Przejdź do treści
Wróć na blog

ExpressRoute Direct i MACsec: szyfrowanie na warstwie łącza

Dlaczego instytucje finansowe wybierają ExpressRoute Direct z MACsec zamiast standardowego ExpressRoute i co trzeba przygotować przed wdrożeniem.

1 min czytania
  • Networking
  • ExpressRoute
  • Security

Standardowy ExpressRoute realizowany przez partnera operatorskiego jest wystarczający dla większości organizacji. W sektorze bankowym pojawia się jednak pytanie, na które trudno odpowiedzieć twierdząco: kto poza nami ma fizyczny dostęp do medium, którym płyną dane produkcyjne?

Na czym polega różnica

W modelu partnerskim obwód jest współdzielony na poziomie infrastruktury operatora. ExpressRoute Direct zmienia ten układ — instytucja otrzymuje dedykowane porty o przepustowości 10 lub 100 Gb/s, zakończone bezpośrednio na urządzeniach brzegowych Microsoftu.

To otwiera możliwość włączenia MACsec (IEEE 802.1AE), czyli szyfrowania na warstwie drugiej. Ruch jest chroniony pomiędzy routerem brzegowym klienta a portem Microsoftu, niezależnie od tego, co dzieje się warstwę wyżej.

Co trzeba przygotować

Wdrożenie MACsec wymaga kilku decyzji, które najlepiej podjąć przed zamówieniem portów:

  • Przechowywanie kluczy. CAK i CKN muszą trafić do Azure Key Vault, a tożsamość zarządzana obwodu potrzebuje do nich dostępu. Rotacja kluczy powinna być zaplanowana jako procedura operacyjna, nie jednorazowa czynność.
  • Zgodność sprzętu brzegowego. Nie każdy router obsługuje MACsec z wymaganym zestawem szyfrów. Warto zweryfikować to z zespołem sieciowym zanim zapadnie decyzja o modelu łączności.
  • Kolejność włączania. Konfiguracja MACsec po stronie klienta i Microsoftu musi zostać uzgodniona czasowo — niedopasowanie kluczy oznacza przerwanie sesji na obu obwodach jednocześnie, jeśli zmiana zostanie wprowadzona bez okna serwisowego.

Czego MACsec nie rozwiązuje

MACsec chroni pojedynczy odcinek fizyczny. Nie zastępuje szyfrowania na poziomie aplikacji ani IPsec dla ruchu, który przechodzi przez wiele domen routingu. W dokumentacji dla audytora warto rozdzielić te warstwy jednoznacznie — kontrola „dane szyfrowane w tranzycie” bywa interpretowana szerzej, niż wynika to z faktycznego zasięgu MACsec.

Wniosek

ExpressRoute Direct z MACsec jest uzasadniony tam, gdzie wymóg wyłączności medium wynika z regulacji lub z polityki bezpieczeństwa instytucji. Dla pozostałych przypadków koszt dedykowanych portów rzadko znajduje uzasadnienie — a standardowy ExpressRoute z szyfrowaniem na wyższych warstwach realizuje ten sam cel biznesowy.