{"id":52834,"date":"2019-11-17T00:00:00","date_gmt":"2019-11-16T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet"},"modified":"2020-02-18T14:00:38","modified_gmt":"2020-02-18T11:00:38","slug":"kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","title":{"rendered":"C\u00f3mo evaluar y comparar dispositivos de cifrado para redes Ethernet","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Escrib\u00ed esta revisi\u00f3n (o, si lo prefieres, una gu\u00eda para comparar) cuando se me encarg\u00f3 comparar varios dispositivos de diferentes vendedores. Adem\u00e1s, estos dispositivos pertenec\u00edan a diferentes categor\u00edas. Tuve que profundizar en la arquitectura y las caracter\u00edsticas de todos estos dispositivos y crear un \"sistema de coordenadas\" para compararlos. Estar\u00e9 encantado si mi revisi\u00f3n ayuda a alguien:<\/p>\n<ul>\n<li>Comprender las descripciones y especificaciones de los dispositivos de cifrado<\/li>\n<li>Distinguir las caracter\u00edsticas \"te\u00f3ricas\" de las realmente importantes en la vida real<\/li>\n<li>Irrumpir en el \u00e1mbito habitual de proveedores e incluir productos que sean adecuados para resolver la tarea planteada<\/li>\n<li>Formular las preguntas correctas en las negociaciones<\/li>\n<li>Elaborar los requisitos de licitaci\u00f3n (RFP)<\/li>\n<li>Entender qu\u00e9 caracter\u00edsticas tendr\u00e1n que sacrificar si se elige un modelo de dispositivo determinado<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h4>Qu\u00e9 se puede evaluar<\/h4>\n<p>\nEn principio, el enfoque es aplicable a cualquier dispositivo aut\u00f3nomo (standalone) adecuado para cifrar el tr\u00e1fico de red entre segmentos remotos de Ethernet (cifrado intersitios). Es decir, \"cajas\" en una carcasa separada (bueno, tambi\u00e9n incluiremos blades\/m\u00f3dulos para chasis aqu\u00ed), que se conectan a trav\u00e9s de uno o varios puertos Ethernet a una red local (campus) Ethernet con tr\u00e1fico sin cifrar, y a trav\u00e9s de otro puerto (puertos) - a un canal\/red por el cual el tr\u00e1fico cifrado se transmite a otros segmentos remotos. Esta soluci\u00f3n de cifrado se puede implementar en una red privada o de operador a trav\u00e9s de diferentes tipos de \"transporte\" (fibra \u00f3ptica \"oscura\", equipos de divisi\u00f3n de frecuencias, red Ethernet conmutada, as\u00ed como \"pseudo-cables\" tendidos a trav\u00e9s de una red con otra arquitectura de enrutamiento, m\u00e1s com\u00fanmente MPLS), utilizando tecnolog\u00eda <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"83\">VPN<\/a> o sin ella.<\/p>\n<p><img decoding=\"async\" alt=\"C\u00f3mo evaluar y comparar dispositivos de cifrado para redes Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/38725544ed920a4dbba100bc2b78c6ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Cifrado de red en una red distribuida de Ethernet<\/i><\/p>\n<p>Los dispositivos pueden ser ya sea <b>especializados<\/b> (destinados exclusivamente a la cifrado), o multifuncionales (h\u00edbridos, <b>convergentes<\/b>), es decir, que tambi\u00e9n cumplen otras funciones (como un cortafuegos o un enrutador). Diferentes proveedores clasifican sus dispositivos en diferentes clases\/categor\u00edas, pero eso no importa: lo \u00fanico que importa es si pueden cifrar el tr\u00e1fico intersitios, y qu\u00e9 caracter\u00edsticas tienen en ese caso.<\/p>\n<p>Por si acaso, recuerdo que \u00abcifrado de red\u00bb, \u00abcifrado de tr\u00e1fico\u00bb y \u00abcifrador\u00bb son t\u00e9rminos informales, aunque se usan con frecuencia. En los actos normativos y legales rusos (incluidos aquellos que introducen GOSTs) probablemente no los encontrar\u00e1n.<\/p>\n<h4>Niveles de cifrado y modos de transmisi\u00f3n<\/h4>\n<p>\nAntes de proceder a describir las caracter\u00edsticas que se usar\u00e1n para la evaluaci\u00f3n, es necesario entender una cosa importante, espec\u00edficamente el \u00abnivel de cifrado\u00bb. He notado que se menciona a menudo tanto en los documentos oficiales de los proveedores (en descripciones, manuales, etc.) como en discusiones informales (en negociaciones, en capacitaciones). Es como si todos supieran de qu\u00e9 se trata, pero personalmente he sido testigo de cierta confusi\u00f3n.<\/p>\n<p>Entonces, \u00bfqu\u00e9 es exactamente un \u00abnivel de cifrado\u00bb? Est\u00e1 claro que se refiere al n\u00famero del nivel del modelo de referencia de red OSI\/ISO en el que se realiza el cifrado. Leemos el GOST R ISO 7498-2\u201399 \u00abTecnolog\u00eda de la informaci\u00f3n. Interconexi\u00f3n de sistemas abiertos. Modelo b\u00e1sico de referencia. Parte 2. Arquitectura de protecci\u00f3n de informaci\u00f3n\u00bb. A partir de este documento, se puede entender que el nivel del servicio de confidencialidad (uno de los mecanismos para asegurarla es precisamente el cifrado) es el nivel del protocolo, el bloque de datos del servicio (\u00abcarga \u00fatil\u00bb, datos del usuario) que es cifrado. Como se indica en la norma, el servicio se puede proporcionar tanto a este mismo nivel, \u00abpor sus propios medios\u00bb, como con la ayuda de un nivel inferior (exactamente as\u00ed, por ejemplo, se realiza con mayor frecuencia en MACsec).