وقتی صحبت از رمزگذاری ارتباطات شبکه میشود، معمولاً اولین گزینههایی که به ذهن میرسند IPsec، WireGuard یا VPN هستند. این فناوریها معمولاً در لایه ۳ یا بالاتر کار میکنند و برای محافظت از ارتباط میان شبکهها یا کاربران از طریق IP طراحی شدهاند.
اما اگر بخواهیم خود لینک Ethernet را رمزگذاری کنیم چه؟
برای چنین سناریویی استانداردی به نام:
MACsec
Media Access Control Securityوجود دارد.
MACsec مطابق استاندارد:
IEEE 802.1AEدر لایه ۲ شبکه کار میکند و هدف آن تأمین سه ویژگی اصلی برای Traffic عبوری از Ethernet است:
- Confidentiality یا محرمانگی
- Integrity یا صحت و یکپارچگی داده
- Authenticity یا اطمینان از اصالت طرف مقابل
در RouterOS، MACsec میتواند تمام Traffic یک لینک Ethernet را رمزگذاری کند؛ بنابراین تنها IPv4 یا IPv6 نیست که محافظت میشود، بلکه Protocolهایی مانند:
- ARP
- DHCP
- LLDP
- IPv4
- IPv6
- و سایر Protocolهای لایه بالاتر
نیز داخل ارتباط MACsec محافظت میشوند.
نکته مهم: پیادهسازی MACsec در RouterOS 7.26 هنوز در مرحله اولیه است. در نسخه فعلی مدیریت کلید پویا از طریق 802.1X پشتیبانی نمیشود و CAK و CKN باید بهصورت دستی تنظیم شوند. Hardware Acceleration نیز فقط روی برخی محصولات در حال ارائه است.
فهرست مطالب
- MACsec چیست؟
- چرا MACsec با VPN متفاوت است؟
- MACsec چه Trafficی را محافظت میکند؟
- CAK، CKN، MKA و SAK چیست؟
- Key Server چگونه انتخاب میشود؟
- وضعیت MACsec در RouterOS 7.26
- راهاندازی ساده بین دو MikroTik
- سناریوی Host-Switch-Host
- استفاده MACsec بهصورت Routed
- استفاده MACsec داخل Bridge
- MACsec Profile و Cipher
- MTU و Overhead
- Status و Monitoring
- Hardware Offload
- نکات امنیتی CAK و CKN
- محدودیتهای فعلی
- MACsec یا IPsec/WireGuard؟
- سناریوهای کاربردی
- Troubleshooting
- چکلیست راهاندازی
- سؤالات متداول
MACsec چیست؟
MACsec یک فناوری امنیتی برای شبکههای Ethernet است که امنیت را مستقیماً در لایه Data Link فراهم میکند.
ساختار ساده:
MikroTik A
│
│ Ethernet
│
│ MACsec Encrypted
│
↓
MikroTik BTraffic قبل از خروج از لینک Ethernet توسط MACsec محافظت میشود و سمت مقابل آن را Verify و Decrypt میکند.
در نتیجه اگر شخصی بتواند به Medium فیزیکی میان دو Device دسترسی پیدا کند و Traffic را Capture کند، Payload اصلی بهصورت Plaintext در اختیار او قرار نمیگیرد.
MACsec چه تفاوتی با WireGuard یا IPsec دارد؟
تفاوت اصلی در لایهای است که Security اعمال میشود.
| فناوری | لایه اصلی | کاربرد متداول |
|---|---|---|
| MACsec | Layer 2 | رمزگذاری لینک Ethernet |
| IPsec | Layer 3 | Site-to-Site و IP Security |
| WireGuard | Layer 3 VPN | VPN و Tunnel بین شبکهها یا کاربران |
برای مثال WireGuard میتواند دو شعبه را از طریق Internet به یکدیگر متصل کند:
Branch A
│
Internet
│
WireGuard
│
Branch Bاما MACsec بیشتر برای سناریویی طراحی شده است که خود Ethernet Link بین دو Endpoint باید محافظت شود:
Switch A
│
Metro Ethernet / Ethernet Link
│
Switch BMACsec بهصورت ذاتی یک VPN اینترنتی نیست.
