{"id":52834,"date":"2019-11-17T00:00:00","date_gmt":"2019-11-16T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet"},"modified":"2020-02-18T14:00:38","modified_gmt":"2020-02-18T11:00:38","slug":"kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","title":{"rendered":"Wie man Verschl\u00fcsselungsger\u00e4te f\u00fcr Ethernet-Netzwerke bewertet und vergleicht","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Diese \u00dcbersicht (oder, wenn Sie so wollen, ein Vergleichsleitfaden) habe ich geschrieben, als ich beauftragt wurde, mehrere Ger\u00e4te verschiedener Anbieter miteinander zu vergleichen. Zudem geh\u00f6rten diese Ger\u00e4te zu unterschiedlichen Klassen. Ich musste mich in die Architektur und die Eigenschaften all dieser Ger\u00e4te einarbeiten und ein \"Koordinatensystem\" zum Vergleich erstellen. Ich freue mich, wenn meine \u00dcbersicht jemandem hilft:<\/p>\n<ul>\n<li>Sich in den Beschreibungen und Spezifikationen von Verschl\u00fcsselungsger\u00e4ten zurechtzufinden<\/li>\n<li>\"Papier\"-Spezifikationen von wirklich wichtigen in der Praxis zu unterscheiden<\/li>\n<li>\u00dcber die \u00fcblichen Anbieter hinauszugehen und alle Produkte, die zur L\u00f6sung der gestellten Aufgabe geeignet sind, in Betracht zu ziehen<\/li>\n<li>Die richtigen Fragen in Verhandlungen zu stellen<\/li>\n<li>Ausschreibungsanforderungen (RFP) zu erstellen<\/li>\n<li>Zu verstehen, auf welche Merkmale man verzichten muss, wenn ein bestimmtes Modell gew\u00e4hlt wird<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h4>Was bewertet werden kann<\/h4>\n<p>\nIm Grunde ist der Ansatz auf alle selbst\u00e4ndigen (standalone) Ger\u00e4te anwendbar, die geeignet sind, Netzwerkverkehr zwischen entfernten Ethernet-Segmenten zu verschl\u00fcsseln (Inter-Site-Verschl\u00fcsselung). Das hei\u00dft, \"Boxen\" in einem separaten Geh\u00e4use (na gut, Blades\/Module f\u00fcr Chassis z\u00e4hlen auch dazu), die \u00fcber einen oder mehrere Ethernet-Ports mit dem lokalen (Campus-)Ethernet-Netzwerk mit unverschl\u00fcsseltem Verkehr verbunden sind, und \u00fcber einen anderen Port (Ports) \u2013 mit dem Netzwerk, \u00fcber das der bereits verschl\u00fcsselte Verkehr an andere, entfernte Segmente \u00fcbertragen wird. Eine solche L\u00f6sung f\u00fcr die Verschl\u00fcsselung kann in einem privaten oder Betreiber-Netzwerk \u00fcber verschiedene Transportarten (\"dunkle\" Glasfaser, Frequenzaufteilungsausr\u00fcstung, gemischtes Ethernet-Netzwerk sowie \"Pseudoleitungen\", die durch ein Netzwerk mit einer anderen Routing-Architektur, meist MPLS, verlegt wurden) unter Verwendung der Technologie <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"83\">VPN<\/a> oder ohne sie.<\/p>\n<p><img decoding=\"async\" alt=\"Wie man Verschl\u00fcsselungsger\u00e4te f\u00fcr Ethernet-Netzwerke bewertet und vergleicht\" src=\"\/wp-content\/uploads\/2019\/11\/38725544ed920a4dbba100bc2b78c6ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Netzwerkverschl\u00fcsselung in einem verteilten Ethernet-Netzwerk<\/i><\/p>\n<p>Die Ger\u00e4te selbst k\u00f6nnen entweder <b>spezialisiert<\/b> (ausschlie\u00dflich f\u00fcr die Verschl\u00fcsselung bestimmt) oder multifunktional (hybrid, <b>konvergent<\/b>), das hei\u00dft, sie erf\u00fcllen auch andere Funktionen (zum Beispiel die eines Firewalls oder Routers). Verschiedene Anbieter ordnen ihre Ger\u00e4te unterschiedlichen Klassen\/Kategorien zu, aber das ist unwichtig \u2013 wichtig ist nur, ob sie in der Lage sind, den Inter-Site-Verkehr zu verschl\u00fcsseln und welche Eigenschaften sie dabei aufweisen.<\/p>\n<p>Zur Sicherheit erinnere ich daran, dass Begriffe wie \u201eNetzverschl\u00fcsselung\u201c, \u201eVerkehrsverschl\u00fcsselung\u201c und \u201eVerschl\u00fcsselungsger\u00e4t\u201c informell sind, obwohl sie h\u00e4ufig verwendet werden. In russischen Gesetzen und Vorschriften (einschlie\u00dflich der, die GOSTs einf\u00fchren) werden Sie sie wahrscheinlich nicht antreffen.<\/p>\n<h4>Verschl\u00fcsselungsgrade und \u00dcbertragungsmodi<\/h4>\n<p>\nBevor ich mit der Beschreibung der Merkmale beginne, die f\u00fcr die Bewertung verwendet werden, muss ich zun\u00e4chst ein wichtiges Thema kl\u00e4ren, n\u00e4mlich den \u201eVerschl\u00fcsselungsgrad\u201c. Mir ist aufgefallen, dass dieser oft sowohl in offiziellen Dokumenten von Anbietern (in Beschreibungen, Handb\u00fcchern usw.) als auch in informellen Diskussionen (bei Verhandlungen, in Schulungen) erw\u00e4hnt wird. Es scheint, als w\u00fcssten alle genau, worum es geht, aber ich habe pers\u00f6nlich einige Verwirrung erlebt.<\/p>\n<p>Was ist also der \u201eVerschl\u00fcsselungsgrad\u201c? Es ist klar, dass es sich um die Nummer der Schicht des Referenzmodells OSI\/ISO handelt, auf der die Verschl\u00fcsselung erfolgt. Lesen wir GOST R ISO 7498-2\u201399 \u201eInformationstechnologie. Interoperabilit\u00e4t offener Systeme. Basisreferenzmodell. Teil 2. Architektur der Informationssicherheit\u201c. Aus diesem Dokument geht hervor, dass die Dienstebene der Vertraulichkeit (einer der Mechanismen, durch die diese sichergestellt wird, ist die Verschl\u00fcsselung) \u2013 die Protokollebene ist, deren Dienstdatenblock (\u201eNutzdaten\u201c, Benutzerdaten) verschl\u00fcsselt wird. Wie im Standard geschrieben steht, kann der Dienst sowohl auf derselben Ebene \u201ein eigener Sache\u201c als auch mit Hilfe der darunterliegenden Ebene bereitgestellt werden (so ist es beispielsweise am h\u00e4ufigsten in MACsec implementiert).