<\/p>\n<p>En la pr\u00e1ctica, sin embargo, pueden existir dos modos de transmisi\u00f3n de informaci\u00f3n cifrada a trav\u00e9s de la red (me viene a la mente IPsec, pero estos mismos modos tambi\u00e9n se encuentran en otros protocolos). En <b>modo de transporte<\/b> (a veces tambi\u00e9n se le llama nativo) solo se cifra el <b>bloque de datos del servicio, mientras que los encabezados permanecen \u00ababiertos\u00bb, sin cifrar (a veces se agregan campos adicionales con informaci\u00f3n de servicio sobre el algoritmo de cifrado, y otros campos se modifican, se recalculan). En<\/b> modo de t\u00fanel <b>todo el<\/b> bloque de datos del protocolo (es decir, el propio paquete) se cifra y se encapsula en el bloque de datos del servicio de ese mismo nivel o de un nivel superior, es decir, se rodea con nuevos encabezados. <b>bloque de datos de protocolo (es decir, el paquete mismo) y se encapsula en el bloque de datos de servicio del mismo nivel o de un nivel superior, es decir, se rodea con nuevas cabeceras.<\/b> datos del protocolo (es decir, el propio paquete) y se encapsula en un bloque de datos de servicio del mismo nivel o de un nivel superior, es decir, se rodea de nuevos encabezados.<\/p>\n<p>El nivel de cifrado en s\u00ed, combinado con alg\u00fan modo de transmisi\u00f3n, no es ni bueno ni malo, por lo que no se puede decir, por ejemplo, que L3 en modo de transporte sea mejor que L2 en modo t\u00fanel. Simplemente, muchos aspectos dependen de ellos, por los cuales se eval\u00faan los dispositivos. Por ejemplo, flexibilidad y compatibilidad. Para operar en la red L1 (retransmisi\u00f3n de flujo de bits), L2 (conmutaci\u00f3n de tramas) y L3 (rutamiento de paquetes) en modo de transporte, se necesitan soluciones que cifren en el mismo nivel o superior (de lo contrario, se cifrar\u00e1 la informaci\u00f3n de direcci\u00f3n y los datos no llegar\u00e1n a su destino), mientras que el modo t\u00fanel permite superar esta limitaci\u00f3n (aunque a expensas de otras caracter\u00edsticas importantes).<\/p>\n<p><img decoding=\"async\" alt=\"C\u00f3mo evaluar y comparar dispositivos de cifrado para redes Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/f0df6e3d821db2ff2d03d31fb5b97dc4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Modos de cifrado L2 en transporte y t\u00fanel<\/i><\/p>\n<p>Ahora pasemos al an\u00e1lisis de las caracter\u00edsticas.<\/p>\n<h4>Rendimiento<\/h4>\n<p>\nPara el cifrado en red, el rendimiento es un concepto complejo y multidimensional. A veces, un modelo espec\u00edfico supera en una caracter\u00edstica de rendimiento pero se queda atr\u00e1s en otra. Por lo tanto, siempre es \u00fatil considerar todos los componentes del rendimiento del cifrado y su impacto en el rendimiento de la red y las aplicaciones que la utilizan. Aqu\u00ed se puede hacer una analog\u00eda con un autom\u00f3vil, donde no solo es importante la velocidad m\u00e1xima, sino tambi\u00e9n el tiempo de aceleraci\u00f3n a \u00abcien\u00bb, el consumo de combustible, etc. Las caracter\u00edsticas de rendimiento son seguidas de cerca por las empresas proveedoras y sus posibles clientes. Generalmente, el rendimiento es el criterio de clasificaci\u00f3n en las l\u00edneas de dispositivos de cifrado de los proveedores.<\/p>\n<p>Est\u00e1 claro que el rendimiento depende tanto de la complejidad de las operaciones de red y criptogr\u00e1ficas realizadas en el dispositivo (incluyendo qu\u00e9 tan bien se pueden paralelizar y canalizar estas tareas), como del rendimiento del hardware y la calidad del software integrado. Por lo tanto, en los modelos m\u00e1s avanzados se utiliza hardware m\u00e1s potente, y a veces hay posibilidad de equiparlo con procesadores y m\u00f3dulos de memoria adicionales. Existen varios enfoques para implementar funciones criptogr\u00e1ficas: en una unidad central de procesamiento (CPU), en un circuito integrado de aplicaci\u00f3n espec\u00edfica (ASIC) o en una matriz de puertas programables en campo (FPGA). Cada enfoque tiene sus ventajas y desventajas. Por ejemplo, la CPU puede convertirse en un<\/p>\n<p>n <b>etwork<\/b> encryption, es l\u00f3gico que el rendimiento de las soluciones se mida en las mismas magnitudes que para otros dispositivos de red: ancho de banda, porcentaje de p\u00e9rdida de tramas (frame loss) y latencia. Estas magnitudes est\u00e1n definidas en el RFC 1242. Por cierto, en este RFC no se menciona la variaci\u00f3n de latencia que se menciona a menudo (jitter). \u00bfC\u00f3mo medir estas magnitudes? No he encontrado ninguna metodolog\u00eda aprobada en est\u00e1ndares (oficiales o no oficiales como RFC) espec\u00edficamente para la encriptaci\u00f3n de red. Ser\u00eda l\u00f3gico utilizar la metodolog\u00eda para dispositivos de red establecida en el est\u00e1ndar RFC 2544. Muchos proveedores la siguen, muchos, pero no todos. Por ejemplo, solo env\u00edan tr\u00e1fico de prueba en una direcci\u00f3n en lugar de en ambas, como <b>se recomienda<\/b> estipula el est\u00e1ndar. Bueno, dejando eso de lado.