MACsec دقیقاً چه چیزی را رمزگذاری میکند؟
طبق مستند MikroTik، MACsec تمام LAN Traffic را محافظت میکند.
برای مثال:
ARP
DHCP
LLDP
IPv4
IPv6
TCP
UDP
Higher-layer protocolsاین ویژگی MACsec را از Encryptionهایی که فقط IP Payload را هدف قرار میدهند متمایز میکند.
در یک لینک معمولی:
DHCP ───────→ Ethernet
ARP ───────→ Ethernet
LLDP ───────→ Ethernet
IP ───────→ Ethernetاما با MACsec:
DHCP ─┐
ARP ──┤
LLDP ──┼→ MACsec → Encrypted Ethernet Link
IP ──┘مفاهیم اصلی MACsec؛ CAK، CKN، MKA و SAK
برای Config صحیح MACsec باید چهار اصطلاح اصلی را بشناسیم.
CAK چیست؟
CAK مخفف:
Connectivity Association Keyاست.
در RouterOS، CAK یک Pre-Shared Key با طول 16 Byte است.
برای اینکه دو Endpoint بتوانند MACsec را برقرار کنند، مقدار CAK باید در دو سمت Link یکسان باشد.
در CLI مقدار CAK جزو اطلاعات Sensitive محسوب میشود.
CKN چیست؟
CKN مخفف:
Connectivity Association Key Nameاست.
در RouterOS طول آن 32 Byte است و همراه CAK برای مشخصکردن Connectivity Association استفاده میشود.
دو سمت Link باید CAK و CKN Matching داشته باشند.
MKA چیست؟
بعد از اینکه CAK و CKN دو سمت Match شدند، Protocol زیر فعال میشود:
MKA
MACsec Key AgreementMKA مسئول حفظ MACsec Association و تعیین Key Server است.
SAK چیست؟
Key Server یک:
Secure Association Key
SAKتولید میکند.
SAK همان Keyای است که برای محافظت از Data Traffic استفاده میشود.
مسیر مفهومی:
CAK + CKN
↓
Authentication / Association
↓
MKA
↓
Key Server Election
↓
SAK
↓
Encrypted Data TrafficKey Server بهصورت دورهای SAK جدیدی ایجاد و با طرف مقابل Share میکند؛ بنابراین MACsec فقط با یک Data Key ثابت برای همیشه کار نمیکند.
Key Server چگونه انتخاب میشود؟
انتخاب Key Server توسط MACsec Profile کنترل میشود.
پارامتر اصلی:
server-priorityاست.
Range:
0..255و مقدار پیشفرض در مستند اصلی:
10است.
قاعده مهم:
Lower Number
=
Higher Priorityمثلاً:
Device A
priority=5
Device B
priority=10
→ Device A becomes Key Serverاگر Priority برابر باشد، Device دارای MAC Address پایینتر Key Server خواهد شد.
وضعیت MACsec در RouterOS 7.26
MACsec در مستند فعلی RouterOS 7.26 ارائه شده است.
اما MikroTik یک Warning مهم دارد:
- پیادهسازی هنوز Early Stage است.
- Dynamic Key Management از طریق 802.1X هنوز پشتیبانی نمیشود.
- Manual Key Configuration لازم است.
- Hardware-accelerated Encryption فقط روی بعضی محصولات در حال ارائه است.
همچنین CLI Reference نشان میدهد MACsec روی:
smipsدر دسترس نیست.
قبل از طراحی Production، صرفاً از وجود منوی /interface/macsec نتیجه نگیرید که Device شما Hardware Acceleration دارد. اگر Performance اهمیت دارد، وضعیت HW Offload باید روی همان مدل و همان RouterOS Version بررسی شود.
سادهترین راهاندازی MACsec بین دو MikroTik
فرض کنیم دو Router مستقیماً با ether1 به یکدیگر متصل هستند:
MikroTik A
ether1
│
│ Ethernet
│
ether1
MikroTik Bبرای شروع روی Device A یک MACsec Interface ایجاد میکنیم:
/interface/macsec
add interface=ether1 name=macsec1RouterOS در صورت مشخصنکردن CAK و CKN، مقادیر Random ایجاد میکند.
