Verschlüsselung von MPLS

Verschlüsselung von MPLS Netzwerken

Wie Unternehmen ihr MPLS sicher machen

MPLS gilt als geschlossenes System, doch mit Cloud Anbindungen und externen Zugriffen steigt die Angriffsfläche. Daher wird die Verschlüsselung von MPLS Daten zunehmend relevant. Entscheidend ist, an welcher Stelle im Netzwerk die Verschlüsselung erfolgt und welche Transportart genutzt wird.

Auf den Punkt gebracht:

Die richtige Verschlüsselungslösung schützt Verbindungen, Anwendungen und Daten vor physischen Zugriffen, Manipulation und DDoS Angriffen.

Die Frage: Wie sicher ist Ihr MPLS Netzwerk gegen unbefugte Zugriffe und Datenverlust geschützt?

Die Verschlüsselung in MPLS Netzen ist ein heikles Thema und wird immer wichtiger. Die sonst so abgeschlossenen MPLS Netze haben immer mehr Berührungspunkte zum Internet, sei es durch externe Mitarbeiter, Cloud Anbindungen oder anderes. Wir stellen hier verschiedene Verschlüsselungsmechanismen kurz vor. Grundsätzlich ist ein MPLS Netzwerk sicher. Warum? Es ist ein in sich abgeschlossenes, von einem Provider betriebenes, Netzwerk und hat in der Regel nur einen Berührungspunkt mit dem öffentlichen Internet. Dieser liegt meist entweder im Rechenzentrum oder in der Firmenzentrale. Doch auch abgeschlossene Netzwerke können durch physische Zugriffe auf Rechner oder Knotenpunkte unsicher werden. Eine Verschlüsselung des MPLS Verkehrs schafft hier mehr Sicherheit. MPLS verarbeitet und transportiert eine Vielzahl verschiedener Daten. Dazu gehören auch IP-Pakete und Ethernet Frames. Ethernet-Verschlüsseler sollten das MPLS unterstützen, doch je nach Lage des Verschlüsselers, wird eine abweichende Unterstützung benötigt.

Ethernet über MPLS / VPLS

Transportiert man Ethernet-Frames über MPLS muss der Verschlüssler den Ethernet Header unverschlüsselt lassen, da das MPLS auf die Header Informationen angewiesen ist (MPLS Header). Hier sind die Voraussetzungen für MPLS sowohl im Transport- als auch im Tunnel-Modus erfüllt. Eine direkte Unterstützung ist nicht nötig, nur Transparenz. Zwei Transportvarianten von Ethernet über MPLS können genutzt werden:

  • Der Originalframe wird vom MPLS enkapsuliert und der MPLS Tag wird vor die Nutzlast gesetzt (bei unterschiedlichen Layer 2 Netzwerken)
  • Der MPLS Tag wird zwischen den Ethernet Header und die Nutzlast gesetzt (nur bei durchgängigen Ethernet Netzwerk)

MPLS Interconnect

Bei einer Verschlüsselung der Verbindung von lokalen MPLS Wolken über ein WAN, muss der Secure Switch (Verschlüsseler) sich dem Frameformat anpassen. Zwei Frame Varianten sind möglich:

  • Ethernet Frame mit MPLS Tag
  • Ethernet Frame mit MPLS Tag, wobei der „Original“-Frame enkapsuliert und als Nutzlast übertragen wird

Zwischen MPLS-Clouds

Will man die Verbindung zweier lokaler MPLS Clouds über eine Provider MPLS Cloud verschlüsseln, ist es erforderlich das der Verschlüsseler nur die Nutzlast verschlüsselt, die aus dem enkapsulierten Originalframe besteht. Die genauen Anforderungen an den Verschlüsseler variieren hier je nach Szenario und auch Topologie. Eine optimale Lösung für Multipunkt Topologien ist nur schwer erreichbar.

IPSec als MPLS Verschlüsselung

Eine Absicherung mit IPSec ist auch möglich. Jedoch macht diese nur Sinn, wenn es sich um ein reines IP Netzwerk handelt. Ist es eine Carrier Ethernet Netzwerk Lösung bietet es nicht ausreichend Sicherheit, da eine Verschlüsselung unterhalb von Layer 3 wegfällt. Sie benötigen Beratung zu Ihrem MPLS Netzwerk? Sprechen Sie uns an! Unsere Experten helfen Ihnen gerne weiter.

Frank Frommknecht, Key Account Consultant bei SAVECALL

Verfasst von

Frank Frommknecht

Key Account Consultant, SAVECALL

Begleitet Unternehmen seit über 20 Jahren bei Auswahl und Optimierung ihrer Vernetzungslösungen. Sein Fokus: komplexe Telekommunikation aus Sicht des Kunden verständlich machen und strategisch die passende Lösung finden.

Quellen

Häufige Fragen zur MPLS-Verschlüsselung

Häufige Fragen zur MPLS-Verschlüsselung

Ist ein MPLS-Netzwerk von sich aus schon sicher?