<\/p>\n<p>In der Praxis gibt es zwei \u00dcbertragungsmodi f\u00fcr verschl\u00fcsselte Informationen \u00fcber Netzwerke (mir f\u00e4llt sofort IPsec ein, aber diese Modi kommen auch in anderen Protokollen vor). In <b>Transportmodus<\/b> (manchmal auch als native bezeichnet) wird nur der <b>Dienstdatenblock<\/b> verschl\u00fcsselt, w\u00e4hrend die Header \u201eoffen bleiben\u201c, unverschl\u00fcsselt sind (manchmal werden zus\u00e4tzliche Felder mit Informationen zur Verschl\u00fcsselungsalgorithmus hinzugef\u00fcgt, w\u00e4hrend andere Felder modifiziert und neu berechnet werden). Im <b>Tunnelmodus<\/b> wird hingegen der gesamte <b>Protokolldatenblock<\/b> (das hei\u00dft, das Packet selbst) verschl\u00fcsselt und in einen Dienstdatenblock derselben oder einer h\u00f6heren Ebene gekapselt, das hei\u00dft, es wird mit neuen Headern umrandet.<\/p>\n<p>An sich ist das Niveau der Verschl\u00fcsselung in Kombination mit einem \u00dcbertragungsmodus weder gut noch schlecht, sodass man beispielsweise nicht sagen kann, dass L3 im Transportmodus besser ist als L2 im Tunnelmodus. Viele Eigenschaften, die zur Bewertung von Ger\u00e4ten herangezogen werden, h\u00e4ngen einfach von ihnen ab, wie beispielsweise Flexibilit\u00e4t und Kompatibilit\u00e4t. F\u00fcr den Betrieb im Netzwerk L1 (Bitstream-Relais), L2 (Frame Switching) und L3 (Paket-Routing) im Transportmodus sind L\u00f6sungen erforderlich, die auf demselben oder einem h\u00f6heren Niveau verschl\u00fcsseln (ansonsten wird die Adressinformation verschl\u00fcsselt und die Daten erreichen nicht ihr Ziel), w\u00e4hrend der Tunnelmodus diese Einschr\u00e4nkung \u00fcberwindet (allerdings auf Kosten anderer wichtiger Eigenschaften).<\/p>\n<p><img decoding=\"async\" alt=\"Wie man Verschl\u00fcsselungsger\u00e4te f\u00fcr Ethernet-Netzwerke bewertet und vergleicht\" src=\"\/wp-content\/uploads\/2019\/11\/f0df6e3d821db2ff2d03d31fb5b97dc4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Transport- und Tunnelverschl\u00fcsselungsmodus L2<\/i><\/p>\n<p>Kommen wir nun zur Analyse der Eigenschaften.<\/p>\n<h4>Leistung<\/h4>\n<p>\nF\u00fcr die Netzwerksicherheit ist die Leistung ein komplexes, multidimensionales Konzept. Es kommt vor, dass ein bestimmtes Modell in einer Leistungseigenschaft \u00fcberlegen ist, in einer anderen jedoch unterlegen. Daher ist es immer hilfreich, alle Aspekte der Verschl\u00fcsselungsleistung und deren Einfluss auf die Netzwerkleistung und die verwendeten Anwendungen zu betrachten. Man k\u00f6nnte einen Vergleich zu einem Auto ziehen, f\u00fcr das nicht nur die H\u00f6chstgeschwindigkeit wichtig ist, sondern auch die Beschleunigungszeit bis zur \u201eHundert\u201c, der Kraftstoffverbrauch und so weiter. Den Leistungseigenschaften richten Anbieter und deren potenzielle Kunden gro\u00dfe Aufmerksamkeit. In der Regel erfolgt die Einordnung in den Produktlinien der Anbieter von Verschl\u00fcsselungsger\u00e4ten nach der Leistung.<\/p>\n<p>Es ist klar, dass die Leistung sowohl von der Komplexit\u00e4t der Netzwerk- und Kryptographieoperationen abh\u00e4ngt, die auf dem Ger\u00e4t durchgef\u00fchrt werden (darunter auch, wie gut sich diese Aufgaben parallelisieren und pipelinen lassen), als auch von der Hardwareleistung und der Qualit\u00e4t der eingebetteten Software. Daher wird in den h\u00f6heren Modellen leistungsf\u00e4higere Hardware eingesetzt, manchmal besteht die M\u00f6glichkeit, diese mit zus\u00e4tzlichen Prozessoren und Speichermodulen auszustatten. Es gibt mehrere Ans\u00e4tze zur Implementierung kryptographischer Funktionen: auf einem allgemeinen Prozessor (CPU), einem spezialisierten ma\u00dfgeschneiderten integrierten Schaltkreis (ASIC) oder einem programmierbaren logischen integrierten Schaltkreis (FPGA). Jeder Ansatz hat seine Vor- und Nachteile. Zum Beispiel kann sich die CPU zu einem \u201eFlaschenhals\u201c bei der Verschl\u00fcsselung entwickeln, insbesondere wenn der Prozessor keine spezialisierten Instruktionen zur Unterst\u00fctzung des Verschl\u00fcsselungsalgorithmus hat (oder wenn diese nicht verwendet werden). Spezialisierte Chips fehlt es an Flexibilit\u00e4t; es ist nicht immer m\u00f6glich, sie \u201eneu zu programmieren\u201c, um die Leistung zu erh\u00f6hen, neue Funktionen hinzuzuf\u00fcgen oder Schwachstellen zu beheben. Dar\u00fcber hinaus wird ihre Verwendung nur bei hohen Produktionsmengen rentabel. Daher ist die \u201egoldene Mitte\u201c \u2013 die Anwendung von FPGAs (auf Russisch: \u041f\u041b\u0418\u0421) \u2013 so beliebt geworden. Die sogenannten Krypto-Beschleuniger \u2013 integrierte oder angeschlossene modulare Hardware, die kryptographische Operationen unterst\u00fctzt \u2013 basieren auf FPGAs.<\/p>\n<p>Da es sich um <b>Netzwerks<\/b> verschl\u00fcsselung handelt, ist es logisch, dass die Leistung von L\u00f6sungen in denselben Gr\u00f6\u00dfenordnungen gemessen werden muss wie bei anderen Netzwerkger\u00e4ten \u2013 Durchsatz, Paketverlustquote und Latenz. Diese Gr\u00f6\u00dfen sind in RFC 1242 definiert. \u00dcbrigens steht in diesem RFC nichts \u00fcber die h\u00e4ufig erw\u00e4hnte Variation der Latenz (Jitter). Wie misst man diese Gr\u00f6\u00dfen? Ich habe keine genehmigte Methodik in irgendeinem Standard (offiziell oder inoffiziell wie RFC) speziell f\u00fcr die Netzwerksverschl\u00fcsselung gefunden. Es w\u00e4re logisch, die f\u00fcr Netzwerkger\u00e4te festgelegte Methodik im Standard RFC 2544 zu verwenden. Viele Anbieter halten sich daran \u2013 viele, aber nicht alle. Zum Beispiel senden sie Testverkehr nur in eine Richtung anstelle in beide, wie es der Standard vorschreibt. Naja, sei's drum. <b>werden empfohlen<\/b> Standard. Na gut.