Eu já fiz essa pergunta no SF, mas achei que poderia ser um ajuste melhor aqui.
É possível estender a criptografia MACSec através de uma ponte de provedor? A implementação típica do 802.1ad poderá encaminhar o quadro criptografado ou o encaminhamento quebrará a integridade do quadro?
Sei que o MACSec se destina à segurança salto a salto. Existem razões para não usar o MACSec para criptografia ponto a ponto em uma operadora ou outras considerações especiais que devem ser levadas em consideração?
A razão pela qual pergunto é que o hardware MACSec oferece criptografia de velocidade do fio a uma fração do custo típico associado à criptografia da camada 2.
Não tenho o representante para adicionar novas tags, mas fique à vontade para adicionar tags relevantes para MACSec, PBN, 802.1ad e 802.1ae etc.
Pelo que entendi até agora, se o ponto de extremidade do MACsec onde colocar C-tag / adicionar o cabeçalho sec, o s-tag e o PBN encaminharam o quadro com base no s-tag que o endpoint do MACsec o criou deve funcionar. A imprecisão ocorre quando o PBN adiciona o tag s ao quadro que altera o FCS e possivelmente alerta o outro ponto de extremidade de que o quadro foi violado / modificado e, portanto, a integridade não pode ser validada. Eu não sou 100% nisso, mas é isso que eu acho que impede o MACsec de funcionar de ponta a ponta.
fonte