HW-Trade
корзина Корзина
Корзина

Корзина пуста.

закрыть меню
закрыть меню

Что такое Xsec?

blank
дата публикации - Что такое Xsec? 07.08.2026

В названии Xsec буква «X» обозначает «неизвестное», а «sec» — «безопасность». Xsec — это новая технология адаптивного шифрования «точка-многоточка», предложенная компанией Huawei на основе расширений протоколов IPsec и BGP. Она обладает рядом технических преимуществ, таких как высокая надёжность и простота развёртки, и обеспечивает эффективную поддержку шифрования услуг в сценариях SRv6.

СодержаниеЗачем нужен Xsec?Как работает Xsec?
В каких случаях применяется Xsec?   

Зачем нужен Xsec?

Традиционные решения по шифрованию сетей не способны справиться с растущими масштабами сервисных сетей, ужесточающимися требованиями к надежности сетей и развитием методов взлома паролей.

Возьмем, к примеру, финансовую отрасль: финансовые предприятия обычно используют сетевую архитектуру «звезда» для подключения головного офиса к нескольким филиалам, что позволяет повысить безопасность корпоративной связи и обеспечить единое управление. Традиционно для построения сети VPN используются такие технологии, как IPsec и GRE over IPsec. Но поскольку IPsec требует установления туннеля «точка-точка», филиалы не могут напрямую обмениваться данными друг с другом. В результате данные должны пересылаться через головной офис (через узел-концентратор). Это приводит к следующим проблемам:

  • Не поддерживаются крупномасштабные сети. Как технология шифрования «точка-точка», IPsec требует настройки и согласования между каждой парой точек. Следовательно, по мере расширения масштаба сети количество шифровальных туннелей, сеансов протокола шифрования и состояний сеансов растет экспоненциально, эффективность согласования снижается, а настройка и эксплуатация и обслуживание становятся все более сложными.

  • Невозможность удовлетворения требований шифрования SRv6. IPsec поддерживает только согласование на основе туннелей и не может выполнять шифрование на основе маршрутов или услуг. В сценариях SRv6 необходимо развертывать как туннели-носители услуг, так и туннели IPsec, что усложняет состояние сети передачи данных. В случае сбоя туннеля IPsec необходимо выбрать другой доступный туннель для продолжения пересылки услуг. В этом случае восстановление работы услуги занимает несколько секунд, что не соответствует требованиям высокой надежности сети.

Для решения вышеуказанных проблем вводится технология Xsec. Xsec унаследовала функции безопасности IPsec и обеспечивает безопасность IP-пакетов посредством шифрования и аутентификации. Являясь инновационным решением для согласования ключей на основе расширений BGP, Xsec расширяет сферу применения IPsec и предлагает следующие преимущества:

  • Шифрование может быть выполнено путем простой настройки списка идентификаторов маршрутизаторов Xsec, что значительно упрощает настройку и эксплуатацию. Режим объявления «точка-многоточка» BGP позволяет избежать сложного развертывания туннелей шифрования «точка-точка», которое требуется при традиционном шифровании. Xsec эффективно поддерживает развертывание крупномасштабных сетей шифрования.
  • Встроенное шифрование повышает надежность сети. Благодаря технологии встроенного шифрования туннели услуг шифруются напрямую, что устраняет необходимость в выделенных туннелях шифрования и полностью развязывает шифрование и туннели. Это проще, чем настраивать как туннели-носители услуг, так и туннели IPsec. Это также упрощает проектирование надежности сети и устраняет необходимость настраивать действия по управлению трафиком на основе политик при устранении неисправностей. Унаследовав исходные возможности обеспечения надежности услуг, Xsec реализует высоконадежную защиту и восстановление после сбоев для узлов, плат и каналов.

Как работает Xsec?

Xsec — это набор протоколов и служб (а не отдельный протокол), используемый для обеспечения безопасности IP-сетей. Он включает в себя ассоциации безопасности (SA) Xsec, инкапсуляцию пакетов, алгоритмы шифрования и аутентификации, а также методы передачи атрибутов шифрования.

Xsec SA

Xsec обеспечивает безопасную передачу данных только в том случае, если между взаимодействующими сторонами успешно установлены ассоциации безопасности (SA) Xsec. Ассоциация безопасности (SA) определяет соглашения по определенным элементам переговоров между взаимодействующими сторонами. Она однозначно идентифицируется 3-кортежем, состоящим из индекса параметров безопасности (SPI), IP-адреса назначения и протокола Encapsulating Security Payload (ESP). SPI — это 32-битное значение, генерируемое для идентификации SA, и инкапсулируемое в заголовок ESP. Xsec SA обеспечивают однонаправленные логические соединения, требуя одной SA для обработки входящих IP-пакетов и другой — для обработки исходящих IP-пакетов. Таким образом, на одном узле должны быть установлены два сеанса безопасности Xsec: один для входящих IP-пакетов, а другой — для исходящих IP-пакетов.