<\/p>\n<p>Die Messung der Leistungsf\u00e4higkeit von Netzwerkverschl\u00fcsselungsger\u00e4ten hat dennoch ihre eigenen Besonderheiten. Erstens ist es wichtig, alle Messungen f\u00fcr ein Paar von Ger\u00e4ten korrekt durchzuf\u00fchren: Auch wenn die Verschl\u00fcsselungsalgorithmen symmetrisch sind, m\u00fcssen Verz\u00f6gerungen und Paketverluste beim Verschl\u00fcsseln und Entschl\u00fcsseln nicht unbedingt gleich sein. Zweitens ist es sinnvoll, genau die Delta zu messen, den Einfluss der Netzwerkverschl\u00fcsselung auf die endg\u00fcltige Netzwerkleistung, indem zwei Konfigurationen miteinander verglichen werden: ohne Verschl\u00fcsselungsger\u00e4te und mit diesen. Oder, wie im Fall von hybriden Ger\u00e4ten, die mehrere Funktionen zus\u00e4tzlich zur Netzwerkverschl\u00fcsselung vereinen, im ausgeschalteten und eingeschalteten Zustand der Verschl\u00fcsselung. Dieser Einfluss kann unterschiedlich sein und h\u00e4ngt vom Anschlusschema der Verschl\u00fcsselungsger\u00e4te, von den Betriebsmodi und schlie\u00dflich vom Verkehrstyp ab. Insbesondere h\u00e4ngen viele Leistungsparameter von der Paketl\u00e4nge ab, weshalb zur Leistungsbewertung verschiedener L\u00f6sungen h\u00e4ufig Grafiken verwendet werden, die diese Parameter in Abh\u00e4ngigkeit von der Paketl\u00e4nge darstellen, oder IMIX \u2013 eine Verkehrverteilung \u00fcber Paketl\u00e4ngen, die die Realit\u00e4t ungef\u00e4hr widerspiegelt. Wenn wir f\u00fcr den Vergleich dieselbe Basis-Konfiguration ohne Verschl\u00fcsselung heranziehen, k\u00f6nnen wir L\u00f6sungen f\u00fcr die Netzwerkverschl\u00fcsselung, die unterschiedlich implementiert sind, ohne auf diese Unterschiede einzugehen vergleichen: L2 mit L3, \u201espeichern-und-weitergeben\u201c (store-and-forward) mit durchlaufend (cut-through), spezialisierte mit konvergierenden, GOST mit AES und so weiter.<\/p>\n<p><img decoding=\"async\" alt=\"Wie man Verschl\u00fcsselungsger\u00e4te f\u00fcr Ethernet-Netzwerke bewertet und vergleicht\" src=\"\/wp-content\/uploads\/2019\/11\/79397b2b0d09d84226fe15475674488b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Anschlussdiagramm zur Leistungstestung<\/i><\/p>\n<p>Das erste Merkmal, auf das geachtet wird, ist die \u201eGeschwindigkeit\u201c des Verschl\u00fcsselungsger\u00e4ts, das hei\u00dft <b>die Bandbreite<\/b> (bandwidth) seiner Netzwerkschnittstellen, die Geschwindigkeit des Bitstroms. Sie wird durch die Netzwerkstandards bestimmt, die von den Schnittstellen unterst\u00fctzt werden. F\u00fcr Ethernet liegen die typischen Zahlen bei 1 Gbit\/s und 10 Gbit\/s. Aber wie wir wissen, ist in jedem Netzwerk die maximale theoretische <b>Durchsatzkapazit\u00e4t<\/b> (throughput) auf jedem ihrer Ebenen immer geringer als die Bandbreite ist: ein Teil der Bandbreite wird durch Zwischenpausen, Verwaltungsheader und so weiter 'verbrauch\u0442'. Wenn das Ger\u00e4t in der Lage ist, den Datenverkehr mit voller Geschwindigkeit der Netzwerkschnittstelle zu empfangen, zu verarbeiten (in unserem Fall zu verschl\u00fcsseln oder zu entschl\u00fcsseln) und zu \u00fcbertragen, also mit der maximalen theoretischen Bandbreite dieses Schichtenmodells, dann sagt man, dass es arbeitet <b>mit Liniengeschwindigkeit<\/b>. Dazu muss das Ger\u00e4t keine Pakete bei beliebiger Gr\u00f6\u00dfe und Frequenz verlieren oder verwerfen. Wenn das Verschl\u00fcsselungsger\u00e4t nicht mit Liniengeschwindigkeit arbeiten kann, wird normalerweise seine maximale Bandbreite in denselben Gigabit pro Sekunde angegeben (manchmal mit Angabe der Paketl\u00e4ngen \u2013 je k\u00fcrzer die Pakete, desto niedriger ist in der Regel die Bandbreite). Es ist sehr wichtig zu verstehen, dass die maximale Bandbreite die maximale <b>verlustrate<\/b> (auch wenn das Ger\u00e4t in der Lage sein k\u00f6nnte, den Datenverkehr mit einer h\u00f6heren Geschwindigkeit durchzulassen, dabei aber einige Pakete verliert). Au\u00dferdem sollte man darauf achten, dass einige Anbieter die gesamte Bandbreite zwischen allen Port-Paaren messen, sodass diese Zahlen wenig aussagen, wenn der gesamte verschl\u00fcsselte Verkehr \u00fcber einen einzigen Port l\u00e4uft.<\/p>\n<p>Wo ist die Arbeit mit Liniengeschwindigkeit (oder ohne Paketverluste) besonders wichtig? In Kan\u00e4len mit hoher Bandbreite und gro\u00dfen Latenzen (wie z.B. Satellitenverbindungen), wo es notwendig ist, eine gro\u00dfe TCP-Fenstergr\u00f6\u00dfe einzustellen, um eine hohe \u00dcbertragungsrate aufrechtzuerhalten, und wo Paketverluste die Netzwerkleistung drastisch verringern.