet Security طراحی شده، در حالی که WireGuard برای IP VPN کاربرد دارد.

آیا MACsec برای اتصال دو شعبه مناسب است؟

اگر میان شعب یک Layer 2 Ethernet Circuit مناسب دارید می‌تواند گزینه قابل بررسی باشد. برای اتصال از طریق Internet معمولاً WireGuard یا IPsec مناسب‌تر است.

آیا MACsec جلوی شنود کابل Ethernet را می‌گیرد؟

هدف MACsec این است که Data عبوری روی Medium Ethernet به شکل محرمانه، معتبر و دارای Integrity منتقل شود؛ بنابراین Capture کردن لینک نباید Payload اصلی را به‌صورت Plaintext در اختیار شنودکننده قرار دهد.

آیا MACsec Firewall است؟

خیر. MACsec Encryption و Integrity فراهم می‌کند؛ Access Control و Filtering همچنان به Firewall، VLAN و سایر Policyها نیاز دارند.

آیا قبل از استفاده Production باید تست شود؟

بله. خود MikroTik پیاده‌سازی فعلی را Early Stage معرفی کرده است، بنابراین Compatibility، Throughput، MTU و Hardware Offload باید روی تجهیزات واقعی آزمایش شوند.

جمع‌بندی؛ MACsec امنیت را مستقیماً به Ethernet Link می‌آورد

فرآیند MACsec در MikroTik را می‌توان به‌صورت زیر خلاصه کرد:

Ethernet Link
 ↓
CAK + CKN
 ↓
MKA
 ↓
Key Server Election
 ↓
SAK
 ↓
GCM-AES Encryption
 ↓
Secure Layer 2 Traffic

برخلاف VPNهایی که عمدتاً روی IP کار می‌کنند، MACsec امنیت را در خود Layer 2 ایجاد می‌کند و می‌تواند Trafficهایی مانند ARP، DHCP و LLDP را نیز همراه Traffic IP محافظت کند.

در RouterOS نیز MACsec به شکل یک Interface مستقل پیاده‌سازی شده است؛ بنابراین می‌توان روی آن IP قرار داد، آن را وارد Bridge کرد، Profile مشخص کرد و وضعیت Encryption و Key Server را مانیتور کرد.

با این حال نسخه فعلی هنوز محدودیت‌های مهمی دارد: Dynamic Key Management از طریق 802.1X وجود ندارد، Hardware Acceleration عمومی نیست و MTU و Performance باید در طراحی لحاظ شوند.

در نتیجه MACsec برای لینک‌های Ethernet حساس یک قابلیت بسیار مهم و امیدوارکننده در RouterOS 7 است، اما در شرایط فعلی بهتر است ابتدا در Lab و Pilot بررسی شود و سپس وارد شبکه Production شود.

طراحی لینک‌های امن Ethernet با MikroTik

اگر برای ارتباط میان Routerها، Switchها، Data Center یا لینک‌های Layer 2 سازمانی به Encryption نیاز دارید، انتخاب میان MACsec، IPsec و WireGuard باید براساس نوع Link، Performance، Hardware و معماری شبکه انجام شود.

برای بررسی سازگاری تجهیزات، طراحی امنیت شبکه و استعلام قیمت و موجودی تجهیزات MikroTik می‌توانید با تیم فنی و فروش بیستون در ارتباط باشید.