Grundsätzlich ja: MPLS ist ein in sich abgeschlossenes, von einem Provider betriebenes Netzwerk mit meist nur einem Berührungspunkt zum öffentlichen Internet, üblicherweise im Rechenzentrum oder in der Firmenzentrale. Trotzdem können physische Zugriffe auf Rechner oder Knotenpunkte das Netzwerk angreifbar machen, zusätzliche Verschlüsselung schafft hier mehr Sicherheit.

Wie funktioniert Verschlüsselung von Ethernet über MPLS?

Der Verschlüsseler muss den Ethernet Header unverschlüsselt lassen, da MPLS auf dessen Informationen angewiesen ist. Die Anforderungen für Transport- und Tunnel-Modus sind damit erfüllt, eine direkte Unterstützung ist nicht nötig, nur Transparenz gegenüber dem MPLS-Header.

Was ist bei MPLS Interconnect zwischen mehreren Clouds zu beachten?

Werden lokale MPLS-Clouds über ein WAN verbunden, muss sich der Secure Switch dem jeweiligen Frame-Format anpassen. Möglich sind ein Ethernet Frame mit MPLS Tag oder ein Ethernet Frame mit MPLS Tag, bei dem der Original-Frame enkapsuliert und als Nutzlast übertragen wird.

Reicht IPSec als alleinige MPLS-Verschlüsselung aus?

IPSec eignet sich gut für reine IP-Netzwerke. Bei einer Carrier-Ethernet-Netzwerklösung bietet IPSec allein aber nicht ausreichend Sicherheit, da die Verschlüsselung unterhalb von Layer 3 fehlt. Hier sind angepasste Verschlüsselungsmechanismen auf Layer 2 nötig.

Wovor schützt die Verschlüsselung von MPLS-Daten konkret?

Eine passende Verschlüsselungslösung schützt Verbindungen, Anwendungen und Daten vor physischen Zugriffen, Manipulation und DDoS-Angriffen, besonders an den Punkten, an denen das MPLS-Netz Berührung mit externen Zugriffen oder Cloud-Anbindungen hat.

Wie hilft SAVECALL bei der Absicherung von MPLS-Netzwerken?

SAVECALL berät herstellerneutral, an welcher Stelle im Netzwerk Verschlüsselung sinnvoll ist und welche Transportart und Verschlüsselungsmechanismen zur bestehenden MPLS- und Ethernet-Struktur passen, abgestimmt auf Cloud-Anbindungen, externe Zugriffe und die individuelle Netzwerktopologie.

Artikel, die Sie ebenfalls interessieren

Kunden

Logo ZVEI – Kunde von SAVECALL
Logo Total – Kunde von SAVECALL
Logo Telus – Kunde von SAVECALL
Logo Synopsys – Kunde von SAVECALL
Logo Social Chain – Kunde von SAVECALL
Logo Smava – Kunde von SAVECALL
Logo Sivantos – Kunde von SAVECALL
Logo Satellite Office – Kunde von SAVECALL
Logo Sanacorp – Kunde von SAVECALL
Logo Nippon Seiki – Kunde von SAVECALL
Logo MWB – Kunde von SAVECALL
Logo MSC – Kunde von SAVECALL
Logo Kraftanlagen München – Kunde von SAVECALL
Logo McDermott – Kunde von SAVECALL
Logo Magna – Kunde von SAVECALL
Logo LV 1871 – Kunde von SAVECALL
Logo Lebenswege – Kunde von SAVECALL
Logo Korian – Kunde von SAVECALL
Logo Kekst CNC – Kunde von SAVECALL
Logo Käuferportal – Kunde von SAVECALL
Logo item – Kunde von SAVECALL
Logo Ingram – Kunde von SAVECALL
Logo ILF Consulting Engineers – Kunde von SAVECALL
Logo Hyatt – Kunde von SAVECALL
Logo Heinrich-Böll-Stiftung – Kunde von SAVECALL
Logo Fressnapf – Kunde von SAVECALL
Logo Financial.com – Kunde von SAVECALL
Logo Financial.com – Kunde von SAVECALL
Logo Contora – Kunde von SAVECALL
Logo Cognizant – Kunde von SAVECALL
Logo Bitmarck – Kunde von SAVECALL
Logo AVIA – Kunde von SAVECALL
Logo Aurelius – Kunde von SAVECALL
Logo Almeda – Kunde von SAVECALL
Logo Allianz Handwerker Services – Kunde von SAVECALL
Logo Allianz Global Assistance – Kunde von SAVECALL
Logo Allianz – Kunde von SAVECALL
Logo Advantest – Kunde von SAVECALL
Logo Satellite Office - Kunde SAVECALL

Why

Auswahl & Betrieb weltweiter Connectivity- & Cloud-Infrastruktur. Ohne Vendor-Risiko & unnötige Kosten.

Sie sehen gerade einen Platzhalterinhalt von YouTube. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.

Mehr Informationen

Was Sie weiterbringt – &

bewegt

Kostenlose Expertenberatung buchen