<\/p>\n<p>Aber nicht die gesamte Bandbreite wird f\u00fcr die \u00dcbertragung n\u00fctzlicher Daten verwendet. Man muss sich mit den sogenannten <b>Overheadkosten auseinandersetzen<\/b> (overhead) Bandbreite. Dies ist der Teil der Bandbreite des Verschl\u00fcsselungsger\u00e4ts (in Prozent oder in Bytes pro Paket), der tats\u00e4chlich verloren geht (nicht f\u00fcr die Daten\u00fcbertragung der Anwendungen genutzt werden kann). Overheads entstehen zun\u00e4chst durch die Erh\u00f6hung der Gr\u00f6\u00dfe (Zus\u00e4tze, \u201ePufferung\u201c) des Datenfeldes in verschl\u00fcsselten Netzwerkpaketen (abh\u00e4ngig vom Verschl\u00fcsselungsalgorithmus und dem verwendeten Modus). Zweitens aufgrund der l\u00e4ngeren Header der Pakete (Tunnelmodus, Protokoll-Overhead der Verschl\u00fcsselung, Pr\u00fcfziffern usw., abh\u00e4ngig vom Protokoll und dem Modus der Verschl\u00fcsselung und \u00dcbertragung) \u2013 normalerweise sind diese Overheads die bedeutendsten und werden zuerst beachtet. Drittens aufgrund der Fragmentierung von Paketen bei \u00dcberschreitung der maximalen Datenblockgr\u00f6\u00dfe (MTU) (wenn das Netzwerk in der Lage ist, Pakete mit \u00dcberschreitung der MTU in zwei zu teilen, indem es deren Header dupliziert). Viertens aufgrund des Auftretens zus\u00e4tzlicher Verwaltungs- (\u00dcberwachungs-) Daten zwischen den Verschl\u00fcsselungsger\u00e4ten (zum Austausch von Schl\u00fcsseln, zur Einrichtung von Tunneln usw.). Geringe Overheads sind wichtig, wo die Bandbreite des Kanals begrenzt ist. Dies zeigt sich insbesondere im Verkehr von kleinen Paketen, wie z.B. Sprachverkehr \u2013 dort k\u00f6nnen die Overheads mehr als die H\u00e4lfte der Kanalgeschwindigkeit \u201eauffressen\u201c!<\/p>\n<p><img decoding=\"async\" alt=\"Wie man Verschl\u00fcsselungsger\u00e4te f\u00fcr Ethernet-Netzwerke bewertet und vergleicht\" src=\"\/wp-content\/uploads\/2019\/11\/e6d374e51cab6bd547f51aac61fd4ee8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Bandbreite<\/i><\/p>\n<p>Schlie\u00dflich gibt es noch <b>verursachte Latenz<\/b> \u2013 Der Unterschied (in Millisekunden) der Netzwerkverz\u00f6gerung (die Zeit, die ben\u00f6tigt wird, um Daten von einem Eingang ins Netzwerk bis zum Ausgang zu \u00fcbertragen) zwischen der \u00dcbertragung von Daten ohne Netzverschl\u00fcsselung und mit ihr. Allgemein gesagt, je geringer die Verz\u00f6gerung (\u201eLatenz\u201c) des Netzwerks, desto kritischer wird die von den Verschl\u00fcsselungsger\u00e4ten verursachte Verz\u00f6gerung. Die Verz\u00f6gerung wird sowohl durch die Verschl\u00fcsselungsoperation selbst (abh\u00e4ngig vom Verschl\u00fcsselungsalgorithmus, der Blockl\u00e4nge und dem Betriebmodus des Chiffrierverfahrens sowie von der Qualit\u00e4t seiner Implementierung in der Software) als auch durch die Verarbeitung des Netzwerkpakets im Ger\u00e4t verursacht. Die verursachte Verz\u00f6gerung h\u00e4ngt sowohl vom Modus der Paketverarbeitung (Durchlauf oder \u201eSpeichern-und-Weiterleiten\u201c) als auch von der Leistung der Plattform ab (eine \u201ehardwarebasierte\u201c Implementierung auf FPGA oder ASIC ist in der Regel schneller als eine \u201esoftwarebasierte\u201c auf CPU). L2-Verschl\u00fcsselung hat fast immer eine geringere verursachte Verz\u00f6gerung im Vergleich zur Verschl\u00fcsselung auf L3 oder L4: Dies liegt daran, dass Ger\u00e4te, die auf L3\/L4 verschl\u00fcsseln, oft konvergente L\u00f6sungen sind. Zum Beispiel haben Hochgeschwindigkeits-Ethernet-Verschl\u00fcsseler, die auf FPGA implementiert sind und auf L2 verschl\u00fcsseln, eine verschwindend geringe Verz\u00f6gerung aufgrund der Verschl\u00fcsselungsoperation \u2013 manchmal verringert sich die insgesamt von ihnen verursachte Verz\u00f6gerung sogar, wenn die Verschl\u00fcsselung auf einem Paar von Ger\u00e4ten aktiviert wird! Eine geringe Verz\u00f6gerung ist wichtig, wenn sie im Vergleich zu den Gesamtverz\u00f6gerungen im Kanal, einschlie\u00dflich der Signalverz\u00f6gerung, die etwa 5 \u00b5s pro Kilometer betr\u00e4gt, vergleichbar ist. Das bedeutet, dass man sagen kann, dass Mikrosekunden in st\u00e4dtischen Netzwerken (mit Durchmessern von mehreren zehn Kilometern) viel bewirken k\u00f6nnen. Zum Beispiel f\u00fcr die synchrone Datenbankreplikation, Hochfrequenzhandel und sogar Blockchain.<\/p>\n<p><img decoding=\"async\" alt=\"Wie man Verschl\u00fcsselungsger\u00e4te f\u00fcr Ethernet-Netzwerke bewertet und vergleicht\" src=\"\/wp-content\/uploads\/2019\/11\/e5fd8718e51200c34bbe1850334d35a1.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Verursachte Verz\u00f6gerung<\/i><\/p>\n<h4>Skalierbarkeit<\/h4>\n<p>\nGro\u00dfe verteilte Netze k\u00f6nnen viele Tausend Knoten und Netzwerkger\u00e4te sowie Hunderte von Segmenten lokaler Netze umfassen. Es ist wichtig, dass die Verschl\u00fcsselungsl\u00f6sungen keine zus\u00e4tzlichen Einschr\u00e4nkungen hinsichtlich der Gr\u00f6\u00dfe und Topologie des verteilten Netzwerks auferlegen. Dies betrifft in erster Linie die maximale Anzahl von Adressen f\u00fcr Knoten und Netze. Solche Einschr\u00e4nkungen k\u00f6nnen beispielsweise bei der Implementierung einer Mehrpunkt-Topologie eines durch Verschl\u00fcsselung gesch\u00fctzten Netzwerks (mit unabh\u00e4ngigen gesch\u00fctzten Verbindungen oder Tunneln) oder selektiver Verschl\u00fcsselung (z. B. nach Protokollnummer oder VLAN) auftreten. Wenn dabei Netzwerkadressen (MAC, IP, VLAN-ID) als Schl\u00fcssel in einer Tabelle verwendet werden, deren Anzahl an Zeilen begrenzt ist, zeigen sich diese Einschr\u00e4nkungen.<\/p>\n<p>Dar\u00fcber hinaus haben gro\u00dfe Netzwerke h\u00e4ufig mehrere strukturelle Ebenen, darunter das R\u00fcckgratnetz, auf denen jeweils ein eigenes Adressierungssystem und eine eigene Routing-Politik umgesetzt werden. Bei der Umsetzung eines solchen Ansatzes werden h\u00e4ufig spezielle Rahmenformate (wie Q-in-Q oder MAC-in-MAC) und Routenbestimmungsprotokolle verwendet. Um den Aufbau solcher Netzwerke nicht zu behindern, m\u00fcssen Verschl\u00fcsselungsger\u00e4te mit diesen Rahmen korrekt umgehen (das hei\u00dft, in diesem Sinne wird Skalierbarkeit Kompatibilit\u00e4t bedeuten \u2013 dazu mehr weiter unten).