برای مشاهده:
/interface/macsec
print show-sensitiveخروجی شامل مقادیری مانند:
cak=...
ckn=...
status="negotiating"خواهد بود.
CAK و CKN تولیدشده را با دقت یادداشت کنید.
CAK یک Secret امنیتی است. خروجی show-sensitive را در Ticket، Screenshot عمومی یا Log ناامن منتشر نکنید.
روی Device B همان CAK و CKN را وارد میکنیم:
/interface/macsec
add interface=ether1 \
name=macsec1 \
cak=YOUR-CAK \
ckn=YOUR-CKNوقتی Association موفق شود، Status باید از Negotiating به:
open-encryptedبرسد.
روش بهتر؛ CAK و CKN را خودمان مشخص کنیم
در شبکه Production معمولاً بهتر است Key Material تحت فرآیند کنترلشده تولید و نگهداری شود.
مثال ساختاری:
# Device A
/interface/macsec
add interface=ether1 \
name=macsec1 \
cak=YOUR-16-BYTE-CAK \
ckn=YOUR-32-BYTE-CKN
# Device B
/interface/macsec
add interface=ether1 \
name=macsec1 \
cak=YOUR-16-BYTE-CAK \
ckn=YOUR-32-BYTE-CKNCAK و CKN باید در دو سمت دقیقاً Matching باشند.
اگر یکی از آنها متفاوت باشد، Secure Association برقرار نمیشود.
سناریوی رسمی MikroTik؛ Host1 → Switch → Host2
مستند MikroTik یک سناریوی سهDevice را توضیح میدهد:
Host1
ether1
│
│ MACsec Link 1
│
ether1
Switch
ether2
│
│ MACsec Link 2
│
ether1
Host2در این ساختار دو Secure Link مستقل داریم.
ابتدا روی Host1:
/interface/macsec
add interface=ether1 name=macsec1
/interface/macsec
print show-sensitiveCAK و CKN مربوط به Host1 را استخراج میکنیم.
روی Host2 نیز:
/interface/macsec
add interface=ether1 name=macsec1
/interface/macsec
print show-sensitiveحال روی Switch باید دو MACsec Interface ایجاد شود.
برای لینک Host1:
/interface/macsec
add interface=ether1 \
name=macsec1 \
comment=Host1 \
cak=HOST1-CAK \
ckn=HOST1-CKNو برای Host2:
/interface/macsec
add interface=ether2 \
name=macsec2 \
comment=Host2 \
cak=HOST2-CAK \
ckn=HOST2-CKNدر اینجا توجه کنید:
Host1 ↔ Switch
CAK/CKN Pair A
Host2 ↔ Switch
CAK/CKN Pair Bهر Ethernet Link Association مستقل خودش را دارد.
استفاده MACsec بهصورت Routed Interface
یکی از ویژگیهای مهم RouterOS این است که MACsec Interface مانند یک Interface معمولی قابل استفاده است.
مثلاً میتوان مستقیم روی آن IP Address قرار داد.
Device A:
/ip/address
add address=192.168.10.10/24 \
interface=macsec1Device B:
/ip/address
add address=192.168.10.20/24 \
interface=macsec1حالا Routing به شکل زیر خواهد بود:
192.168.10.10
│
macsec1
│
Encrypted Ethernet
│
macsec1
│
192.168.10.20برای Test:
/ping 192.168.10.20استفاده MACsec داخل Bridge
MACsec Interface را میتوان مانند Ethernet Interface وارد Bridge کرد.
در سناریوی Switch رسمی MikroTik:
/interface/bridge
add name=bridge1
/interface/bridge/port
add bridge=bridge1 interface=macsec1
add bridge=bridge1 interface=macsec2ساختار:
Host1
│
MACsec
│
macsec1
│
Bridge
│
macsec2
│
MACsec
│
Host2در نتیجه دو Secure Ethernet Segment توسط Bridge به یکدیگر متصل میشوند.