<\/p>\n<p>La medici\u00f3n del rendimiento de los dispositivos de cifrado de red tiene sus particularidades. En primer lugar, es correcto realizar todas las mediciones para un par de dispositivos: aunque los algoritmos de cifrado son sim\u00e9tricos, las latencias y las p\u00e9rdidas de paquetes durante el cifrado y el descifrado no necesariamente ser\u00e1n iguales. En segundo lugar, tiene sentido medir espec\u00edficamente la delta, el impacto del cifrado de red en el rendimiento final de la red, comparando dos configuraciones: sin dispositivos de cifrado y con ellos. O, en el caso de los dispositivos h\u00edbridos que combinan varias funciones adem\u00e1s del cifrado de red, comparando con el cifrado desactivado y activado. Este impacto puede variar y depender de la disposici\u00f3n de los dispositivos de cifrado, de los modos de operaci\u00f3n, y finalmente, de la naturaleza del tr\u00e1fico. En particular, muchos par\u00e1metros de rendimiento dependen de la longitud de los paquetes, por lo que a menudo se utilizan gr\u00e1ficos que muestran la dependencia de estos par\u00e1metros de la longitud de los paquetes para comparar el rendimiento de diferentes soluciones, o se utiliza IMIX, que es una distribuci\u00f3n del tr\u00e1fico basada en la longitud de los paquetes que refleja aproximadamente la realidad. Si tomamos como referencia la misma configuraci\u00f3n base sin cifrado, podemos comparar soluciones para el cifrado de red implementadas de diferentes maneras, sin profundizar en estas diferencias: L2 con L3, el sistema de<\/p>\n<p><img decoding=\"async\" alt=\"C\u00f3mo evaluar y comparar dispositivos de cifrado para redes Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/79397b2b0d09d84226fe15475674488b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Esquema de conexi\u00f3n para la prueba de rendimiento<\/i><\/p>\n<p>La primera caracter\u00edstica que se observa es la \"velocidad\" del dispositivo de cifrado, es decir, <b>ancho de banda<\/b> (bandwidth) de sus interfaces de red, velocidad de flujo de bits. Esto se determina por los est\u00e1ndares de red que son compatibles con las interfaces. Para Ethernet, los n\u00fameros comunes son 1 Gb\/s y 10 Gb\/s. Pero, como sabemos, en cualquier red la capacidad te\u00f3rica m\u00e1xima <b>de transmisi\u00f3n<\/b> (throughput) en cada uno de sus niveles siempre es menor que el ancho de banda: parte del ancho de banda es 'consumido' por los intervalos entre tramas, encabezados administrativos, y as\u00ed sucesivamente. Si un dispositivo puede recibir, procesar (en nuestro caso, cifrar o descifrar) y transmitir tr\u00e1fico a la velocidad completa de la interfaz de red, es decir, con el ancho de banda te\u00f3rico m\u00e1ximo para este nivel del modelo de red, se dice que est\u00e1 funcionando. <b>a la velocidad de la l\u00ednea<\/b>. Para esto, es necesario que el dispositivo no pierda ni descarte paquetes de cualquier tama\u00f1o y frecuencia. Si el dispositivo de cifrado no soporta operar a la velocidad de la l\u00ednea, suele indicarse su capacidad m\u00e1xima en los mismos gigabits por segundo (a veces especificando la longitud de los paquetes; cuanto m\u00e1s cortos son los paquetes, generalmente menor es el ancho de banda). Es muy importante entender que el ancho de banda m\u00e1ximo es el m\u00e1ximo. <b>sin p\u00e9rdida<\/b> (incluso si el dispositivo puede 'procesar' tr\u00e1fico a una velocidad mayor, pero perdiendo paquetes en el proceso). Adem\u00e1s, hay que tener en cuenta que algunos proveedores miden la capacidad total entre todos los pares de puertos, por lo que estas cifras poco dicen si todo el tr\u00e1fico cifrado pasa a trav\u00e9s de un \u00fanico puerto.<\/p>\n<p>\u00bfD\u00f3nde es especialmente importante operar a la velocidad de la l\u00ednea (o, de otro modo, sin p\u00e9rdida de paquetes)? En canales de alta capacidad y grandes retardos (por ejemplo, satelitales), donde para mantener una alta velocidad de transmisi\u00f3n se necesita configurar un gran tama\u00f1o de ventana TCP, y donde las p\u00e9rdidas de paquetes reducen dr\u00e1sticamente el rendimiento de la red.<\/p>\n<p>Pero no toda la capacidad se utiliza para transmitir datos \u00fatiles. Hay que considerar los llamados <b>costos adicionales<\/b> (sobrecarga) de ancho de banda. Esta es la parte del ancho de banda del dispositivo de cifrado (en porcentaje o en bytes por paquete) que se pierde realmente (no puede ser utilizada para la transmisi\u00f3n de datos de aplicaciones). La sobrecarga ocurre, en primer lugar, debido al aumento del tama\u00f1o (adiciones, 'padding') del campo de datos en los paquetes de red cifrados (depende del algoritmo de cifrado y el modo de operaci\u00f3n). En segundo lugar, debido al aumento de la longitud de los encabezados de los paquetes (modo de t\u00fanel, inserci\u00f3n de protocolo de cifrado, inserci\u00f3n de datos de control, etc., dependiendo del protocolo y el modo de operaci\u00f3n del cifrador