0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

长距传输,安全无忧——探秘NPB 2.0中的硬件MACsec技术

星融元Asterfusion 2026-01-04 14:27 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

在多点采集场景中,汇聚流量往往需要经过长距离传输,而这些镜像流量本身通常包含敏感数据,如何在传输过程中保障安全成为关键问题。

传统做法是通过NPB的高级功能对报文 Payload 进行加密,但这种方式依赖软件处理,极大消耗系统性能,难以在大规模场景下推广。

NPB 2.0 采用了全新的思路:充分利用交换芯片内置的 MACsec(Media Access Control Security) 能力,不在业务层执行“软件加密”,而是在链路层对整个以太网帧进行硬件级加密,实现线速的安全传输,从根本上保障采集流量在汇聚和传输过程中的安全性。

什么是MACsec?

MACsec 基于 MKA(MACsec Key Agreement) 协议完成密钥协商,为通信双方建立安全通道,并使用高强度算法(如 AES-GCM)对以太网帧进行实时加密和完整性校验,防止数据泄露与篡改。

TLS 、IP sec和MACsec的区别?

  • TLS于 1999 年制定,作为对 SSL 的增强,在 TCP/IP 的传输层(OSI 的第 4 层)实现。DTLS 最初于 2006 年 4 月通过 RFC 4347 提出,适用于数据报协议,例如 UDP/IP(也是第 4 层)。因此,它不仅局限于以太网,但一次只能保护单个数据流或一个通信通道。TLS 保护网络浏览器、客户端应用程序以及所有应用程序与云服务的通信。HTTPS 和 SSH 是可以利用 TLS 的其中两个协议,它们的实现完全在软件的控制范围内。
  • IPsec:如果需要加密来保护网络(以及遍历 IP 协议的任何其他内容),则 IPsec 是理想之选。IPsec 在 OSI 堆栈的网络层(第 3 层)实现,通常作为 VPN 连接。
  • MACsec:当需要对所有以太网流量,无论涉及的上层协议如何,都进行加密时,则需要在硬件级别(链路或媒体访问层 2)执行加密。一旦链路启用了 MACsec,该连接上的所有流量都将受到保护,免遭窥探。

硬件MACsec,保障长距镜像流量传输安全

在 NPB 2.0 中,我们所使用的设备(运行NPB增强功能的SONiC交换机依托交换芯片的MACsec能力,支持端口级别启用,由硬件加速引擎执行加解密操作,不影响线速转发性能。对于通过暗光纤或租赁物理专线进行跨区长距离流量采集传输的场景,可有效抵御中间人攻击、链路窃听等风险。

对比基于 IP 层的加密方案(如 IPsec,不能实现线速转发,也不能保护二层帧头后的所有数据,性能开销较高),MACsec 延迟更低、带宽利用率更高,是保障二层链路安全的理想方案,在网络可视化与数据安全之间实现性能与保护的平衡。

在NPB 2.0架构中,通过交换芯片原生支持MACsec,不仅实现了对敏感镜像流量的全程加密与完整性保护,更在性能与安全之间取得了理想平衡。未来,随着网络可视化与数据安全需求的持续增长,基于硬件的MACsec技术有望成为跨区域、高性能流量采集场景中的标准安全实践,进一步推动网络安全架构向更高效、更可信的方向演进。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 芯片
    +关注

    关注

    463

    文章

    54631

    浏览量

    470900
  • 硬件
    +关注

    关注

    13

    文章

    3666

    浏览量

    69231
  • 长距离传输
    +关注

    关注

    0

    文章

    5

    浏览量

    5835
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    使用蓝牙传输数据的硬件钱包是否安全

    ,再到以低功耗为主打的物联网传输,蓝牙的应用场景越来越广泛。 国内外很多硬件钱包也采用了蓝牙技术来完成冷热端的信息传输。那么,蓝牙传输是否足
    发表于 04-03 16:05

    为什么在骨干网,传输上选择了相干光通信?

    为什么在骨干网,传输上选择了相干光通信?了解相干光通信之前所需的知识储备QPSK,QAM等复杂调制格式具体实现的方式
    发表于 02-04 07:31

    Marvell正式推出了双端口400GbE MACsec PHY收发器

    400GbE MACsec PHY收发器,整合了256位加密和C类精确时间协议(PTP)时间戳技术,为下一代网络基础设施带来了先进的性能、更高的安全性以及更快的传输速度。该收发器基于
    的头像 发表于 02-16 11:53 3694次阅读

    助力5G基础架构 还得看Silex Insight推出的1.5Tbps MACsec

    Silex Insight是全球领先的安全 IP 内核提供商,近期宣布推出 1.5Tbps(Terabit)MACsec 引擎(BA451),将 MACsec 安全性锚定在
    发表于 07-01 15:51 1069次阅读