Инкапсуляция пакетов Xsec

blank
Инкапсуляция пакетов Xsec


Xsec использует протокол ESP для предоставления служб безопасности, таких как шифрование и аутентификация, тем самым обеспечивая безопасность передачи данных. Механизм шифрования гарантирует конфиденциальность данных, предотвращая их перехват во время передачи. Механизм аутентификации обеспечивает целостность и надежность данных, предотвращая их подделку или фальсификацию во время передачи. Во время инкапсуляции протокол ESP добавляет заголовок ESP между стандартным заголовком IP и заголовком TCP в каждом пакете данных и присоединяет конец ESP к каждому пакету. В инкапсулированном пакете шифрование выполняется на заголовке протокола транспортного уровня, данных и и концевике ESP; аутентификация выполняется на заголовке ESP, заголовке протокола транспортного уровня, данных и и концевике ESP.

Инкапсуляция пакетов Xsec

Алгоритмы шифрования и аутентификации Xsec

Функции безопасности, предоставляемые протоколом ESP, зависят от того, какие алгоритмы шифрования и аутентификации используются.

  • Xsec использует алгоритмы симметричного шифрования для шифрования и дешифрования данных. Эти алгоритмы требуют, чтобы отправитель и получатель использовали один и тот же ключ (симметричный ключ) для шифрования и дешифрования данных. Симметричный ключ, используемый для шифрования, генерируется с помощью алгоритма Диффи-Хеллмана (DH) и совместно используется обоими устройствами. Xsec поддерживает алгоритм AES в режиме цепочки блоков шифрования (CBC) или режиме Галуа/счетчика (GCM).

  • Xsec использует алгоритм кода аутентификации сообщений на основе хеша (HMAC) для сравнения значения проверки целостности (ICV) и аутентификации данных плоскости пересылки. HMAC представляет собой комбинацию хеш-функции и кода аутентификации сообщений (MAC). Имея в качестве входных данных симметричный ключ и пакет данных, HMAC использует хеш-функцию для генерации ICV фиксированной длины. Симметричный ключ, используемый для аутентификации, генерируется с помощью алгоритма DH и совместно используется обоими устройствами. Xsec поддерживает алгоритмы аутентификации SHA2 (256 бит и более).

Как правило, алгоритмы шифрования и аутентификации необходимо использовать вместе. Как показано на следующем рисунке, отправитель Xsec использует алгоритм шифрования и симметричный ключ для шифрования пакета, тем самым инкапсулируя исходные данные. Затем и отправитель, и получатель используют один и тот же алгоритм аутентификации и симметричный ключ для обработки зашифрованного пакета с целью получения ICV. Если ICV, полученные на обоих концах, совпадают, это означает, что пакет не был подделан во время передачи. В этом случае получатель расшифровывает пакет. Однако, если ICV различаются, получатель отбрасывает пакет.

blank

Шифрование и аутентификация Xsec

Обмен ключами Xsec

Важно, чтобы устройства безопасным образом обменивались симметричным ключом для шифрования и аутентификации. Это достигается за счет использования алгоритма DH для генерации ключевых материалов и формирования динамического ключа посредством автоматического согласования между сторонами, взаимодействующими по протоколу Xsec. Xsec использует BGP для передачи информации о шифровании между отправителем и получателем. Эта информация включает ключевые материалы, сгенерированные с помощью алгоритма DH, протокол безопасности, используемый Xsec, режимы инкапсуляции данных, а также алгоритмы шифрования и аутентификации. Для обеспечения безопасности передачи пакетов BGP, несущих атрибуты шифрования, BGP требует настройки аутентификации SSL/TLS. Во время передачи атрибутов шифрования BGP в основном взаимодействует с компонентом Xsec, который отвечает за генерацию ключевых материалов, вычисление динамических ключей и согласование SAs. Процесс передачи выглядит следующим образом:

  1. На стороне отправителя BGP подписывается на информацию о шифровании от компонента Xsec.
  2. После получения ответа от компонента Xsec BGP генерирует маршрут EVPN ES-AD, несущий атрибуты шифрования Xsec, и отправляет маршрут пирам (таким как получатель на рисунке).
  3. На стороне получателя BGP передает полученный маршрут EVPN ES-AD, несущий атрибуты шифрования Xsec, компоненту Xsec.
  4. Компонент Xsec выполняет вычисление ключей и согласование Xsec SA.

