Azure ExpressRoute için şifreleme hakkında

ExpressRoute, ağınızla Microsoft ağı arasındaki verilerin gizliliğini ve bütünlüğünü sağlamak için şifreleme teknolojilerini destekler. Varsayılan olarak, ExpressRoute bağlantısı üzerinden gelen trafik şifrelenmez.

MACsec tarafından noktadan noktaya şifreleme hakkında SSS

MACsec, Medya Erişim Denetimi (MAC) düzeyinde (Ağ Katmanı 2) verileri şifreleyen bir IEEE standardıdır . ExpressRoute Direct üzerinden bağlanırken ağ cihazlarınızla Microsoft'un ağ cihazları arasındaki fiziksel bağlantıları şifrelemek için MACsec kullanabilirsiniz. MACsec, ExpressRoute Direct bağlantı noktalarında varsayılan olarak devre dışıdır. Şifreleme için kendi MACsec anahtarınızı getirmeniz ve Azure Key Vault'ta depolamanız gerekir. Anahtarın ne zaman döndürüleceğini siz karar verirsiniz.

MACsec anahtarlarını depolarken Azure Key Vault güvenlik duvarı ilkelerini etkinleştirebilir miyim?

Evet, ExpressRoute güvenilir bir Microsoft hizmetidir. Güvenilen hizmetlerin güvenlik duvarını atlamasına izin vermek için Azure Key Vault güvenlik duvarı ilkelerini yapılandırabilirsiniz. Daha fazla bilgi için bkz . Azure Key Vault güvenlik duvarlarını ve sanal ağları yapılandırma.

ExpressRoute sağlayıcısı tarafından sağlanan ExpressRoute bağlantı hattımda MACsec'i etkinleştirebilir miyim?

Hayır MACsec, fiziksel bir bağlantıdaki tüm trafiği tek bir varlığa (örneğin müşteri) ait bir anahtarla şifreler. Bu nedenle, yalnızca ExpressRoute Direct'te kullanılabilir.

ExpressRoute Direct bağlantı noktalarımdaki bazı ExpressRoute bağlantı hatlarını şifreleyebilir ve diğerlerini şifrelenmemiş olarak bırakabilir miyim?

Hayır MACsec etkinleştirildikten sonra tüm ağ denetim trafiği (örneğin BGP veri trafiği) ve müşteri veri trafiği şifrelenir.

MACsec'i etkinleştirdiğimde/devre dışı bırakdığımda veya MACsec anahtarını güncelleştirdiğimde şirket içi ağım ExpressRoute üzerinden Microsoft bağlantısını kaybedecek mi?

Evet. Önceden paylaşılan anahtar modunu yalnızca MACsec yapılandırması için destekleriz; yani anahtarı hem cihazlarınızda hem de Microsoft'un cihazlarında (API'miz aracılığıyla) güncelleştirmeniz gerekir. Bu değişiklik atomik değildir, bu nedenle bir anahtar uyuşmazlığı olduğunda bağlantıyı kaybedersiniz. Yapılandırma değişikliği için bir bakım penceresi zamanlamanızı kesinlikle öneririz. Kapalı kalma süresini en aza indirmek için ağ trafiğinizi diğer bağlantıya geçtikten sonra ExpressRoute Direct'in bir bağlantısındaki yapılandırmayı bir kerede güncelleştirin.

Cihazlarım ile Microsoft'un macsec anahtarı uyuşmazlığı varsa trafik akmaya devam ediyor mu?

Hayır MACsec yapılandırılırsa ve bir anahtar uyuşmazlığı oluşursa, Microsoft bağlantısını kaybedersiniz. Trafik şifrelenmemiş bir bağlantıya geri dönmez ve verilerinizin korunduğundan emin olur.

ExpressRoute Direct'te MACsec'i etkinleştirmek ağ performansını düşürür mü?

MACsec şifreleme ve şifre çözme, kullandığımız yönlendiricilerdeki donanımlarda oluşur, bu nedenle bizim tarafımızda performans düşüşü olmaz. Ancak, MACsec'in cihazlarınız için herhangi bir performans etkisi olup olmadığını görmek için ağ satıcınıza başvurun.

Şifreleme için hangi şifreleme paketleri desteklenir?

Aşağıdaki standart şifrelemeleri destekliyoruz:

  • GCM-AES-128
  • GCM-AES-256
  • GCM-AES-XPN-128
  • GCM-AES-XPN-256

ExpressRoute Direct MACsec, Güvenli Kanal Tanımlayıcısı'nı (SCI) destekliyor mu?

Evet, ExpressRoute Direct bağlantı noktalarında Güvenli Kanal Tanımlayıcısı (SCI) ayarlayabilirsiniz. Daha fazla bilgi için bkz . MACsec'i yapılandırma.

IPsec ile uçtan uca şifreleme hakkında Sıkça Sorulan Sorular

IPsec, İnternet Protokolü (IP) düzeyinde (Ağ Katmanı 3) verileri şifreleyen bir IETF standardıdır . Şirket içi ağınızla Azure'da sanal ağınız arasındaki uçtan uca bağlantıyı şifrelemek için IPsec kullanabilirsiniz.

ExpressRoute Direct bağlantı noktalarımda MACsec'e ek olarak IPsec'i etkinleştirebilir miyim?

Evet. MACsec, sizinle Microsoft arasındaki fiziksel bağlantıların güvenliğini sağlarken, IPsec de azure üzerindeki sanal ağlarınızla aranızdaki uçtan uca bağlantının güvenliğini sağlar. Bunları bağımsız olarak etkinleştirebilirsiniz.

Azure Özel Eşleme üzerinden IPsec tüneli ayarlamak için Azure VPN ağ geçidini kullanabilir miyim?

Evet. Azure Sanal WAN kullanıyorsanız uçtan uca bağlantınızı şifrelemek üzere Sanal WAN için ExpressRoute üzerinden VPN'deki adımları izleyin. Normal bir Azure sanal ağınız varsa, Azure VPN ağ geçidi ile yerel VPN ağ geçidiniz arasında bir IPsec tüneli oluşturmak için Özel eşleme üzerinden siteden siteye VPN bağlantısını izleyin.

ExpressRoute bağlantımda IPsec etkinleştirildikten sonra aktarım hızı nedir?

Azure VPN ağ geçidi kullanıyorsanız, beklenen aktarım hızınızla eşleşip eşleşmediğini görmek için bu performans numaralarını gözden geçirin. Üçüncü taraf VPN ağ geçidi kullanıyorsanız, performans numaralarını satıcıya danışın.

Sonraki adımlar

  • IPsec yapılandırması hakkında daha fazla bilgi için bkz . IPSec'i Yapılandırma

  • MACsec yapılandırması hakkında daha fazla bilgi için bkz . MACsec'i yapılandırma.