MACsec 簡介
MACsec(Media Access Control Security) 是 IEEE 802.1AE 定義的二層(Layer 2)乙太網路安全協定,用於保護乙太網路鏈路上的資料傳輸,提供:
- 資料加密(Confidentiality)
- 資料完整性保護(Integrity)
- 來源驗證(Data Origin Authentication)
- 重放攻擊防護(Replay Protection)
MACsec 常見於:
- 企業網路交換器
- 資料中心網路
- 工業乙太網路
- Railway (EN50155)
- Automotive Ethernet
- 5G Fronthaul/Backhaul
軍工與政府網路

MACsec(Media Access Control Security,媒體存取控制安全標準)是定義在 IEEE 802.1AE 標準中的資料連結層(Layer 2)加密技術,專門用來保護乙太網路點對點(Point-to-Point)或逐跳(Hop-by-Hop)的資料傳輸安全。 與我們熟知的 IPsec(網路層)或 TLS/SSL(傳輸層/應用層)不同,MACsec 直接在硬體底層對幾乎所有的乙太網路資料幀(Ethernet Frame)進行加密,確保線路上的資料無法被竊聽或竄改
四大核心安全功能
MACsec 透過基於 AES-GCM 的加密演算法,主要提供以下四種安全防護機制:
- 資料機密性 (Data Confidentiality):對乙太網路的負載資料(Payload)進行加密,防止黑客在實體線路上進行竊聽。
- 資料完整性 (Data Integrity):透過完整性校驗碼(ICV)檢查封包是否遭到竄改,若發現被動過手腳則直接丟棄。
- 資料來源驗證 (Data Origin Authentication):結合 IEEE 802.1X 協議進行身分認證,確保資料確實來自信任的授權設備。
- 重播保護 (Anti-Replay Protection):為每個資料幀賦予序列號,防止攻擊者截獲合法封包後,重複發送相同資料來癱瘓或欺騙系統
MACsec 的運作模式:Hop-by-Hop(逐跳加密)
在傳統的網路架構中,上層加密(如 IPsec)屬於端到端(End-to-End)加密,中間的交換器或路由器只能單純轉發,無法看到內容,但也無法對封包進行服務質量(QoS)標記或深度安全檢查。
MACsec 則通常採用逐跳(Hop-by-Hop)的模式運作:
- 進入交換器 A:資料以明文形式進入。
- 離開交換器 A:在線路(Wire)上立刻被 MACsec 加密。
- 到達交換器 B:交換器 B 在硬體層將資料解密,此時交換器可以讀取封包標頭,進行路由、ACL 過濾或 QoS 策略。
離開交換器 B:重新加密,再傳往下一跳(Next Hop)。
透過這種機制,網路維運人員可以在維持網路安全性的同時,兼顧企業網路內部所需的流量管理與控制能力。
MACsec 與其他加密技術的比較
| 特性 / 協定 | MACsec (IEEE 802.1AE) | IPsec | TLS / HTTPS |
|---|---|---|---|
OSI 網路分層 | 第二層(Data Link Layer) | 第三層(Network Layer) | 第四層至第七層 |
加密對象 | 幾乎整個 Ethernet Frame(除 MAC 地址) | IP 負載數據(Payload) | 應用層數據 |
實現方式 | 硬體晶片(線速轉發、零延遲) | 軟體或硬體加速 | 軟體層面 |
防護範圍 | 區域網路/點對點鏈路(如機房互聯) | 跨網際網路的虛擬專網(VPN) | 瀏覽器與伺服器之間 |
對網路特性的影響 | 支援多播(Multicast)與廣播流量 | 不直接支援多播(需封裝) | 僅支援單播(Unicast) |
由於 MACsec 具備「硬體等級線速(Line-rate)轉發」且「幾乎不增加延遲」的特性,它被廣泛應用於對頻寬和時效性要求極高的場景:
金融與企業資料中心互聯 (DCI):企業租用光纖或專線連接兩座資料中心時,會在邊界交換器上啟用 MACsec,防止有人在實體光纖上竊聽。
雲端服務專線安全:許多企業連接雲端(例如 AWS Direct Connect 或 Google Cloud Interconnect)時,會強制要求開啟 MACsec 來保障混合雲之間的流量安全。
車載乙太網路 (Automotive Ethernet):在現代自動駕駛或智慧車載系統中,車內娛樂系統(IVI)與各個電子控制單元(ECU)之間透過乙太網溝通
- 使用 MACsec 可以防止駭客入侵車內網路竄改控制指令。
