IEEE 802.1AE (también conocido como MACsec ) es un estándar de seguridad de red que opera en la capa de control de acceso al medio y define la confidencialidad e integridad de los datos sin conexión para protocolos independientes del acceso al medio. Está estandarizado por el grupo de trabajo IEEE 802.1 . [ 1 ]
Detalles
La gestión de claves y el establecimiento de asociaciones seguras quedan fuera del alcance de la norma 802.1AE, pero están especificados en la norma 802.1X-2010 .
El estándar 802.1AE especifica la implementación de Entidades de Seguridad MAC (SecY) que pueden considerarse como parte de las estaciones conectadas a la misma LAN, proporcionando un servicio MAC seguro al cliente. El estándar define
- Formato de trama MACsec , que es similar a la trama Ethernet , pero incluye campos adicionales:
- Etiqueta de seguridad , que es una extensión de EtherType.
- Código de autenticación de mensajes (Valor de verificación de integridad, ICV )
- Asociaciones de conectividad segura que representan grupos de estaciones conectadas a través de canales seguros unidireccionales.
- Asociaciones de seguridad dentro de cada canal seguro. Cada asociación utiliza su propia clave de asociación segura (SAK). Se permite más de una asociación dentro del canal para el cambio de clave sin interrupción del tráfico (el estándar exige que los dispositivos admitan al menos dos).
- Un conjunto de cifrado predeterminado es GCM-AES-128 (modo Galois/Contador del estándar de cifrado avanzado con clave de 128 bits).
- El protocolo GCM-AES-256, que utiliza una clave de 256 bits, se incorporó al estándar 5 años después.
La etiqueta de seguridad dentro de cada marco, además de EtherType, incluye:
- Un número de Asociación de Conectividad (CA) dentro del canal
- Un número de paquete (PN) para proporcionar un vector de inicialización único para los algoritmos de cifrado y autenticación, así como protección contra ataques de repetición.
- Un identificador de canal seguro (SCI) opcional para toda la red LAN, que no es necesario en los enlaces punto a punto.
El estándar IEEE 802.1AE (MACsec) especifica un conjunto de protocolos para cumplir con los requisitos de seguridad para proteger los datos que atraviesan redes LAN Ethernet.
MACsec permite identificar y excluir de la comunicación dentro de la red las conexiones LAN no autorizadas. Al igual que IPsec y TLS , MACsec define una infraestructura de seguridad para proporcionar confidencialidad, integridad y autenticación del origen de los datos .
Al garantizar que una trama provenga de la estación que afirma haberla enviado, MACSec puede mitigar los ataques a los protocolos de capa 2.
Historial editorial:
- 2006 – Publicación original (802.1AE-2006) [ 2 ]
- 2011 – La enmienda 802.1AEbn agrega la opción de usar claves de 256 bits al estándar. (802.1AEbn-2011) [ 2 ]
- 2013 – La enmienda 802.1AEbw define los conjuntos de cifrado GCM-AES-XPN-128 y GCM-AES-XPN-256 para extender el número de paquetes a 64 bits. (802.1AEbw-2013) [ 3 ]
- 2017 – La enmienda 802.1AEcg especifica los dispositivos de cifrado de datos Ethernet. (802.1AEcg-2017) [ 4 ]
- 2018 – 802.1AE-2018 [ 5 ]
- 2023 – 802.1AEdk-2023 [ 6 ] enmienda que agrega la opción de reducir la capacidad de los observadores externos para correlacionar los marcos de datos del usuario, sus tamaños, el momento de transmisión y la frecuencia de transmisión con las identidades y actividades de los usuarios.
Véase también
- Kerberos : utiliza tickets para permitir que los nodos que se comunican a través de una red no segura demuestren su identidad entre sí de forma segura.
- Modelo OSI § Capa 2: Capa de enlace de datos
- Red de área local virtual (VLAN): cualquier dominio de difusión que se particiona y aísla en una red informática en la capa de enlace de datos.
- IEEE 802.11i-2004 (WPA2)
- Acceso protegido Wi-Fi (WPA)
- Privacidad equivalente a la de las redes cableadas (WEP)
Referencias
- ↑ "802.1AE - Seguridad del control de acceso al medio (MAC)" . Grupo de trabajo IEEE 802.1 . 25 de septiembre de 2015.
- 1 2 "Informe de estado de los estándares IEEE: 802.1AE" . IEEE . Consultado el 25 de abril de 2016 .
- ↑ "802.1AEbw - Enmienda de seguridad MAC: Numeración de paquetes extendida" . Grupo de trabajo IEEE 802.1. 18 de julio de 2014.
- ↑ "Estándar IEEE para redes de área local y metropolitana: seguridad de control de acceso al medio (MAC) - Enmienda 3: dispositivos de cifrado de datos Ethernet". IEEE STD 802.1AEcg-2017 (Enmienda a IEEE STD 802.1AE-2006, modificada por IEEE STD 802.1AEbn-2011 e IEEE STD 802.1AEbw-2013) : 1–143 . Mayo de 2017. doi : 10.1109/ieeestd.2017.7932238 . ISBN 978-1-5044-3725-7.
- ↑ Norma IEEE para redes de área local y metropolitana: seguridad de control de acceso al medio (MAC) . IEEE. Diciembre de 2018. doi : 10.1109/IEEESTD.2018.8585421 . ISBN 978-1-5044-5215-1.
- ↑ Norma IEEE para redes de área local y metropolitana: Enmienda 4 de seguridad del control de acceso al medio (MAC): Protección de la privacidad MAC . IEEE. Agosto de 2023. doi : 10.1109/IEEESTD.2023.10225636 . ISBN 978-1-5044-9950-7.
Enlaces externos
- 802.1AE-2018 ( requiere registro )
- MACsec Toolkit : una implementación en código fuente de IEEE 802.1X-2010 (plano de control MACsec) e IEEE 802.1AE (plano de datos MACsec).
- IEEE 802
- Tecnología de redes informáticas
- Estándares de criptografía
- Estándares de redes
- Protocolos de enlace