y del modo de transmisi\u00f3n). Normalmente, estas sobrecargas son las m\u00e1s significativas y son las que se consideran primero. En tercer lugar, debido a la fragmentaci\u00f3n de paquetes cuando se supera el tama\u00f1o m\u00e1ximo de unidad de transmisi\u00f3n (MTU) (si la red puede dividir un paquete que excede el MTU en dos, duplicando sus encabezados). En cuarto lugar, debido a la aparici\u00f3n de tr\u00e1fico adicional de control en la red entre los dispositivos de cifrado (para el intercambio de claves, establecimiento de t\u00faneles, etc.). Baja sobrecarga es importante donde el ancho de banda del canal es limitado. Esto se manifiesta especialmente en el tr\u00e1fico de paquetes peque\u00f1os, como el de voz, donde la sobrecarga puede consumir m\u00e1s de la mitad de la velocidad del canal!<\/p>\n<p><img decoding=\"async\" alt=\"C\u00f3mo evaluar y comparar dispositivos de cifrado para redes Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/e6d374e51cab6bd547f51aac61fd4ee8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ancho de banda<\/i><\/p>\n<p>Finalmente, tambi\u00e9n hay <b>retraso introducido<\/b> La diferencia (en fracciones de segundo) en la latencia de red (tiempo que tardan los datos en ir desde el punto de entrada a la red hasta su salida) entre la transmisi\u00f3n de datos sin cifrado y con cifrado. En general, cuanto menor es la latencia de la red, m\u00e1s cr\u00edtica se vuelve la latencia introducida por los dispositivos de cifrado. La latencia se debe tanto a la operaci\u00f3n de cifrado (que depende del algoritmo de cifrado, la longitud del bloque y el modo de operaci\u00f3n del cifrador, as\u00ed como de la calidad de su implementaci\u00f3n en el software) como al procesamiento del paquete de red en el dispositivo. La latencia introducida depende tanto del modo de procesamiento de paquetes (en l\u00ednea o 'guardar-y-enviar'), as\u00ed como del rendimiento de la plataforma (la implementaci\u00f3n 'hardware' en FPGA o ASIC, por lo general, es m\u00e1s r\u00e1pida que la 'software' en CPU). El cifrado L2 casi siempre presenta una latencia introducida menor en comparaci\u00f3n con el cifrado en L3 o L4: esto se debe a que los dispositivos que cifran en L3\/L4 suelen ser convergentes. Por ejemplo, en cifradores Ethernet de alta velocidad, implementados en FPGA y que cifran en L2, la latencia debido a la operaci\u00f3n de cifrado es insignificante; a veces, al activar el cifrado en un par de dispositivos, la latencia total que introducen incluso disminuye. La baja latencia es importante donde es comparable con las latencias totales en el canal, incluido el retardo de propagaci\u00f3n de la se\u00f1al, que es aproximadamente de 5 \u00b5s por kil\u00f3metro. Es decir, podemos decir que para redes de escala urbana (decenas de kil\u00f3metros de di\u00e1metro), los microsegundos pueden marcar una gran diferencia. Por ejemplo, para la replicaci\u00f3n sincr\u00f3nica de bases de datos, el comercio de alta frecuencia, y el mismo blockchain.<\/p>\n<p><img decoding=\"async\" alt=\"C\u00f3mo evaluar y comparar dispositivos de cifrado para redes Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/e5fd8718e51200c34bbe1850334d35a1.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Latencia introducida<\/i><\/p>\n<h4>Escalabilidad<\/h4>\n<p>\nLas grandes redes distribuidas pueden incluir miles de nodos y dispositivos de red, as\u00ed como cientos de segmentos de redes locales. Es importante que las soluciones de cifrado no impongan restricciones adicionales sobre el tama\u00f1o y la topolog\u00eda de la red distribuida. Esto se refiere, sobre todo, al n\u00famero m\u00e1ximo de direcciones de nodos y redes. Estas limitaciones pueden surgir, por ejemplo, al implementar una topolog\u00eda de red cifrada multipunto (con conexiones protegidas independientes, o t\u00faneles) o cifrado selectivo (por ejemplo, basado en el n\u00famero de protocolo o VLAN). Si, adem\u00e1s, las direcciones de red (MAC, IP, VLAN ID) se utilizan como claves en una tabla cuyo n\u00famero de filas est\u00e1 limitado, estas restricciones se hacen evidentes.<\/p>\n<p>Adem\u00e1s, las grandes redes a menudo tienen varios niveles estructurales, incluyendo redes de backbone, donde se implementan diferentes esquemas de direccionamiento y pol\u00edticas de enrutamiento. Para implementar este enfoque, a menudo se utilizan formatos de tramas especiales (como Q-in-Q o MAC-in-MAC) y protocolos de enrutamiento. Para no obstaculizar la construcci\u00f3n de tales redes, los dispositivos de cifrado deben manejar correctamente estas tramas (es decir, en este sentido, la escalabilidad significar\u00e1 compatibilidad, que se describir\u00e1 a continuaci\u00f3n).