Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • MAC Sec

    Secure Underlay với MACsec – Bảo vệ các liên kết vật lý trong Data Center Fabric


    Trong các Data Center Fabric hiện đại sử dụng VXLAN EVPN, phần lớn sự chú ý thường tập trung vào bảo mật của Overlay như VXLAN, EVPN hay IPsec giữa các site. Tuy nhiên, Underlay cũng là một thành phần vô cùng quan trọng cần được bảo vệ.

    Các liên kết Ethernet giữa Spine, Leaf và Border thường mang toàn bộ lưu lượng của fabric. Nếu một đối tượng có thể truy cập vào đường truyền vật lý, họ có thể:
    • Nghe lén (Sniffing) lưu lượng.
    • Chèn các frame giả mạo.
    • Thực hiện tấn công Man-in-the-Middle.
    • Gây mất tính toàn vẹn của dữ liệu.

    Đây là lý do MACsec (IEEE 802.1AE) được sử dụng để bảo vệ các liên kết Layer 2 trong Data Center. MACsec hoạt động ở Layer 2


    Khác với IPsec hoạt động ở Layer 3, MACsec mã hóa trực tiếp các Ethernet Frame.

    Điều này mang lại nhiều lợi ích:
    • Không thay đổi kiến trúc Underlay.
    • Không ảnh hưởng đến các giao thức định tuyến như OSPF, IS-IS hay BGP.
    • Độ trễ rất thấp do được xử lý bởi ASIC trên switch.
    • Phù hợp với các liên kết tốc độ 100G, 400G hoặc cao hơn.

    Trong kiến trúc Spine-Leaf, MACsec thường được bật trên từng liên kết vật lý giữa các switch. MKA – MACsec Key Agreement


    MACsec không tự sinh khóa mã hóa.

    Nó sử dụng giao thức MACsec Key Agreement (MKA) để:
    • Xác thực hai thiết bị.
    • Thỏa thuận Security Association (SA).
    • Sinh và phân phối khóa mã hóa (SAK – Secure Association Key).
    • Tự động xoay vòng khóa (Key Rotation).

    Nhờ đó, khóa mã hóa không cần cấu hình thủ công trên từng liên kết. Hai phương thức xác thực của MKA

    1. MKA sử dụng 802.1X EAP-TLS


    Đây là phương pháp phổ biến trong các doanh nghiệp lớn.

    Quy trình gồm:
    • Hai switch xác thực bằng chứng chỉ số.
    • Cisco ISE đóng vai trò AAA Server.
    • Certificate Authority cấp chứng chỉ cho thiết bị.
    • Sau khi xác thực thành công, MKA sinh Secure Association Key để MACsec sử dụng.

    Giải pháp này yêu cầu:
    • Certificate Authority (CA)
    • Cisco ISE 3.3
    • Hạ tầng AAA với 802.1X
    • Chứng chỉ số cho thiết bị

    Ưu điểm:
    • Quản lý tập trung.
    • Mức độ bảo mật cao.
    • Hỗ trợ tự động cấp phát và thu hồi chứng chỉ.
    • Phù hợp với các Data Center lớn hoặc môi trường Zero Trust.
    2. MKA sử dụng Pre-Shared Key (PSK)


    Trong các môi trường nhỏ hoặc không triển khai hạ tầng PKI, MKA có thể hoạt động với Pre-Shared Key (PSK).

    Khi đó:
    • Không cần 802.1X.
    • Không cần Cisco ISE.
    • Không cần CA.

    Hai đầu liên kết chỉ cần được cấu hình cùng một khóa bí mật.

    Giải pháp này đơn giản hơn nhưng khả năng quản lý và mở rộng sẽ hạn chế hơn so với EAP-TLS. Vai trò của chứng chỉ SUDI


    Một điểm dễ gây nhầm lẫn là SUDI (Secure Unique Device Identifier).

    SUDI là chứng chỉ được Cisco cài đặt sẵn trong phần cứng của thiết bị để xác minh danh tính thiết bị.

    Tuy nhiên, SUDI không trực tiếp được sử dụng để sinh khóa mã hóa MACsec. Vai trò của SUDI chủ yếu là hỗ trợ xác thực danh tính trong quá trình thiết lập phiên, còn các khóa mã hóa thực tế được MKA tạo ra sau khi quá trình xác thực hoàn tất. Lợi ích của MACsec trong Data Center Fabric


    Khi triển khai trên các liên kết Spine-Leaf hoặc Border-Leaf, MACsec mang lại nhiều lợi ích:
    • Mã hóa toàn bộ lưu lượng Layer 2 trên đường truyền.
    • Đảm bảo tính bí mật (Confidentiality) của dữ liệu.
    • Đảm bảo tính toàn vẹn (Integrity), phát hiện và ngăn chặn việc sửa đổi frame.
    • Xác thực thiết bị trước khi cho phép truyền dữ liệu.
    • Hỗ trợ tự động thay đổi khóa định kỳ để tăng cường bảo mật.
    • Hoạt động với hiệu năng rất cao nhờ được tăng tốc bằng phần cứng trên các switch Catalyst và Nexus hiện đại.

    Trong các Data Center sử dụng VXLAN EVPN, Overlay đã mang lại khả năng mở rộng và linh hoạt cho hệ thống mạng. Tuy nhiên, việc bảo vệ các liên kết Underlay bằng MACsec sẽ bổ sung một lớp bảo mật quan trọng, giúp đảm bảo rằng ngay cả khi hạ tầng truyền dẫn vật lý bị tiếp cận, lưu lượng giữa các thiết bị trong fabric vẫn được mã hóa và bảo vệ trước các nguy cơ nghe lén hoặc giả mạo dữ liệu. Đây là một thành phần ngày càng được triển khai rộng rãi trong các kiến trúc Data Center và AI Fabric yêu cầu mức độ bảo mật cao.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X