<\/p>\n<h4>Flexibilit\u00e4t<\/h4>\n<p>\nHier geht es um die Unterst\u00fctzung verschiedener Konfigurationen, Verbindungsschemata, Topologien und mehr. Zum Beispiel bedeutet dies f\u00fcr geschaltete Netzwerke auf der Basis von Carrier-Ethernet-Technologien die Unterst\u00fctzung unterschiedlicher Arten von virtuellen Verbindungen (E-Line, E-LAN, E-Tree), verschiedener Diensttypen (sowohl nach Ports als auch nach VLAN) und unterschiedlicher Transporttechnologien (die bereits oben erw\u00e4hnt wurden). Das Ger\u00e4t sollte sowohl im linearen (\u201ePoint-to-Point\u201c) als auch im Mehrpunktmodus arbeiten k\u00f6nnen, separate Tunnel f\u00fcr verschiedene VLANs einrichten und die ungeordnete Zustellung von Paketen innerhalb des gesch\u00fctzten Kanals zulassen. Die M\u00f6glichkeit, verschiedene Betriebsmodi der Verschl\u00fcsselung (einschlie\u00dflich mit oder ohne Inhalt-Authentifizierung) und verschiedene Transmission Modes zu w\u00e4hlen, erm\u00f6glicht es, ein Gleichgewicht zwischen Robustheit und Leistung je nach den aktuellen Bedingungen zu gew\u00e4hrleisten.<\/p>\n<p>Auch die Unterst\u00fctzung privater Netzwerke, deren Ausstattung einer Organisation geh\u00f6rt (oder von ihr gemietet wird), sowie von Betreibern, deren unterschiedliche Segmente unter verschiedenen Unternehmen arbeiten, ist wichtig. Es ist vorteilhaft, wenn die L\u00f6sung sowohl die Verwaltung durch eigene Kr\u00e4fte als auch durch Dritte (nach dem Modell eines Managed Services) zul\u00e4sst. In Betreiber-Netzwerken ist eine weitere Funktion wichtig \u2013 die Unterst\u00fctzung von Multitenancy (gemeinsame Nutzung durch verschiedene Kunden) in Form der kryptografischen Isolation einzelner Kunden (Abonnenten), deren Datenverkehr durch denselben Satz von Verschl\u00fcsselungsger\u00e4ten l\u00e4uft. In der Regel erfordert dies die Verwendung separater Schl\u00fcssel- und Zertifikatss\u00e4tze f\u00fcr jeden Kunden.<\/p>\n<p>Wenn ein Ger\u00e4t f\u00fcr ein bestimmtes Szenario erworben wird, sind all diese M\u00f6glichkeiten m\u00f6glicherweise nicht sehr wichtig \u2013 man muss nur sicherstellen, dass das Ger\u00e4t das unterst\u00fctzt, was jetzt ben\u00f6tigt wird. Wenn die L\u00f6sung jedoch \"f\u00fcr die Zukunft\" erworben wird, um auch zuk\u00fcnftige Szenarien zu unterst\u00fctzen, und als \"Unternehmensstandard\" ausgew\u00e4hlt wird, wird Flexibilit\u00e4t nicht schaden \u2013 insbesondere unter Ber\u00fccksichtigung der Interoperabilit\u00e4tsbeschr\u00e4nkungen von Ger\u00e4ten verschiedener Anbieter (dar\u00fcber sp\u00e4ter mehr).<\/p>\n<h4>Einfachheit und Komfort<\/h4>\n<p>\nBetriebsfreundlichkeit ist ein ebenfalls mehrdimensionales Konzept. Man kann sagen, dass es die Gesamtkosten der Zeit von Fachkr\u00e4ften bestimmter Qualifikationen umfasst, die erforderlich sind, um die L\u00f6sung in verschiedenen Phasen ihres Lebenszyklus zu unterst\u00fctzen. Wenn es keine Kosten gibt und die Installation, Konfiguration und der Betrieb vollst\u00e4ndig automatisiert sind, sind die Kosten null, und der Komfort ist absolut. Nat\u00fcrlich gibt es in der realen Welt so etwas nicht. Eine vern\u00fcnftige Ann\u00e4herung ist das Modell <b>\u201eKnoten am Draht\u201c<\/b> (Bump-in-the-wire), oder eine transparente Verbindung, bei der das Hinzuf\u00fcgen und Trennen von Verschl\u00fcsselungsger\u00e4ten keine manuellen oder automatischen \u00c4nderungen an der Netzwerkkonfiguration erfordert. Dadurch wird die Wartung der L\u00f6sung vereinfacht: Man kann einfach die Verschl\u00fcsselungsfunktion ein- und ausschalten, und bei Bedarf das Ger\u00e4t einfach \u201eumgehen\u201c (das hei\u00dft, die Ports des Netzwerkger\u00e4ts direkt miteinander verbinden, an die es angeschlossen war). Allerdings gibt es einen Nachteil \u2013 das Gleiche k\u00f6nnte auch ein Angreifer tun. F\u00fcr die Umsetzung des Prinzips \u201eKnoten am Draht\u201c muss der Datenverkehr nicht nur ber\u00fccksichtigt werden, <b>Datenebene<\/b>, sondern auch <b>Kontroll- und Verwaltungsebenen<\/b> \u2013 die Ger\u00e4te m\u00fcssen f\u00fcr diese transparent sein. Daher kann dieser Verkehr nur verschl\u00fcsselt werden, wenn im Netzwerk zwischen den Verschl\u00fcsselungsger\u00e4ten keine Empf\u00e4nger f\u00fcr diese Arten von Verkehr vorhanden sind, denn wenn dieser verworfen oder verschl\u00fcsselt wird, kann sich die Netzwerkkonfiguration beim Ein- oder Ausschalten der Verschl\u00fcsselung \u00e4ndern. Das Verschl\u00fcsselungsger\u00e4t kann auch f\u00fcr Signalisierung auf physikalischer Ebene transparent sein. Insbesondere muss es bei Signalverlust diesen Verlust zur\u00fcck und vorw\u00e4rts (\u201ef\u00fcr sich selbst\u201c) in Richtung des Signals \u00fcbermitteln, indem es seine Sender deaktiviert.