این قابلیت برای ایجاد یک Layer 2 Domain میان لینکهای محافظتشده کاربرد دارد.
MACsec Profile در RouterOS
Profileها در:
/interface/macsec/profileقرار دارند.
دو مفهوم مهم در Profile عبارتاند از:
- Cipher
- Server Priority
CLI Reference فعلی RouterOS Cipherهای زیر را نشان میدهد:
aes-gcm-128
aes-gcm-xpn-128برای مثال یک Profile سفارشی میتواند بهصورت مفهومی ساخته شود:
/interface/macsec/profile
add name=macsec-primary \
ciphers=aes-gcm-128 \
server-priority=5سپس:
/interface/macsec
set macsec1 profile=macsec-primaryدر مستند اصلی MikroTik، MACsec با GCM-AES-128 معرفی شده است و CLI Reference فعلی همچنین گزینه aes-gcm-xpn-128 را در Profile نشان میدهد.
MACsec چه تأثیری روی MTU دارد؟
MACsec به Ethernet Frame اطلاعات امنیتی اضافه میکند و در نتیجه Overhead دارد.
مقدار پیشفرض MTU در MACsec Interface در RouterOS:
1468است.
طبق مستند MikroTik، L2MTU بهصورت خودکار براساس Interface فیزیکی محاسبه میشود و:
32 bytesبرای MACsec Encapsulation از آن کم میشود.
L2MTU خود MACsec Interface قابل تغییر نیست.
ساختار:
Ethernet Frame
+
MACsec Encapsulation
↓
32-byte L2 overhead considerationدر لینکهایی که Jumbo Frame، VXLAN، MPLS، PPPoE یا Encapsulation دیگری نیز وجود دارد، MTU را قبل از Deployment واقعی محاسبه و Test کنید.
محدودیت تعداد MACsec Interface روی یک Ethernet Port
RouterOS در نسخه فعلی اجازه میدهد برای هر Ethernet Interface فقط:
One MACsec Interfaceایجاد شود.
بنابراین ساختاری مانند:
ether1
├── macsec1
└── macsec2روی یک Port فیزیکی پشتیبانی نمیشود.
Statusهای MACsec در RouterOS
Interface چند وضعیت اصلی دارد:
disabled
initializing
invalid
negotiating
open-encryptednegotiating
به این معنی است که MACsec Interface در حال تلاش برای تشکیل Association است.
اگر مدت زیادی در این حالت بماند معمولاً باید موارد زیر بررسی شوند:
- CAK دو سمت
- CKN دو سمت
- Physical Link
- Profile
- Peer Configuration
open-encrypted
این Status نشان میدهد Secure Association برقرار شده و Traffic رمزگذاریشده قابل عبور است.
برای مشاهده:
/interface/macsec/print detailMonitor کردن Key Server و Cipher
CLI Reference دستور Monitor نیز دارد:
/interface/macsec/monitor macsec1دو مورد مهم قابل مشاهده هستند:
key-server
cipher-suiteبنابراین میتوان بررسی کرد کدام Endpoint Key Server شده و Cipher فعال چیست.
Counterهای MACsec
CLI Reference فعلی مجموعه قابل توجهی Counter برای MACsec ارائه میکند.
از جمله:
tx-untagged
rx-untagged
rx-no-tag
rx-bad-tag
rx-unknown-sci
rx-no-sci
tx-sc-protected-packet
tx-sc-encrypted-packet
rx-sc-ok
rx-sc-invalid
rx-sc-late
rx-sa-ok
rx-sa-invalidاین Counterها در Troubleshooting بسیار مهم هستند.
مثلاً افزایش:
rx-bad-tagمیتواند نشان دهد Frameهایی با MACsec Tag نامعتبر دریافت شدهاند.
یا:
rx-unknown-sciمیتواند در بررسی Peer/Secure Channel مشکلدار کمک کند.
Hardware Acceleration در MACsec
رمزگذاری Ethernet میتواند CPU Intensive باشد، مخصوصاً روی Linkهای سریع.
RouterOS یک Flag با نام:
H
hw-offloadedبرای MACsec Interface دارد.