<\/p>\n<h4>Flexibilidad<\/h4>\n<p>\nEsto se refiere al soporte de diversas configuraciones, esquemas de conexi\u00f3n, topolog\u00edas y dem\u00e1s. Por ejemplo, para redes conmutadas basadas en tecnolog\u00eda Carrier Ethernet, esto implica el soporte de diferentes tipos de conexiones virtuales (E-Line, E-LAN, E-Tree), distintos tipos de servicios (tanto a nivel de puertos como de VLAN) y diversas tecnolog\u00edas de transporte (ya se han mencionado anteriormente). Es decir, el dispositivo debe ser capaz de operar tanto en modo lineal (\u201cpunto a punto\u201d) como en modo multipunto, estableciendo t\u00faneles separados para diferentes VLAN y permitiendo la entrega desordenada de paquetes dentro de un canal protegido. La posibilidad de elegir diferentes modos de funcionamiento del cifrado (incluyendo autenticaci\u00f3n de contenido o no) y diferentes modos de transmisi\u00f3n de paquetes permite equilibrar entre resistencia y rendimiento seg\u00fan las condiciones actuales.<\/p>\n<p>Tambi\u00e9n es importante el soporte para redes privadas, cuyo equipo pertenece a una sola organizaci\u00f3n (o es arrendado por ella), y las redes de operadores, cuyos diferentes segmentos est\u00e1n bajo la gesti\u00f3n de distintas empresas. Es preferible que la soluci\u00f3n permita la gesti\u00f3n tanto por parte de personal interno como por una organizaci\u00f3n externa (bajo el modelo de servicio gestionado). En las redes de operadores, otra funci\u00f3n cr\u00edtica es el soporte de la multitenencia (uso compartido por diferentes clientes) mediante el aislamiento criptogr\u00e1fico de los diferentes clientes (abonados), cuyo tr\u00e1fico pasa a trav\u00e9s de un mismo conjunto de dispositivos de cifrado. Por lo general, esto requiere el uso de conjuntos de claves y certificados separados para cada cliente.<\/p>\n<p>Si el dispositivo se adquiere para un escenario espec\u00edfico, es posible que todas estas capacidades no sean tan importantes: simplemente hay que asegurarse de que el dispositivo soporte lo que se necesita actualmente. Pero si la soluci\u00f3n se adquiere con la vista puesta en el futuro, para soportar tambi\u00e9n escenarios futuros, y se elige como \"est\u00e1ndar corporativo\", la flexibilidad ser\u00e1 valiosa, especialmente teniendo en cuenta las limitaciones de interoperabilidad entre dispositivos de diferentes proveedores (sobre esto hablaremos m\u00e1s adelante).<\/p>\n<h4>Simplicidad y conveniencia<\/h4>\n<p>\nLa conveniencia de mantenimiento tambi\u00e9n es un concepto multifac\u00e9tico. Aproximadamente se puede decir que es el gasto total de tiempo de especialistas de cierta calificaci\u00f3n necesarios para soportar la soluci\u00f3n en diferentes etapas de su ciclo de vida. Si no hay gastos, y la instalaci\u00f3n, configuraci\u00f3n y operaci\u00f3n son completamente autom\u00e1ticas, los costos son cero, y la conveniencia es absoluta. Por supuesto, en el mundo real esto no ocurre. Un enfoque razonable es el modelo <b>\u00abnodo en el cable\u00bb<\/b> (bump-in-the-wire), o conexi\u00f3n transparente, donde a\u00f1adir y quitar dispositivos de cifrado no requiere cambios manuales ni autom\u00e1ticos en la configuraci\u00f3n de la red. Esto simplifica el mantenimiento de la soluci\u00f3n: se puede activar y desactivar la funci\u00f3n de cifrado sin preocupaciones, y si es necesario, simplemente \"eludir\" el dispositivo con un cable de red (es decir, conectar directamente los puertos del equipo de red al que estaba conectado). Sin embargo, hay un inconveniente: un atacante tambi\u00e9n puede hacer lo mismo. Para implementar el principio de \"nodo en el cable\", es necesario considerar el tr\u00e1fico no solo <b>capa de datos<\/b>, sino tambi\u00e9n <b>capas de control y gesti\u00f3n<\/b> \u2013 los dispositivos deben ser transparentes para ellos. Por lo tanto, este tipo de tr\u00e1fico solo puede ser cifrado cuando en la red entre los dispositivos de cifrado no hay receptores de tr\u00e1fico de estos tipos, ya que si se descarta o se cifra, la configuraci\u00f3n de la red puede cambiar al activar o desactivar el cifrado. Un dispositivo de cifrado tambi\u00e9n puede ser transparente para la se\u00f1alizaci\u00f3n en el nivel f\u00edsico. En particular, al perder la se\u00f1al, debe transmitir esta p\u00e9rdida (es decir, desactivar sus transmisores) de vuelta y hacia adelante (\u00abpor s\u00ed mismo\u00bb) en la direcci\u00f3n de la se\u00f1al.<\/p>\n<p>Tambi\u00e9n es importante apoyar la separaci\u00f3n de funciones entre los departamentos de seguridad inform\u00e1tica y TI, en particular, el departamento de redes. La soluci\u00f3n de cifrado debe respaldar el modelo de gesti\u00f3n de acceso y auditor\u00eda aceptado en la organizaci\u00f3n. La necesidad de interacci\u00f3n entre diferentes departamentos para realizar operaciones rutinarias debe ser minimizada. Por lo tanto, los dispositivos especializados que solo admiten funciones de cifrado y son lo m\u00e1s transparentes posibles para las operaciones de red tienen una ventaja en t\u00e9rminos de comodidad. En otras palabras, los empleados del departamento de seguridad inform\u00e1tica no deben tener motivos para contactar a los \"redistas\" para cambiar la configuraci\u00f3n de la red. Y, a su vez, los redistas no deben necesitar cambiar la configuraci\u00f3n de cifrado al mantener la red.