<\/p>\n<p>Auch die Unterst\u00fctzung bei der Trennung der Befugnisse zwischen den Abteilungen f\u00fcr Informationssicherheit und IT, insbesondere der Netzwerkabteilung, ist wichtig. Die L\u00f6sung zur Verschl\u00fcsselung sollte das in der Organisation akzeptierte Modell f\u00fcr Zugriffssteuerung und Auditing unterst\u00fctzen. Die Notwendigkeit der Interaktion zwischen verschiedenen Abteilungen zur Durchf\u00fchrung routinem\u00e4\u00dfiger Operationen sollte auf ein Minimum reduziert werden. Daher haben spezialisierte Ger\u00e4te, die ausschlie\u00dflich Verschl\u00fcsselungsfunktionen unterst\u00fctzen und maximal transparent f\u00fcr Netzoperationen sind, einen Vorteil in Bezug auf den Komfort. Einfach gesagt, die Mitarbeiter der Informationssicherheitsabteilung sollten keinen Grund haben, sich an die \u201eNetzwerkexperten\u201c zu wenden, um Netzwerkeinstellungen zu \u00e4ndern. Und die Netzwerkmitarbeiter ihrerseits sollten keine Notwendigkeit haben, die Verschl\u00fcsselungseinstellungen w\u00e4hrend der Wartung des Netzwerks zu \u00e4ndern.<\/p>\n<p>Ein weiterer Faktor sind die M\u00f6glichkeiten und die Benutzerfreundlichkeit der Verwaltungswerkzeuge. Diese sollten \u00fcbersichtlich, logisch, den Import und Export von Einstellungen sowie die Automatisierung erm\u00f6glichen usw. Man sollte sofort darauf achten, welche Verwaltungsoptionen verf\u00fcgbar sind (normalerweise handelt es sich um eine eigene Managementumgebung, ein Web-Interface und die Kommandozeile) und welche Funktionen in jedem von ihnen vorhanden sind (es gibt Einschr\u00e4nkungen). Eine wichtige Funktion ist die Unterst\u00fctzung <b>von au\u00dferhalb des Bandes<\/b> (out-of-band) Verwaltung, das hei\u00dft \u00fcber ein dediziertes Verwaltungsnetzwerk, sowie <b>von innerhalb des Bandes<\/b> (in-band) Verwaltung, das hei\u00dft \u00fcber das gemeinsame Netz, \u00fcber das der Nutzverkehr abgewickelt wird. Die Verwaltungswerkzeuge sollten \u00fcber alle abnormalen Situationen, einschlie\u00dflich von IT-Sicherheitsvorf\u00e4llen, informieren. Routine, sich wiederholende Operationen sollten automatisch ausgef\u00fchrt werden. Dies betrifft in erster Linie das Schl\u00fcsselmanagement. Diese sollten automatisch erzeugt\/verteilt werden. Die Unterst\u00fctzung von PKI ist ein gro\u00dfer Vorteil.<\/p>\n<h4>Kompatibilit\u00e4t<\/h4>\n<p>\nDas bedeutet die Kompatibilit\u00e4t des Ger\u00e4tes mit Netzwerkstandards. Dabei sind nicht nur industrielle Standards gemeint, die von anerkannten Organisationen wie IEEE festgelegt wurden, sondern auch propriet\u00e4re Protokolle von Branchenf\u00fchrern, wie beispielsweise Cisco. Es gibt zwei grundlegende M\u00f6glichkeiten, die Kompatibilit\u00e4t sicherzustellen: entweder durch <b>Transparenz<\/b>oder durch <b>explizite Unterst\u00fctzung<\/b> von Protokollen (wenn das Verschl\u00fcsselungsger\u00e4t f\u00fcr ein bestimmtes Protokoll ein Knoten im Netzwerk wird und die Kontrollinformationen dieses Protokolls verarbeitet). Die Vollst\u00e4ndigkeit und Korrektheit der Implementierung von Kontrollprotokollen wirkt sich auf die Kompatibilit\u00e4t mit Netzwerken aus. Es ist wichtig, dass verschiedene Varianten der PHY-Ebene (Geschwindigkeiten, \u00dcbertragungsmedien, Kodierungsschemata), Ethernet-Frames unterschiedlicher Formate mit beliebigem MTU, sowie verschiedene L3-Dienstprotokolle (vor allem der TCP\/IP-Familie) unterst\u00fctzt werden.<\/p>\n<p>Die Transparenz wird durch Mechanismen wie Mutation (vor\u00fcbergehende Ver\u00e4nderung des Inhalts offener Header im Verkehr zwischen Verschl\u00fcsselungsger\u00e4ten), Passieren (wenn einzelne Pakete unverschl\u00fcsselt bleiben) und Versatz des Beginns der Verschl\u00fcsselung (wenn normalerweise zu verschl\u00fcsselnde Felder in Paketen nicht verschl\u00fcsselt werden) gew\u00e4hrleistet.<\/p>\n<p><img decoding=\"async\" alt=\"Wie man Verschl\u00fcsselungsger\u00e4te f\u00fcr Ethernet-Netzwerke bewertet und vergleicht\" src=\"\/wp-content\/uploads\/2019\/11\/adb335de42c297dba040e23b4adb5811.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Wie die Transparenz gew\u00e4hrleistet ist<\/i><\/p>\n<p>Deshalb sollten Sie immer kl\u00e4ren, wie genau die Unterst\u00fctzung des jeweiligen Protokolls gew\u00e4hrleistet ist. Oft ist die Unterst\u00fctzung im transparenten Modus einfacher und zuverl\u00e4ssiger.<\/p>\n<h4>Interoperabilit\u00e4t<\/h4>\n<p>\nDies ist auch Kompatibilit\u00e4t, jedoch in einem anderen Sinne, n\u00e4mlich die M\u00f6glichkeit der Zusammenarbeit mit anderen Modellen von Verschl\u00fcsselungsger\u00e4ten, einschlie\u00dflich solcher anderer Hersteller. Hier h\u00e4ngt viel vom Zustand der Standardisierung der Verschl\u00fcsselungsprotokolle ab. Auf L1 gibt es einfach keine anerkannten Standards f\u00fcr die Verschl\u00fcsselung.<\/p>\n<p>F\u00fcr die L2-Verschl\u00fcsselung in Ethernet-Netzwerken gibt es den Standard 802.1ae (MACsec), aber er verwendet kein <b>end-to-end<\/b> , sondern <b>inter-port<\/b>und\u201ehop-by-hop\u201c Verschl\u00fcsselung, und in seiner urspr\u00fcnglichen Fassung ist er nicht f\u00fcr den Einsatz in verteilten Netzwerken geeignet, weshalb eigene Erweiterungen entstanden sind, die dieses Einschr\u00e4nkung \u00fcberwinden (nat\u00fcrlich auf Kosten der Interoperabilit\u00e4t mit Ger\u00e4te anderer Hersteller). 2018 wurde jedoch die Unterst\u00fctzung f\u00fcr verteilte Netzwerke in den Standard 802.1ae aufgenommen, aber Unterst\u00fctzung f\u00fcr GOST-Verschl\u00fcsselungsalgorithmen gibt es nach wie vor nicht. Daher unterscheiden sich benutzerdefinierte, nicht standardm\u00e4\u00dfige L2-Verschl\u00fcsselungsprotokolle in der Regel durch gr\u00f6\u00dfere Effizienz (insbesondere geringeren Overhead bei der Bandbreite) und Flexibilit\u00e4t (M\u00f6glichkeit zum Wechsel der Algorithmen und Verschl\u00fcsselungsmodi).