اگر Interface با Flag H نمایش داده شود، MACsec Hardware Offload روی آن فعال است.
برای بررسی:
/interface/macsec/printبه Flagها نگاه کنید:
I = inactive
X = disabled
R = running
H = hw-offloadedMikroTik در مستند فعلی فقط اعلام کرده Hardware-accelerated encryption روی محصولات منتخب در حال Rollout است و فهرست کامل مدلهای پشتیبانیشده را در صفحه MACsec منتشر نکرده است. بنابراین Performance یک مدل مشخص را نباید بدون Test یا مستند اختصاصی آن مدل حدس زد.
CAK و CKN را چگونه مدیریت کنیم؟
در نسخه فعلی چون Dynamic Key Management با Dot1X پشتیبانی نمیشود، Key Management اهمیت بیشتری دارد.
CAK را باید مانند یک Secret واقعی مدیریت کرد.
پیشنهاد عملی:
- برای لینکهای مختلف CAK مستقل داشته باشید.
- CAK را در Documentation عمومی ذخیره نکنید.
- از ارسال CAK در پیامرسان یا ایمیل Plaintext خودداری کنید.
- Backupهای RouterOS حاوی Secretها را محافظت کنید.
- دسترسی
show-sensitiveرا محدود کنید. - در صورت احتمال افشای Key، CAK را Rotate کنید.
ساختار بهتر:
Link A
→ CAK-A
Link B
→ CAK-B
Link C
→ CAK-Cنه:
All Links
→ Same CAKمحدودیتهای فعلی MACsec در MikroTik
برای تصمیمگیری Production چند محدودیت مهم باید در نظر گرفته شود.
پیادهسازی هنوز Early Stage است
خود MikroTik این موضوع را در مستند رسمی هشدار داده است.
802.1X Dynamic Key Management فعلاً پشتیبانی نمیشود
در نتیجه CAK و CKN باید بهصورت دستی Provision شوند.
Hardware Acceleration عمومی نیست
فقط بعضی محصولات از Encryption شتابدادهشده سختافزاری برخوردار هستند.
برای هر Ethernet فقط یک MACsec Interface
امکان ساخت چند MACsec Interface روی یک Physical Ethernet وجود ندارد.
MTU کاهش مییابد
Encapsulation باید در طراحی MTU در نظر گرفته شود.
MACsec یک VPN اینترنتی نیست
برای لینک Ethernet و Layer 2 Security طراحی شده و نباید جایگزین مستقیم WireGuard یا IPsec در تمام سناریوها تصور شود.
MACsec یا IPsec یا WireGuard؟
| سناریو | گزینه مناسبتر |
|---|---|
| رمزگذاری لینک مستقیم Ethernet | MACsec |
| Metro Ethernet Layer 2 | MACsec در صورت سازگاری مسیر |
| Site-to-Site روی Internet | WireGuard / IPsec |
| Remote User VPN | WireGuard / VPN |
| محافظت ARP/DHCP/LLDP روی Ethernet Link | MACsec |
در بعضی معماریها این فناوریها حتی میتوانند مکمل یکدیگر باشند.
برای مثال:
Local Ethernet Link
→ MACsec
Internet Site-to-Site
→ WireGuardبرای آشنایی بیشتر با VPN بین شعب میتوانید مقاله اتصال امن شعب با WireGuard در MikroTik را مطالعه کنید.
MACsec در چه سناریوهایی کاربرد دارد؟
اتصال Router به Switch
Router
│
MACsec
│
Switchبرای محافظت از Uplink حساس.
ارتباط میان دو Switch
Switch A
│
Encrypted Ethernet
│
Switch Bبرای Inter-Switch Linkهایی که نیاز به Confidentiality دارند.
Metro Ethernet
اگر Provider یک Layer 2 Circuit ارائه کند:
Office A
│
MikroTik
│
MACsec
│
Metro Ethernet
│
MACsec
│
MikroTik
│
Office BMACsec میتواند Traffic Ethernet روی Circuit را رمزگذاری کند، مشروط بر اینکه Path موردنظر اجازه عبور صحیح MACsec Frameها را بدهد.