Процесс передачи атрибутов шифрования от получателя к отправителю аналогичен.

blank

Передача атрибутов шифрования Xsec через BGP

Реализация Xsec

Xsec реализуется следующим образом:

  1. Для взаимодействующих сторон определяется политика Xsec.
    Перед установлением SA необходимо определить политику Xsec для взаимодействующих сторон. Политика Xsec определяет ряд параметров, таких как протокол безопасности, используемый Xsec, режим инкапсуляции данных, алгоритмы шифрования и аутентификации, а также алгоритм обмена ключами DH, используемый для инициирования переговоров.

  2. Участники связи согласовывают Xsec SA.
    Для этого обе стороны используют BGP для передачи информации о шифровании на основе политики Xsec, а затем объявляют маршруты ES-AD, несущие атрибуты Xsec, указанному BGP EVPN-узлу или группе узлов. Кроме того, для BGP необходимо настроить аутентификацию SSL/TLS, чтобы обеспечить безопасность передачи пакетов BGP, несущих атрибуты шифрования.

  3. Участники связи шифруют передаваемые данные и аутентифицируют полученные данные.
    Обе стороны могут передавать данные после установления Xsec SA. Сетевой объект поддерживает несколько пар SA, которые необходимо хранить в базе данных SA для управления. На следующем рисунке показано, как Xsec обрабатывает пакеты во время передачи данных между отправителем и получателем. Перед пересылкой пакета отправитель проверяет, настроена ли политика Xsec. Если да, он ищет в базе данных SA SA, соответствующую SPI, а затем шифрует и инкапсулирует пакет. Аналогично, после получения пакета получатель проверяет, настроена ли политика Xsec. Если да, он проверяет, инкапсулирован ли пакет с использованием ESP. Для пакета, инкапсулированного с помощью ESP, получатель определяет, какая SA в базе данных SA должна использоваться для аутентификации безопасности, на основе SPI, инкапсулированного в заголовке ESP. Затем получатель дешифрует пакет.

Обработка пакетов на базе Xsec

Каковы сценарии применения Xsec?

Используя технологию адаптивного шифрования «точка-многоточка», Xsec применяет протокол BGP для встроенного шифрования сервисных данных, что упрощает развертывание и повышает надежность сети. Данная технология подходит для крупномасштабных сетевых сценариев SRv6, таких как междоменные частные линии облачной магистрали и связь между головным офисом банка и его филиалами.

Сценарии междоменных частных линий облачной магистрали

На следующем рисунке приведен пример применения Xsec в сценариях междоменных частных линий облачной магистрали. В этом примере VPN SRv6 развернута по магистральной сети между городом A и городом B, при этом промежуточные узлы поддерживают IPv6. Xsec обеспечивает встроенное шифрование, что означает, что сервисы необходимо развертывать только на двух концах. Это проще, чем настраивать как туннели-носители сервисов, так и туннели IPsec, а также упрощает проектирование надежности сети.

blank

Применение Xsec в сценариях междоменных частных линий в облачной магистрали

Финансовые сценарии

В финансовых сценариях протокол SRv6 используется для соединения каждой точки доступа с облачным центром, что обеспечивает связь между головным офисом банка и филиалами, а также между филиалами и отделениями. Финансовая отрасль предъявляет высокие требования к безопасности передачи данных. Если устройства в действующей сети используют IPsec для шифрования служебных данных, необходимо развертывать туннели по одному между головным офисом и филиалами, а также между филиалами и отделениями, что значительно усложняет настройку и управление. Используя Xsec для шифрования трафика, можно добавлять или удалять узлы шифрования, просто настроив список идентификаторов маршрутизаторов Xsec. Это значительно упрощает настройку и эксплуатацию.

blank

Применение Xsec в финансовой сфере


Читайте также
SNR означает отношение сигнала к шуму. SNR, как и SINR, используется для оценки надежности связи. Разница между SNR и SINR…

дата публикации - Что такое Xsec? 07.08.2026
При выборе серверного, сетевого или другого профессионального оборудования важно понимать разницу между OEM, BTO и CTO конфигурациями. Каждый вариант имеет…

дата публикации - Что такое Xsec? 07.08.2026
Новый стандарт Wi-Fi 7 — это качественно новый уровень. Там, где Wi-Fi 6 уже на пределе — в онлайн-играх, видеозвонках,…

дата публикации - Что такое Xsec? 07.08.2026
Серийный номер устройства (S/N) необходим для идентификации коммутатора Huawei при обращении в техподдержку, проверке гарантии или управлении парком оборудования. Ниже…

дата публикации - Что такое Xsec? 07.08.2026
Выберите больше чем один товар для сравнения