Verschlüsselung von MPLS
Trusted Advisor für Sourcing von IT & Telekommunikation
Verschlüsselung von MPLS Netzwerken
Wie Unternehmen ihr MPLS sicher machen
MPLS gilt als geschlossenes System, doch mit Cloud Anbindungen und externen Zugriffen steigt die Angriffsfläche. Daher wird die Verschlüsselung von MPLS Daten zunehmend relevant. Entscheidend ist, an welcher Stelle im Netzwerk die Verschlüsselung erfolgt und welche Transportart genutzt wird.
Auf den Punkt gebracht:
- Grundschutz: MPLS ist grundsätzlich sicher, benötigt aber zusätzliche Verschlüsselung bei externen Schnittstellen
- Ethernet über MPLS: Daten werden über den Ethernet Header transportiert und können auf Layer 2 verschlüsselt werden
- Transport und Frame Modus: Wahl der Verschlüsselungsart je nach Aufbau des Netzwerks und Position des Secure Switch
- MPLS Interconnect: Verbindung mehrerer MPLS Clouds erfordert angepasste Frame Formate und Payload Verschlüsselung
- IPSec Integration: Sinnvoll bei reinen IP Netzen, jedoch nicht ausreichend für Carrier Ethernet Strukturen
Die richtige Verschlüsselungslösung schützt Verbindungen, Anwendungen und Daten vor physischen Zugriffen, Manipulation und DDoS Angriffen.
Die Frage: Wie sicher ist Ihr MPLS Netzwerk gegen unbefugte Zugriffe und Datenverlust geschützt?
Die Verschlüsselung in MPLS Netzen ist ein heikles Thema und wird immer wichtiger. Die sonst so abgeschlossenen MPLS Netze haben immer mehr Berührungspunkte zum Internet, sei es durch externe Mitarbeiter, Cloud Anbindungen oder anderes. Wir stellen hier verschiedene Verschlüsselungsmechanismen kurz vor. Grundsätzlich ist ein MPLS Netzwerk sicher. Warum? Es ist ein in sich abgeschlossenes, von einem Provider betriebenes, Netzwerk und hat in der Regel nur einen Berührungspunkt mit dem öffentlichen Internet. Dieser liegt meist entweder im Rechenzentrum oder in der Firmenzentrale. Doch auch abgeschlossene Netzwerke können durch physische Zugriffe auf Rechner oder Knotenpunkte unsicher werden. Eine Verschlüsselung des MPLS Verkehrs schafft hier mehr Sicherheit. MPLS verarbeitet und transportiert eine Vielzahl verschiedener Daten. Dazu gehören auch IP-Pakete und Ethernet Frames. Ethernet-Verschlüsseler sollten das MPLS unterstützen, doch je nach Lage des Verschlüsselers, wird eine abweichende Unterstützung benötigt.
Ethernet über MPLS / VPLS
Transportiert man Ethernet-Frames über MPLS muss der Verschlüssler den Ethernet Header unverschlüsselt lassen, da das MPLS auf die Header Informationen angewiesen ist (MPLS Header). Hier sind die Voraussetzungen für MPLS sowohl im Transport- als auch im Tunnel-Modus erfüllt. Eine direkte Unterstützung ist nicht nötig, nur Transparenz. Zwei Transportvarianten von Ethernet über MPLS können genutzt werden:
- Der Originalframe wird vom MPLS enkapsuliert und der MPLS Tag wird vor die Nutzlast gesetzt (bei unterschiedlichen Layer 2 Netzwerken)
- Der MPLS Tag wird zwischen den Ethernet Header und die Nutzlast gesetzt (nur bei durchgängigen Ethernet Netzwerk)
MPLS Interconnect
Bei einer Verschlüsselung der Verbindung von lokalen MPLS Wolken über ein WAN, muss der Secure Switch (Verschlüsseler) sich dem Frameformat anpassen. Zwei Frame Varianten sind möglich:
- Ethernet Frame mit MPLS Tag
- Ethernet Frame mit MPLS Tag, wobei der „Original“-Frame enkapsuliert und als Nutzlast übertragen wird
Zwischen MPLS-Clouds
Will man die Verbindung zweier lokaler MPLS Clouds über eine Provider MPLS Cloud verschlüsseln, ist es erforderlich das der Verschlüsseler nur die Nutzlast verschlüsselt, die aus dem enkapsulierten Originalframe besteht. Die genauen Anforderungen an den Verschlüsseler variieren hier je nach Szenario und auch Topologie. Eine optimale Lösung für Multipunkt Topologien ist nur schwer erreichbar.