    网络安全MACsec车载应用技术解读

    作者|J小编|吃不饱01前言我们在以往的分享中介绍了网络安全的相关技术在车载通信中的一些内容,包括E2E和SecOC等,但这些技术通常更多地是做数据校验,数据本身还是以明文进行传输。而
    的头像 发表于 06-29 10:03 1588次阅读
    网络<b class='flag-5'>安全</b>:<b class='flag-5'>MACsec</b>车载应用<b class='flag-5'>技术</b>解读

    MACSec IP简介和基本功能

    、数据加密、完整性校验、重播保护等功能,以保证以太网数据帧的安全。网络中部署 MACSec 后,可对传输的以太网数据帧进行保护,降低信息泄露和遭受恶意网络攻击的风险,实现点到点的链路层安全
    的头像 发表于 07-12 14:30 4593次阅读
    <b class='flag-5'>MACSec</b> IP简介和基本功能

    MACsec-先进的车载网络安全解决方案

    Media Access Control Security(简称 MACsec)是以太网上最先进的安全解决方案。
    发表于 07-18 10:41 1402次阅读
    <b class='flag-5'>MACsec</b>-先进的车载网络<b class='flag-5'>安全</b>解决方案

    虹科分享 | MACsec-先进的车载网络安全解决方案

    Media Access Control Security(简称 MACsec)是以太网上最先进的安全解决方案。它为以太网上传输的几乎所有帧提供完整性保护、重放保护和可选的机密性保护。与其他解决方案
    的头像 发表于 07-18 16:59 1100次阅读
    虹科分享 | <b class='flag-5'>MACsec</b>-先进的车载网络<b class='flag-5'>安全</b>解决方案

    探秘STM32U5安全特性|硬件加解密引擎与软件算法对比

    探秘STM32U5安全特性|硬件加解密引擎与软件算法对比
    的头像 发表于 10-27 10:23 3544次阅读
    <b class='flag-5'>探秘</b>STM32U5<b class='flag-5'>安全</b>特性|<b class='flag-5'>硬件</b>加解密引擎与软件算法对比

    安全无忧,单北斗定位工作记录仪守护每一刻

    "安全无忧,单北斗定位工作记录仪守护每一刻"这句话体现了现代科技在工作安全与监控领域的重要应用。顶坚单北斗定位工作记录仪,作为一种集成了高精度北斗卫星定位系统的设备,不仅能够实时
    的头像 发表于 09-04 18:32 876次阅读
    <b class='flag-5'>安全无忧</b>,单北斗定位工作记录仪守护每一刻

    精准施工,安全无忧:顶坚单北斗手持终端助力建筑工程管理

    手持终端如何助力建筑工程管理实现精准施工和安全无忧。顶坚单北斗手持终端一、精准定位,确保施工准确性单北斗手持终端采用先进的卫星导航技术,能够为用户提供米级甚至厘米
    的头像 发表于 12-11 11:29 1011次阅读
    精准施工,<b class='flag-5'>安全无忧</b>:顶坚单北斗手持终端助力建筑工程管理

    顶坚智能防爆手持终端:确保高危易燃易爆作业安全无忧

    顶坚智能防爆手持终端专为高危易燃易爆环境设计的专业设备,其卓越的防爆性能和可靠的安全保障,确保作业过程安全无忧,为危险环境下的工作者提供强有力的支持,其核心目的在于确保在这些极端条件下的作业安全无忧
    的头像 发表于 03-14 11:33 801次阅读
    顶坚智能防爆手持终端:确保高危易燃易爆作业<b class='flag-5'>安全无忧</b>

    Turkcell与华为在欧洲实现算力中心无损互联技术突破

    近日,Turkcell与华为成功验证了AI WAN方案无损传输能力,实现了传输效率的提升。此次长
    的头像 发表于 10-24 09:41 775次阅读

    NPB 2.0:网络可视化告别“专用硬件”?

    传统的基于专用硬件的实现方案,例如使用TAP交换机/分流器等采集设备,其初期购置和维护成本显而易见,并且随着网络规模的扩大,采购和运维费用都将继续增长。NPB 2.0是基于 SONiC 的开放网络
    的头像 发表于 11-24 16:45 1793次阅读
    <b class='flag-5'>NPB</b> <b class='flag-5'>2.0</b>:网络可视化告别“专用<b class='flag-5'>硬件</b>”?

    容器化NPB + Ansible:自动化运维方案

    传统NPB设备手动配置效率低下。星融元NPB 2.0基于SONiC系统,支持通过Ansible实现自动化运维。通过编写Playbook可批量秒级下发配置至多台设备,将数小时操作转化为标准化流程,实现零差错、可追溯的策略管理,极大
    的头像 发表于 12-08 12:00 1188次阅读
    容器化<b class='flag-5'>NPB</b> + Ansible:自动化运维方案