<\/p>\n<p>Auf h\u00f6heren Ebenen (L3 und L4) gibt es anerkannt Standards, vor allem IPsec und TLS, und auch hier ist nicht alles so einfach. Tatsache ist, dass jeder dieser Standards ein Protokollsatz ist, von denen jeder unterschiedliche Versionen und obligatorische oder fakultative Erweiterungen hat. Dar\u00fcber hinaus ziehen es einige Hersteller vor, auch auf L3\/L4 ihre eigenen propriet\u00e4ren Verschl\u00fcsselungsprotokolle anzuwenden. Daher ist es in den meisten F\u00e4llen nicht ratsam, auf volle Interoperabilit\u00e4t zu hoffen, aber wichtig ist, dass zumindest die Interaktion zwischen verschiedenen Modellen und verschiedenen Generationen eines Herstellers gew\u00e4hrleistet ist.<\/p>\n<h4>Zuverl\u00e4ssigkeit<\/h4>\n<p>\nZum Vergleich verschiedener L\u00f6sungen kann entweder die mittlere Zeit bis zum Ausfall oder der Verf\u00fcgbarkeitsgrad verwendet werden. Wenn diese Zahlen nicht vorhanden sind (oder ihnen nicht vertraut wird), kann ein qualitativer Vergleich durchgef\u00fchrt werden. Vorteile haben Ger\u00e4te mit benutzerfreundlicher Verwaltung (geringeres Risiko von Konfigurationsfehlern), spezialisierte Verschl\u00fcsselungsger\u00e4te (aus demselben Grund) sowie L\u00f6sungen mit minimaler Ausfallzeit und Fehlerbehebung, einschlie\u00dflich Mitteln zur \u201ehei\u00dfen\u201c Sicherung von Knoten und Ger\u00e4ten insgesamt.<\/p>\n<h4>Kosten<\/h4>\n<p>\nWas die Kosten betrifft, so ist es wie bei den meisten IT-L\u00f6sungen sinnvoll, die Gesamtkosten des Eigentums zu vergleichen. F\u00fcr die Berechnung muss man kein Rad neu erfinden, sondern kann jede geeignete Methode (zum Beispiel von Gartner) und jeden Kalkulator verwenden (zum Beispiel den, der bereits in der Organisation zur Berechnung der TCO eingesetzt wird). Es ist klar, dass sich die Gesamtkosten des Eigentums f\u00fcr die Netzverschl\u00fcsselung aus <b>direkten<\/b> Kosten f\u00fcr den Kauf oder die Miete der L\u00f6sung selbst, der Infrastruktur zur Unterbringung der Hardware sowie den Ausgaben f\u00fcr die Bereitstellung, Verwaltung und Wartung (egal, ob in Eigenregie oder als Dienstleistung eines Dritten) zusammensetzen, sowie aus <b>indirekten<\/b> Kosten durch Ausf\u00e4lle der L\u00f6sung (verursacht durch Produktivit\u00e4tsverluste der Endbenutzer). Es gibt wahrscheinlich nur eine kleine Nuance. Die Auswirkungen der Leistung der L\u00f6sung k\u00f6nnen unterschiedlich ber\u00fccksichtigt werden: entweder als indirekte Kosten, die durch den Produktivit\u00e4tsverlust entstehen, oder als \u201evirtuelle\u201c direkte Kosten f\u00fcr den Kauf\/Modernisierung und die Wartung der Netzwerkressourcen, die den Leistungsabfall des Netzwerks durch die Verwendung von Verschl\u00fcsselung ausgleichen. In jedem Fall sollten die Kosten, die sich schwer mit ausreichender Genauigkeit berechnen lassen, besser \u201eaus der Berechnung herausgenommen\u201c werden: So wird das Vertrauen in den endg\u00fcltigen Betrag h\u00f6her sein. Und wie immer sollte der Vergleich verschiedener Ger\u00e4te hinsichtlich TCO f\u00fcr ein bestimmtes Nutzungsszenario \u2013 real oder typisiert \u2013 sinnvoll sein.<\/p>\n<h4>Widerstandsf\u00e4higkeit<\/h4>\n<p>\nUnd die letzte Eigenschaft ist die Robustheit der L\u00f6sung. In den meisten F\u00e4llen kann die Robustheit nur qualitativ bewertet werden, indem verschiedene L\u00f6sungen miteinander verglichen werden. Wir m\u00fcssen uns daran erinnern, dass Verschl\u00fcsselungsger\u00e4te nicht nur ein Mittel, sondern auch ein Schutzobjekt sind. Sie k\u00f6nnen verschiedenen Bedrohungen ausgesetzt sein. Im Vordergrund stehen die Bedrohungen der Verletzung der Vertraulichkeit, der Reproduktion und der Modifikation von Nachrichten. Diese Bedrohungen k\u00f6nnen durch Schwachstellen des Algorithmus oder einzelner Modi, durch Schwachstellen in den Verschl\u00fcsselungsprotokollen (einschlie\u00dflich in den Phasen des Verbindungsaufbaus und der Generierung\/Verteilung von Schl\u00fcsseln) realisiert werden. Vorteile haben L\u00f6sungen, die einen Algorithmuswechsel oder einen Moduswechsel der Verschl\u00fcsselung erm\u00f6glichen (zumindest durch ein Firmware-Update), L\u00f6sungen, die eine m\u00f6glichst vollst\u00e4ndige Verschl\u00fcsselung bieten und nicht nur Benutzerdaten, sondern auch Adress- und andere Dienstinformationen vor Angreifern verbergen, sowie solche L\u00f6sungen, die nicht nur verschl\u00fcsseln, sondern auch Nachrichten vor Reproduktion und Modifikation sch\u00fctzen. F\u00fcr alle modernen Algorithmen der Verschl\u00fcsselung, der elektronischen Signatur, der Schl\u00fcsselerzeugung und mehr, die in den Standards verankert sind, kann die Robustheit als gleich angenommen werden (ansonsten k\u00f6nnte man sich einfach in den Tiefen der Kryptographie verlieren). M\u00fcssen es unbedingt GOST-Algorithmen sein? Hier ist die Antwort einfach: Wenn das Anwendungsszenario die Zertifizierung des FSB f\u00fcr SKZI erfordert (und das ist in Russland h\u00e4ufig der Fall), dann w\u00e4hlt man nur zwischen zertifizierten aus. Wenn nicht, dann gibt es keinen Grund, Ger\u00e4te ohne Zertifikate von der Betrachtung auszuschlie\u00dfen.