<\/p>\n<p>Otro factor a considerar son las capacidades y la facilidad de uso de las herramientas de gesti\u00f3n. Deben ser claras, l\u00f3gicas, permitir la importaci\u00f3n y exportaci\u00f3n de configuraciones, la automatizaci\u00f3n, entre otros. Es importante prestar atenci\u00f3n a las opciones de gesti\u00f3n disponibles (por lo general, un entorno de gesti\u00f3n propio, una interfaz web y una l\u00ednea de comandos) y qu\u00e9 conjunto de funciones tiene cada una (puede haber limitaciones). Una funci\u00f3n importante es el soporte <b>de gesti\u00f3n fuera de banda<\/b> (out-of-band), es decir, a trav\u00e9s de una red de gesti\u00f3n dedicada, y <b>de gesti\u00f3n en banda<\/b> (in-band), es decir, a trav\u00e9s de la red com\u00fan que transporta el tr\u00e1fico \u00fatil. Las herramientas de gesti\u00f3n deben alertar sobre todas las situaciones an\u00f3malas, incluidos los incidentes de seguridad de la informaci\u00f3n. Las operaciones rutinarias y repetitivas deben realizarse autom\u00e1ticamente. Esto se aplica principalmente a la gesti\u00f3n de claves. Deben generarse\/distribuirse autom\u00e1ticamente. El soporte de PKI es un gran plus.<\/p>\n<h4>Compatibilidad<\/h4>\n<p>\nEs decir, la compatibilidad del dispositivo con los est\u00e1ndares de red. Esto se refiere no solo a los est\u00e1ndares industriales adoptados por organizaciones autorizadas como el IEEE, sino tambi\u00e9n a los protocolos patentados de los l\u00edderes de la industria, como Cisco. Hay dos formas fundamentales de asegurar la compatibilidad: ya sea a trav\u00e9s de <b>la transparencia<\/b>, o a trav\u00e9s de <b>el apoyo expl\u00edcito<\/b> de protocolos (cuando el dispositivo de cifrado se convierte en un nodo de la red para un protocolo espec\u00edfico y procesa el tr\u00e1fico de control de ese protocolo). La compatibilidad con las redes depende de la integridad y correcci\u00f3n de la implementaci\u00f3n de los protocolos de control. Es importante el soporte de diferentes variantes del nivel PHY (velocidades, medios de transmisi\u00f3n, esquemas de codificaci\u00f3n), tramas Ethernet de diferentes formatos con cualquier MTU, y diferentes protocolos de servicio L3 (principalmente de la familia TCP\/IP).<\/p>\n<p>La transparencia se asegura mediante mecanismos de mutaci\u00f3n (cambio temporal del contenido de los encabezados abiertos en el tr\u00e1fico entre cifradores), para eludir (cuando paquetes individuales permanecen sin cifrar) y la deferencia del inicio del cifrado (cuando campos de paquetes que normalmente se cifran no son cifrados).<\/p>\n<p><img decoding=\"async\" alt=\"C\u00f3mo evaluar y comparar dispositivos de cifrado para redes Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/adb335de42c297dba040e23b4adb5811.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>\u00bfC\u00f3mo se asegura la transparencia?<\/i><\/p>\n<p>Por lo tanto, siempre aclare c\u00f3mo se asegura el soporte para un protocolo en particular. A menudo, el soporte en modo transparente es m\u00e1s conveniente y confiable.<\/p>\n<h4>Interoperabilidad<\/h4>\n<p>\nEsta tambi\u00e9n es una compatibilidad, pero en otro sentido, es decir, la capacidad de trabajar conjuntamente con otros modelos de dispositivos de cifrado, incluidos los de otros fabricantes. Aqu\u00ed, mucho depende del estado de estandarizaci\u00f3n de los protocolos de cifrado. No hay est\u00e1ndares de cifrado reconocidos universalmente en L1.<\/p>\n<p>Para el cifrado L2 en redes Ethernet, existe el est\u00e1ndar 802.1ae (MACsec), pero este no utiliza <b>cifrado<\/b> (end-to-end), sino <b>cifrado entre puertos<\/b>, cifrado \"salto por salto\" (hop-by-hop), y en su versi\u00f3n original no era adecuado para el uso en redes distribuidas, por lo que aparecieron sus extensiones propietarias que superan esta limitaci\u00f3n (por supuesto, a expensas de la interoperabilidad con el hardware de otros fabricantes). Sin embargo, en 2018, se agreg\u00f3 soporte para redes distribuidas al est\u00e1ndar 802.1ae, pero todav\u00eda no hay soporte para conjuntos de algoritmos de cifrado GOST. Por lo tanto, los protocolos de cifrado L2 propietarios y no est\u00e1ndar generalmente se caracterizan por una mayor eficiencia (en particular, menores costos de ancho de banda) y flexibilidad (la posibilidad de cambiar algoritmos y modos de cifrado).<\/p>\n<p>En niveles m\u00e1s altos (L3 y L4), hay est\u00e1ndares reconocidos, principalmente IPsec y TLS, pero aqu\u00ed las cosas no son tan simples. La cuesti\u00f3n es que cada uno de estos est\u00e1ndares es un conjunto de protocolos, cada uno de los cuales tiene diferentes versiones y extensiones obligatorias o no obligatorias para su implementaci\u00f3n. Adem\u00e1s, algunos fabricantes prefieren aplicar sus propios protocolos de cifrado tambi\u00e9n en L3\/L4. Por lo tanto, en la mayor\u00eda de los casos, no se puede contar con una interoperabilidad total, pero es importante que al menos se garantice la interacci\u00f3n entre diferentes modelos y diferentes generaciones de un mismo fabricante.