Data Center Interconnect
در لینکهای لایه ۲ میان Rackها یا Siteهای Data Center نیز MACsec میتواند یک لایه Encryption روی Ethernet ایجاد کند.
شبکههای دارای اطلاعات حساس
برای Linkهایی که دسترسی فیزیکی یا Infrastructure واسط کاملاً تحت کنترل شما نیست، MACsec میتواند Risk شنود Traffic Layer 2 را کاهش دهد.
MACsec روی Intermediate Switch چگونه کار میکند؟
یک نکته معماری مهم این است که MACsec اساساً روی Secure Connectivity Association بین Endpointهای Link کار میکند.
در مثال رسمی MikroTik، Switch خودش Terminate کننده MACsec هر سمت است:
Host1
↕ MACsec
Switch
↕ MACsec
Host2در نتیجه دو Secure Link مستقل داریم، نه الزاماً یک Encryption End-to-End واحد که بدون Termination از روی تمام Switchهای میانی عبور کند.
برای هر طراحی Carrier/Metro Ethernet باید رفتار شبکه میانی با MACsec جداگانه بررسی شود.
Troubleshooting؛ MACsec در حالت negotiating باقی مانده است
اول:
/interface/macsec/print detailرا بررسی کنید.
اگر:
status=negotiatingباقی مانده است، این موارد را بررسی کنید:
- آیا Physical Ethernet Link Up است؟
- CAK دو سمت یکسان است؟
- CKN دو سمت یکسان است؟
- MACsec روی Interface درست ساخته شده است؟
- Peer واقعاً MACsec فعال دارد؟
- Profile دو طرف Compatible است؟
Status برابر invalid است
Configuration Interface را بررسی کنید:
/interface/macsec/export show-sensitiveدر محیط امن میتوان Export را برای مقایسه دو طرف بررسی کرد.
CAK را در خروجیهای اشتراکی حذف کنید.
Interface open-encrypted است ولی Ping نداریم
در این حالت MACsec Security Association احتمالاً برقرار است و مشکل میتواند در لایه بالاتر باشد.
بررسی کنید:
- IP Address
- Subnet Mask
- Bridge Port Membership
- VLAN
- Firewall
- Routing
- MTU
ساختار Troubleshooting:
Physical Link
↓
MACsec Status
↓
open-encrypted
↓
Bridge / VLAN
↓
IP
↓
Routing / FirewallPacket Loss با Payload بزرگ داریم
MTU را بررسی کنید.
MACsec Interface بهصورت پیشفرض:
MTU 1468دارد.
اگر Encapsulation دیگری نیز وجود دارد، ممکن است MTU بیشتر کاهش پیدا کند.
با Ping و Sizeهای مختلف Path را Test کنید.
چطور بفهمیم Hardware Offload فعال است؟
دستور:
/interface/macsec/printرا اجرا کنید.
اگر Flag:
Hنمایش داده شود، Interface بهصورت Hardware Offloaded کار میکند.
اگر H وجود ندارد، نباید فرض کنید Encryption در Hardware انجام میشود.
بررسی Key Server
/interface/macsec/monitor macsec1مقدار:
key-serverمشخص میکند Device موردنظر Key Server است یا خیر.
چکلیست راهاندازی MACsec در MikroTik
- RouterOS Version سازگار بررسی شده است.
- وجود
/interface/macsecروی Device بررسی شده است. - Architecture دستگاه بررسی شده است.
- Physical Ethernet Link تست شده است.
- برای هر Link CAK مناسب تولید شده است.
- CKN مشخص شده است.
- CAK و CKN دو سمت دقیقاً Match هستند.
- Secretها در محل امن ذخیره شدهاند.
- MACsec Interface روی Port صحیح ساخته شده است.
- Profile و Cipher بررسی شدهاند.
- Server Priority در صورت نیاز تنظیم شده است.
- Status از negotiating عبور کرده است.
- Status برابر open-encrypted است.
- Key Server با Monitor بررسی شده است.
- Cipher Suite بررسی شده است.
- MTU در طراحی لحاظ شده است.