IPSec als MPLS Verschlüsselung
Eine Absicherung mit IPSec ist auch möglich. Jedoch macht diese nur Sinn, wenn es sich um ein reines IP Netzwerk handelt. Ist es eine Carrier Ethernet Netzwerk Lösung bietet es nicht ausreichend Sicherheit, da eine Verschlüsselung unterhalb von Layer 3 wegfällt. Sie benötigen Beratung zu Ihrem MPLS Netzwerk? Sprechen Sie uns an! Unsere Experten helfen Ihnen gerne weiter.

Verfasst von
Frank Frommknecht
Key Account Consultant, SAVECALL
Begleitet Unternehmen seit über 20 Jahren bei Auswahl und Optimierung ihrer Vernetzungslösungen. Sein Fokus: komplexe Telekommunikation aus Sicht des Kunden verständlich machen und strategisch die passende Lösung finden.
Quellen
- IETF RFC 5920: Security Framework for MPLS and GMPLS Networks
- Mit freundlicher Genehmigung von Herrn Christoph Jaggi, Originalpublikation im Quellartikel nicht verlinkt
Häufige Fragen zur MPLS-Verschlüsselung
Häufige Fragen zur MPLS-Verschlüsselung
Grundsätzlich ja: MPLS ist ein in sich abgeschlossenes, von einem Provider betriebenes Netzwerk mit meist nur einem Berührungspunkt zum öffentlichen Internet, üblicherweise im Rechenzentrum oder in der Firmenzentrale. Trotzdem können physische Zugriffe auf Rechner oder Knotenpunkte das Netzwerk angreifbar machen, zusätzliche Verschlüsselung schafft hier mehr Sicherheit.
Der Verschlüsseler muss den Ethernet Header unverschlüsselt lassen, da MPLS auf dessen Informationen angewiesen ist. Die Anforderungen für Transport- und Tunnel-Modus sind damit erfüllt, eine direkte Unterstützung ist nicht nötig, nur Transparenz gegenüber dem MPLS-Header.
Werden lokale MPLS-Clouds über ein WAN verbunden, muss sich der Secure Switch dem jeweiligen Frame-Format anpassen. Möglich sind ein Ethernet Frame mit MPLS Tag oder ein Ethernet Frame mit MPLS Tag, bei dem der Original-Frame enkapsuliert und als Nutzlast übertragen wird.
IPSec eignet sich gut für reine IP-Netzwerke. Bei einer Carrier-Ethernet-Netzwerklösung bietet IPSec allein aber nicht ausreichend Sicherheit, da die Verschlüsselung unterhalb von Layer 3 fehlt. Hier sind angepasste Verschlüsselungsmechanismen auf Layer 2 nötig.
Eine passende Verschlüsselungslösung schützt Verbindungen, Anwendungen und Daten vor physischen Zugriffen, Manipulation und DDoS-Angriffen, besonders an den Punkten, an denen das MPLS-Netz Berührung mit externen Zugriffen oder Cloud-Anbindungen hat.
SAVECALL berät herstellerneutral, an welcher Stelle im Netzwerk Verschlüsselung sinnvoll ist und welche Transportart und Verschlüsselungsmechanismen zur bestehenden MPLS- und Ethernet-Struktur passen, abgestimmt auf Cloud-Anbindungen, externe Zugriffe und die individuelle Netzwerktopologie.
Artikel, die Sie ebenfalls interessieren
Why
Telekom & IT-Sourcing.
Weltweit. Carrier-Unabhängig.
Auswahl & Betrieb weltweiter Connectivity- & Cloud-Infrastruktur. Ohne Vendor-Risiko & unnötige Kosten.
- 80+ Carrier weltweit
- EIN Dashboard
- EIN Ansprechpartner
- EIN SLA
- Min. 20% Einsparung