<\/p>\n<h4>Fiabilidad<\/h4>\n<p>\nPara comparar diferentes soluciones, se puede utilizar o el tiempo medio de funcionamiento antes de fallos, o el \u00edndice de disponibilidad. Si estas cifras no est\u00e1n disponibles (o no se les tiene confianza), se puede realizar una comparaci\u00f3n cualitativa. La ventaja ser\u00e1 para los dispositivos con gesti\u00f3n f\u00e1cil (menos riesgo de errores en la configuraci\u00f3n), para los cifradores especializados (por la misma raz\u00f3n), as\u00ed como para las soluciones con el menor tiempo de detecci\u00f3n y correcci\u00f3n de fallos, incluyendo medios de \"reserva caliente\" de nodos y dispositivos completos.<\/p>\n<h4>Costo<\/h4>\n<p>\nEn cuanto al costo, al igual que con la mayor\u00eda de las soluciones de TI, es razonable comparar el costo total de propiedad. Para calcularlo, no hay necesidad de reinventar la rueda, se puede utilizar cualquier metodolog\u00eda adecuada (por ejemplo, la de Gartner) y cualquier calculadora (como la que ya se utiliza en la organizaci\u00f3n para calcular el TCO). Es evidente que para la soluci\u00f3n de cifrado de red, el costo total de propiedad consiste en <b>costos directos<\/b> de adquisici\u00f3n o alquiler de la soluci\u00f3n misma, de la infraestructura para alojar el equipo y de los gastos de implementaci\u00f3n, administraci\u00f3n y mantenimiento (ya sea con recursos propios o como servicios de una organizaci\u00f3n externa), as\u00ed como <b>costos indirectos<\/b> debido al tiempo de inactividad de la soluci\u00f3n (provocado por la p\u00e9rdida de productividad de los usuarios finales). Probablemente solo haya un matiz. El impacto del rendimiento de la soluci\u00f3n se puede considerar de diferentes maneras: ya sea como costos indirectos provocados por la ca\u00edda de la productividad, o como costos directos \"virtuales\" de adquisici\u00f3n\/actualizaci\u00f3n y mantenimiento de herramientas de red que compensan la disminuci\u00f3n del rendimiento de la red debido a la implementaci\u00f3n del cifrado. En cualquier caso, los gastos que son dif\u00edciles de calcular con suficiente precisi\u00f3n es mejor \"sacar de la ecuaci\u00f3n\" del c\u00e1lculo: esto generar\u00e1 m\u00e1s confianza en la cifra final. Y, como suele ser el caso, en cualquier situaci\u00f3n, comparar diferentes dispositivos en t\u00e9rminos de TCO tiene sentido hacerlo para un escenario concreto de su uso: real o t\u00edpico.<\/p>\n<h4>Resiliencia<\/h4>\n<p>\nY la \u00faltima caracter\u00edstica es la robustez de la soluci\u00f3n. En la mayor\u00eda de los casos, la robustez solo se puede evaluar cualitativamente, comparando diferentes soluciones entre s\u00ed. Debemos recordar que los dispositivos de cifrado no solo son herramientas, sino tambi\u00e9n objetos de protecci\u00f3n. Pueden estar expuestos a diferentes amenazas. En primer plano est\u00e1n las amenazas a la privacidad, reproducci\u00f3n y modificaci\u00f3n de mensajes. Estas amenazas pueden materializarse a trav\u00e9s de vulnerabilidades del cifrado o de modos espec\u00edficos, as\u00ed como a trav\u00e9s de vulnerabilidades en los protocolos de cifrado (incluidos en las etapas de establecimiento de conexi\u00f3n y generaci\u00f3n\/distribuci\u00f3n de claves). Las soluciones que permiten cambiar el algoritmo de cifrado o alternar el modo de cifrado (aunque sea a trav\u00e9s de una actualizaci\u00f3n de firmware) tendr\u00e1n ventajas, as\u00ed como las soluciones que garantizan un cifrado completo, ocultando no solo los datos del usuario, sino tambi\u00e9n informaci\u00f3n de direcci\u00f3n y otros datos de servicio, as\u00ed como aquellas soluciones que no solo cifran, sino que tambi\u00e9n protegen los mensajes contra la reproducci\u00f3n y modificaci\u00f3n. Para todos los algoritmos de cifrado modernos, firmas electr\u00f3nicas, generaci\u00f3n de claves y otros que est\u00e1n establecidos en los est\u00e1ndares, se puede considerar que la robustez es similar (de lo contrario, uno podr\u00eda perderse en la complejidad de la criptograf\u00eda). \u00bfDeben ser necesariamente algoritmos GOST? Aqu\u00ed todo es simple: si el escenario de uso requiere certificaci\u00f3n del FSB para SKZI (y en Rusia esto es a menudo el caso), para la mayor\u00eda de los escenarios de cifrado en red eso es as\u00ed, entonces solo elegimos entre los certificados. Si no es as\u00ed, no tiene sentido excluir dispositivos sin certificados de consideraci\u00f3n.<\/p>\n<p>Otra amenaza es la amenaza de hackeo, acceso no autorizado a los dispositivos (incluyendo a trav\u00e9s de acceso f\u00edsico desde fuera y dentro de la carcasa). La amenaza puede materializarse a trav\u00e9s de<br \/>\nLas vulnerabilidades en la implementaci\u00f3n est\u00e1n en el hardware y en el c\u00f3digo. Por lo tanto, las soluciones con una \"superficie de ataque\" m\u00ednima a trav\u00e9s de la red, con gabinetes protegidos contra acceso f\u00edsico (con sensores de manipulaci\u00f3n, protecci\u00f3n contra sondeo y un reinicio autom\u00e1tico de la informaci\u00f3n clave al abrir el gabinete), as\u00ed como aquellas que permiten actualizaciones del firmware en caso de una vulnerabilidad conocida en el c\u00f3digo, tendr\u00e1n una ventaja. Hay otro camino: si todos los dispositivos comparados tienen certificados del FSB, entonces la resistencia al hackeo se puede considerar seg\u00fan la clase de SKZI para la que se emiti\u00f3 el certificado.