- IP روی macsec Interface در Routed Scenario تنظیم شده است.
- MACsec Interface در Bridge Scenario به Bridge اضافه شده است.
- VLAN Configuration در صورت وجود بررسی شده است.
- Firewall و Routing تست شدهاند.
- Counterهای MACsec بررسی شدهاند.
- وجود Flag H برای Hardware Offload بررسی شده است.
- Performance واقعی Link تست شده است.
- Backup Configuration تهیه شده است.
- قبل از Production یک Pilot Test انجام شده است.
سؤالات متداول درباره MACsec در MikroTik
MACsec چیست؟
MACsec استاندارد IEEE 802.1AE برای تأمین Confidentiality، Integrity و Authenticity روی شبکه Ethernet است.
MACsec در چه لایهای کار میکند؟
در Layer 2 یا Data Link Layer کار میکند.
MACsec چه Trafficی را رمزگذاری میکند؟
طبق مستند MikroTik تمام LAN Traffic شامل DHCP، ARP، LLDP و Protocolهای لایه بالاتر را محافظت میکند.
MACsec از چه Encryptionی استفاده میکند؟
مستند MikroTik MACsec را با GCM-AES-128 معرفی میکند. CLI Reference فعلی همچنین Cipherهای aes-gcm-128 و aes-gcm-xpn-128 را در MACsec Profile نشان میدهد.
CAK چیست؟
Connectivity Association Key یک Pre-Shared Key است که برای تشکیل MACsec Association استفاده میشود. در RouterOS طول آن 16 Byte است.
CKN چیست؟
Connectivity Association Key Name شناسه Association است و در RouterOS طول 32 Byte دارد.
آیا CAK و CKN دو سمت باید یکسان باشند؟
بله. برای ایجاد MACsec Link باید مقادیر Matching روی دو Endpoint تنظیم شوند.
اگر CAK و CKN مشخص نکنیم چه میشود؟
RouterOS میتواند مقادیر Random ایجاد کند. سپس میتوان آنها را با print show-sensitive مشاهده و روی طرف مقابل تنظیم کرد.
MKA چیست؟
MACsec Key Agreement مسئول نگهداری MACsec Association، انتخاب Key Server و تبادل Secure Association Key است.
SAK چیست؟
Secure Association Key کلیدی است که برای محافظت Data Traffic استفاده میشود و توسط Key Server تولید میشود.
آیا SAK ثابت میماند؟
خیر. طبق مستند MikroTik، Key Server بهصورت دورهای SAK جدید ایجاد و آن را با طرف مقابل Share میکند.
Key Server چگونه انتخاب میشود؟
با server-priority؛ مقدار کمتر Priority بالاتری دارد. در صورت مساویبودن Priority، Endpoint دارای MAC Address پایینتر Key Server میشود.
MACsec را میتوان مثل Interface عادی Route کرد؟
بله. میتوان مستقیماً روی MACsec Interface IP Address قرار داد.
میتوان MACsec را داخل Bridge قرار داد؟
بله. MACsec Interface میتواند Bridge Port باشد.
MTU پیشفرض MACsec در MikroTik چقدر است؟
در مستند فعلی مقدار پیشفرض 1468 است.
MACsec چقدر Overhead دارد؟
RouterOS برای محاسبه L2MTU مقدار 32 Byte مربوط به MACsec Encapsulation را از L2MTU Interface فیزیکی کم میکند.
آیا روی یک Ethernet میتوان چند MACsec Interface ساخت؟
خیر. RouterOS در نسخه فعلی یک MACsec Interface به ازای هر Ethernet Interface را پشتیبانی میکند.
چگونه بفهمیم لینک رمزگذاری شده است؟
Status Interface باید open-encrypted باشد.
status=negotiating یعنی چه؟
یعنی MACsec هنوز Secure Association را با Peer تشکیل نداده است. CAK، CKN، Physical Link و Profile را بررسی کنید.
آیا MACsec از Hardware Offload پشتیبانی میکند؟
بله، اما در نسخه فعلی فقط روی محصولات منتخب. Flag H در MACsec Interface نشاندهنده Hardware Offload است.
