Mi conclusión a esto fue conectar las troncales VLAN a través de túneles EoIP y encapsularlas en IPSec asistido por hardware. Dos pares de enrutadores Mikrotik RB1100AHx2 bastante económicos demostraron ser capaces de saturar una conexión de 1 Gbps y agregar menos de 1 ms de latencia.
Me gustaría cifrar el tráfico entre dos centros de datos. La comunicación entre los sitios se proporciona como un puente de proveedor estándar (s-vlan / 802.1ad), de modo que nuestras etiquetas locales vlan (c-vlan / 802.1q) se conservan en el enlace troncal. La comunicación atraviesa varios saltos de capa 2 en la red del proveedor.
Los interruptores de borde en ambos lados son Catalyst 3750-X con el módulo de servicio MACSec, pero supongo que MACSec está fuera de discusión, ya que no veo ninguna manera de garantizar la igualdad L2 entre los interruptores sobre un tronco, aunque puede ser posible sobre un puente de proveedores. MPLS (usando EoMPLS) ciertamente permitiría esta opción, pero no está disponible en este caso.
De cualquier manera, el equipo siempre se puede reemplazar para acomodar las opciones de tecnología y topología.
¿Cómo hago para encontrar opciones tecnológicas viables que puedan proporcionar cifrado punto a punto de capa 2 a través de redes de operadores de Ethernet?
editar:
Para resumir algunos de mis hallazgos:
Hay varias soluciones de hardware L2 disponibles, a partir de USD 60,000 (baja latencia, baja sobrecarga, alto costo)
MACSec puede en muchos casos ser tunelizado a través de Q-in-Q o EoIP. Hardware a partir de USD 5,000 (latencia baja-media, baja sobrecarga media, bajo costo)
Hay disponibles varias soluciones L3 asistidas por hardware, a partir de USD 5,000 (alta latencia, alta sobrecarga, bajo costo)
Respuestas:
Acabo de hacer una búsqueda rápida de "cifrado de capa 2 CESG" (CESG es una agencia del gobierno británico que se especializa en el aseguramiento de sistemas informáticos), en Google, y encontré algunas opciones en su lista, hay al menos una que hará 1Gbit , y algunos que harán hasta 10 Gbit.
Probablemente (casi definitivamente) sería exagerado, pero encontrará que hay muchos productos de milspec que son capaces de cifrar la capa 2, con un rendimiento bastante alto.
El primero que encontré es independiente de VLAN y MPLS, como era de esperar, pero sospecho que son muy caros.
fuente
Las soluciones de cifrado para Metro / Carrier Ethernet difieren bastante de MacSec, que fue diseñado para LAN y no para WAN. Hay una vista general del mercado que consta de tres documentos (introducción, P2P, multipunto). Google para "Metro Carrier Ethernet Encryptor" y lo encontrarás.
En cuanto a los precios, es imprescindible diferenciar entre precios de lista y precios de mercado. Un encriptador de 1 Gb actualmente le costará alrededor de $ 20K. Si pone eso en relación con los costos de línea, es obvio que los costos de cifrado solo son altos si se comparan con soluciones no comparables.
fuente