<\/p>\n<p>Finalmente, otro tipo de amenaza son los errores en la configuraci\u00f3n y operaci\u00f3n, el factor humano en su m\u00e1xima expresi\u00f3n. Aqu\u00ed se manifiesta otra ventaja de los cifradores especializados sobre las soluciones convergentes, que a menudo est\u00e1n orientadas a los \"networkers\" experimentados, y pueden crear dificultades para especialistas de seguridad de la informaci\u00f3n \"comunes\" y multidisciplinarios.<\/p>\n<h4>Resumen<\/h4>\n<p>\nEn principio, aqu\u00ed se podr\u00eda proponer un indicador integral para comparar diferentes dispositivos, algo as\u00ed como<\/p>\n<p>$$display$$K_j=\u2211p_i r_{ij}$$display$$<\/p>\n<p>\ndonde p es el peso del indicador y r es el rango del dispositivo seg\u00fan este indicador, adem\u00e1s, cualquiera de las caracter\u00edsticas mencionadas anteriormente se puede descomponer en indicadores \"at\u00f3micos\". Esta f\u00f3rmula podr\u00eda ser \u00fatil, por ejemplo, al comparar propuestas de licitaci\u00f3n de acuerdo con reglas previamente acordadas. Pero tambi\u00e9n se puede prescindir de una simple tabla del tipo<\/p>\n<p>Caracter\u00edsticas<br \/>\nDispositivo 1<br \/>\nDispositivo 2<br \/>\n\u2026<br \/>\nDispositivo N<\/p>\n<p>Ancho de banda<br \/>\n+<br \/>\n+<\/p>\n<p>+++<\/p>\n<p>Costos indirectos<br \/>\n+<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>Retraso<br \/>\n+<br \/>\n+<\/p>\n<p>++<\/p>\n<p>Escalabilidad<br \/>\n+++<br \/>\n+<\/p>\n<p>+++<\/p>\n<p>Flexibilidad<br \/>\n+++<br \/>\n++<\/p>\n<p>+<\/p>\n<p>Interoperabilidad<br \/>\n++<br \/>\n+<\/p>\n<p>+<\/p>\n<p>Compatibilidad<br \/>\n++<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>Simplicidad y conveniencia<br \/>\n+<br \/>\n+<\/p>\n<p>++<\/p>\n<p>Tolerancia a fallos<br \/>\n+++<br \/>\n+++<\/p>\n<p>++<\/p>\n<p>Costo<br \/>\n++<br \/>\n+++<\/p>\n<p>+<\/p>\n<p>Resiliencia<br \/>\n++<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>\nEstar\u00e9 encantado de responder a preguntas y comentarios cr\u00edticos constructivos.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/475912\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c. \u041f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u0445 \u0432\u0441\u0435\u0445 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0442\u044c \u00ab\u0441\u0438\u0441\u0442\u0435\u043c\u0443 \u043a\u043e\u043e\u0440\u0434\u0438\u043d\u0430\u0442\u00bb \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f. \u042f \u0431\u0443\u0434\u0443 \u0440\u0430\u0434, \u0435\u0441\u043b\u0438 \u043c\u043e\u0439 \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043c\u043e\u0436\u0435\u0442 \u043a\u043e\u043c\u0443-\u0442\u043e: \u0420\u0430\u0437\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0432 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u044f\u0445 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-52834","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0442\u044c \u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0432\u0430\u0442\u044c \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0434\u043b\u044f \u0441\u0435\u0442\u0435\u0439 Ethernet | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-11-16T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:00:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47C\u00f3mo evaluar y comparar dispositivos de cifrado para redes Ethernet | ProHoster","description":"Esta revisi\u00f3n (o, si lo prefieres, gu\u00eda para la comparaci\u00f3n) la escrib\u00ed cuando se me encarg\u00f3 comparar varios dispositivos de diferentes proveedores. Adem\u00e1s, estos dispositivos pertenec\u00edan a diferentes clases.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0442\u044c \u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0432\u0430\u0442\u044c \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0434\u043b\u044f \u0441\u0435\u0442\u0435\u0439 Ethernet | ProHoster","og:description":"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-11-16T21:00:00+00:00","article:modified_time":"2020-02-18T11:00:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"52834","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 15:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:36:36","updated":"2026-02-04 15:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/52834","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=52834"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/52834\/revisions"}],"predecessor-version":[{"id":156712,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/52834\/revisions\/156712"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=52834"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=52834"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=52834"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}