کدام مدلهای MikroTik Hardware MACsec دارند؟
مستند عمومی فعلی MACsec فهرست کامل و قطعی مدلهای دارای Hardware Acceleration را ارائه نمیکند؛ بنابراین باید وضعیت همان مدل و RouterOS Version را بررسی کرد.
آیا MACsec از 802.1X برای Dynamic Key Management پشتیبانی میکند؟
در پیادهسازی فعلی RouterOS خیر. MikroTik صراحتاً اعلام کرده Manual Key Configuration لازم است.
آیا MACsec روی smips کار میکند؟
CLI Reference فعلی MACsec شرط !smips دارد؛ یعنی روی smips در دسترس نیست.
آیا MACsec جای WireGuard را میگیرد؟
خیر. MACsec برای Layer 2 Ethernet Security طراحی شده، در حالی که WireGuard برای IP VPN کاربرد دارد.
آیا MACsec برای اتصال دو شعبه مناسب است؟
اگر میان شعب یک Layer 2 Ethernet Circuit مناسب دارید میتواند گزینه قابل بررسی باشد. برای اتصال از طریق Internet معمولاً WireGuard یا IPsec مناسبتر است.
آیا MACsec جلوی شنود کابل Ethernet را میگیرد؟
هدف MACsec این است که Data عبوری روی Medium Ethernet به شکل محرمانه، معتبر و دارای Integrity منتقل شود؛ بنابراین Capture کردن لینک نباید Payload اصلی را بهصورت Plaintext در اختیار شنودکننده قرار دهد.
آیا MACsec Firewall است؟
خیر. MACsec Encryption و Integrity فراهم میکند؛ Access Control و Filtering همچنان به Firewall، VLAN و سایر Policyها نیاز دارند.
آیا قبل از استفاده Production باید تست شود؟
بله. خود MikroTik پیادهسازی فعلی را Early Stage معرفی کرده است، بنابراین Compatibility، Throughput، MTU و Hardware Offload باید روی تجهیزات واقعی آزمایش شوند.
جمعبندی؛ MACsec امنیت را مستقیماً به Ethernet Link میآورد
فرآیند MACsec در MikroTik را میتوان بهصورت زیر خلاصه کرد:
Ethernet Link
↓
CAK + CKN
↓
MKA
↓
Key Server Election
↓
SAK
↓
GCM-AES Encryption
↓
Secure Layer 2 Trafficبرخلاف VPNهایی که عمدتاً روی IP کار میکنند، MACsec امنیت را در خود Layer 2 ایجاد میکند و میتواند Trafficهایی مانند ARP، DHCP و LLDP را نیز همراه Traffic IP محافظت کند.
در RouterOS نیز MACsec به شکل یک Interface مستقل پیادهسازی شده است؛ بنابراین میتوان روی آن IP قرار داد، آن را وارد Bridge کرد، Profile مشخص کرد و وضعیت Encryption و Key Server را مانیتور کرد.
با این حال نسخه فعلی هنوز محدودیتهای مهمی دارد: Dynamic Key Management از طریق 802.1X وجود ندارد، Hardware Acceleration عمومی نیست و MTU و Performance باید در طراحی لحاظ شوند.
در نتیجه MACsec برای لینکهای Ethernet حساس یک قابلیت بسیار مهم و امیدوارکننده در RouterOS 7 است، اما در شرایط فعلی بهتر است ابتدا در Lab و Pilot بررسی شود و سپس وارد شبکه Production شود.
طراحی لینکهای امن Ethernet با MikroTik
اگر برای ارتباط میان Routerها، Switchها، Data Center یا لینکهای Layer 2 سازمانی به Encryption نیاز دارید، انتخاب میان MACsec، IPsec و WireGuard باید براساس نوع Link، Performance، Hardware و معماری شبکه انجام شود.
برای بررسی سازگاری تجهیزات، طراحی امنیت شبکه و استعلام قیمت و موجودی تجهیزات MikroTik میتوانید با تیم فنی و فروش بیستون در ارتباط باشید.
دیدگاه خود را بنویسید