<\/p>\n<p>Eine andere Bedrohung ist das Hacking, der unbefugte Zugriff auf Ger\u00e4te (auch durch physischen Zugang von au\u00dfen und innerhalb des Geh\u00e4uses). Die Bedrohung kann sich durch<br \/>\nSchwachstellen in der Implementierung \u2013 in der Hardware und im Code. Daher haben L\u00f6sungen mit einer minimalen \"Angriffsfl\u00e4che\" \u00fcber das Netzwerk, mit gegen physischen Zugriff gesch\u00fctzten Geh\u00e4usen (mit Aufbruchsensoren, Schutz vor Abhorchen und automatischem Zur\u00fccksetzen von Schl\u00fcsselinformationen bei \u00d6ffnung des Geh\u00e4uses) einen Vorteil, ebenso wie solche, die ein Update der Firmware zulassen, wenn eine Schwachstelle im Code bekannt wird. Es gibt noch einen weiteren Weg: Wenn alle verglichenen Ger\u00e4te \u00fcber FSB-Zertifikate verf\u00fcgen, kann die Widerstandsf\u00e4higkeit gegen Angriffe als die Klasse der SKZI angesehen werden, nach der das Zertifikat ausgestellt wurde.<\/p>\n<p>Schlie\u00dflich gibt es noch einen weiteren Bedrohungstyp \u2013 das sind Fehler bei der Konfiguration und dem Betrieb, der menschliche Faktor in Reinform. Hier zeigt sich ein weiteres Vorteil spezialisierter Verschl\u00fcsselungsger\u00e4te gegen\u00fcber konvergierenden L\u00f6sungen, die oft auf erfahrene \u201eNetzwerker\u201c ausgerichtet sind und bei \u201egew\u00f6hnlichen\u201c breit aufgestellten Spezialisten f\u00fcr Informationssicherheit Schwierigkeiten verursachen k\u00f6nnen.<\/p>\n<h4>Zusammenfassung<\/h4>\n<p>\nPrinzipiell k\u00f6nnte man hier eine Art integralen Indikator f\u00fcr den Vergleich verschiedener Ger\u00e4te vorschlagen, etwas wie<\/p>\n<p>$$display$$K_j=\u2211p_i r_{ij}$$display$$<\/p>\n<p>\nwobei p das Gewicht des Indikators und r der Rang des Ger\u00e4tes nach diesem Indikator ist, und jede der oben genannten Eigenschaften in \u201eatomare\u201c Indikatoren zerlegt werden kann. Eine solche Formel k\u00f6nnte n\u00fctzlich sein, beispielsweise beim Vergleich von Ausschreibungsangeboten nach zuvor vereinbarten Regeln. Aber man k\u00f6nnte auch mit einer einfachen Tabelle auskommen, wie<\/p>\n<p>Eigenschaften<br \/>\nGer\u00e4t 1<br \/>\nGer\u00e4t 2<br \/>\n\u2026<br \/>\nGer\u00e4t N<\/p>\n<p>Bandbreite<br \/>\n+<br \/>\n+<\/p>\n<p>+++<\/p>\n<p>Betriebskosten<br \/>\n+<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>Latenz<br \/>\n+<br \/>\n+<\/p>\n<p>++<\/p>\n<p>Skalierbarkeit<br \/>\n+++<br \/>\n+<\/p>\n<p>+++<\/p>\n<p>Flexibilit\u00e4t<br \/>\n+++<br \/>\n++<\/p>\n<p>+<\/p>\n<p>Interoperabilit\u00e4t<br \/>\n++<br \/>\n+<\/p>\n<p>+<\/p>\n<p>Kompatibilit\u00e4t<br \/>\n++<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>Einfachheit und Komfort<br \/>\n+<br \/>\n+<\/p>\n<p>++<\/p>\n<p>Fehlertoleranz<br \/>\n+++<br \/>\n+++<\/p>\n<p>++<\/p>\n<p>Kosten<br \/>\n++<br \/>\n+++<\/p>\n<p>+<\/p>\n<p>Widerstandsf\u00e4higkeit<br \/>\n++<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>\nIch freue mich darauf, Fragen und konstruktive Kritik zu beantworten.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/475912\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c. \u041f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u0445 \u0432\u0441\u0435\u0445 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0442\u044c \u00ab\u0441\u0438\u0441\u0442\u0435\u043c\u0443 \u043a\u043e\u043e\u0440\u0434\u0438\u043d\u0430\u0442\u00bb \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f. \u042f \u0431\u0443\u0434\u0443 \u0440\u0430\u0434, \u0435\u0441\u043b\u0438 \u043c\u043e\u0439 \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043c\u043e\u0436\u0435\u0442 \u043a\u043e\u043c\u0443-\u0442\u043e: \u0420\u0430\u0437\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0432 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u044f\u0445 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-52834","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0442\u044c \u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0432\u0430\u0442\u044c \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0434\u043b\u044f \u0441\u0435\u0442\u0435\u0439 Ethernet | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-11-16T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:00:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wie man Verschl\u00fcsselungsger\u00e4te f\u00fcr Ethernet-Netzwerke bewertet und vergleicht | ProHoster","description":"Diese \u00dcbersicht (oder wenn Sie m\u00f6chten, ein Leitfaden zum Vergleich) habe ich verfasst, als mir aufgetragen wurde, mehrere Ger\u00e4te verschiedener Anbieter miteinander zu vergleichen. Dar\u00fcber hinaus geh\u00f6rten diese Ger\u00e4te verschiedenen Klassen an.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0442\u044c \u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0432\u0430\u0442\u044c \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0434\u043b\u044f \u0441\u0435\u0442\u0435\u0439 Ethernet | ProHoster","og:description":"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-11-16T21:00:00+00:00","article:modified_time":"2020-02-18T11:00:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"52834","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 15:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:36:36","updated":"2026-02-04 15:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/52834","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=52834"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/52834\/revisions"}],"predecessor-version":[{"id":156712,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/52834\/revisions\/156712"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=52834"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=52834"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=52834"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}