R&SSITLine ETH Ethernet-Verschlüsseler Sichere Datenüber tragung über Festnetz, Richtfunk und Satellit bis 40 Gbit/s

Die Seite wird erstellt Justin Reichert
 
WEITER LESEN
R&SSITLine ETH Ethernet-Verschlüsseler Sichere Datenüber tragung über Festnetz, Richtfunk und Satellit bis 40 Gbit/s
­R&S®SITLine ETH
       Ethernet-Verschlüsseler
       Sichere Datenübertragung
       über Festnetz, Richtfunk
       und­Satellit­bis­40 Gbit/s

                                                       Sichere Kommunikation

                                                                               Produktbroschüre | 11.00

      You act. We protect.
      Rohde & Schwarz SIT:
      Verschlüsselung­und­IT-Sicherheit.

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 1   11.03.2015 14:40:55
R&SSITLine ETH Ethernet-Verschlüsseler Sichere Datenüber tragung über Festnetz, Richtfunk und Satellit bis 40 Gbit/s
­R&S®SITLine ETH                                        ­R&S®SITLine ETH verschlüsselt auf Ethernet-Basis – im
                                                              OSI-Modell der ­Data Link L
                                                                                        ­ ayer 2 – und ist somit ideal für
                                                              den Schutz von durchsatz- und zeitkritischen Anwendun-

      Ethernet-­                                              gen. Geschützt werden Kommunikationsverbindungen
                                                              über öffentliche und private Netze. Mit ­R&S®SITLine ETH
                                                              können die vorhandenen Sicherheitsanforderungen unab-

      Verschlüsseler                                          hängig von der existierenden beziehungsweise geplanten
                                                              Netzstruktur abgebildet werden.

      Auf einen Blick                                        Aufgrund der hohen Kostenersparnis hat sich
                                                             ­Carrier-­Ethernet in den letzten Jahren als echte Alternative
                                                              zu ­Managed-IP-Anschlüssen bei der Standortvernetzung
                                                              ­etabliert. ­R&S®SITLine ETH bedient diese Technologie
      ­R&S®SITLine ETH schützt U    ­ nternehmen und           mit verschiedenen Bauformen und unterschiedlichen
       ­Organisationen vor Spionage und M   ­ anipulation      Leistungs­klassen. Die Gerätefamilie ­R&S®SITLine ETH
                                                               kann flexibel für wechselnde Anforderungen eingesetzt
        der Daten, die über Festnetz, Funk oder S­ atellit
                                                               werden und bietet hohe Investitionssicherheit.
        per Ethernet übertragen werden. Die Geräte der
        Produkt­familie sind BSI-zugelassen und k­ önnen     Hauptmerkmale
        flexibel bei vielen stationären und mobilen          ❙❙ Ethernet-Verschlüsseler für die Bandbreiten von 25 Mbit/s
        ­­Anwendungen eingesetzt werden.                        bis 40 Gbit/s
                                                             ❙❙ Modernste kryptografische Methoden und Standards
                                                                (Elliptische Kurven, AES, X.509)
                                                             ❙❙ Flexibler Einsatz in modernen Übertragungsnetzen
                                                                ■■ Verschlüsselung basierend auf Port-, VLAN- oder

                                                                   Gruppen-Zuordnung (Multipunkt)
                                                                ■■ Maximale Bandbreiteneffizienz, Vermeidung von

                                                                   Overhead
                                                                ■■ Komfortables Online-Management zur

                                                                   Gerätekonfiguration und für Sicherheits- und
                                                                   Netzwerkeinstellungen
                                                             ❙❙ Sehr kompakte Bauweise (eine Höheneinheit für alle
                                                                Geräte), sehr geringer Energieverbrauch, niedrige
                                                                Systemkosten pro GByte (Total Cost of Ownership)
                                                             ❙❙ BSI-zugelassen bis VS-NfD und NATO-Restricted

                                                                                              R&S®SITLine ETH ist in verschiedenen
                                                                                              Leistungsklassen und Formfaktoren
                                                                                              erhältlich.

      2

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 2                                                                                11.03.2015 14:40:58
R&SSITLine ETH Ethernet-Verschlüsseler Sichere Datenüber tragung über Festnetz, Richtfunk und Satellit bis 40 Gbit/s
­R&S®SITLine ETH                  Professionelle, zertifizierte Sicherheit
                                               ❙❙ Sicherung von Ethernet-Standleitungen und
                                                  Ethernet-VLANs

              Ethernet-­                       ❙❙ Innovative Gruppen-Verschlüsselung für
                                                  Multicast‑Topologien (ELAN)
                                               ❙❙ Sichere Authentisierung

              Verschlüsseler                   ❙❙ Automatisierter Betrieb gesicherter Verbindungen
                                               ❙❙ Flexible Verschlüsselungshardware
                                               ❙❙ Manipulationsresistente Geräte

              Wesentliche                      ▷▷ Seite 4

                                               Reduzierte Systemkosten

              ­Merkmale und                    ❙❙ Minimaler Aufwand für Installation und Konfiguration
                                               ❙❙ Geringe Raum- und Energiekosten
                                               ❙❙ Geringere Übertragungskosten als Managed IP

               Vorteile                        ❙❙ Geringer Wartungs- und Pflegeaufwand
                                               ❙❙ Bandbreiteneffizienz durch Gruppen-Verschlüsselung
                                                  (Multipunkt)
                                               ❙❙ Keine Zusatzkosten für zentrale oder interne
                                                  Schlüsselserver
                                               ❙❙ Höhere Übertragungsleistung als IPsec
                                               ❙❙ Hochverfügbarkeit serienmäßig
                                               ▷▷ Seite 6

                                               Zentrales Sicherheits­management
                                               ❙❙ Online, effizient und sicher
                                               ❙❙ Virtualisierbar und hochverfügbar
                                               ❙❙ Klar definierte Rollen
                                               ❙❙ Zentrale Stelle für Log-Dateien und Audits
                                               ▷▷ Seite 8

                                               Netzwerkmanagement mittels SNMP
                                               ❙❙ Unterstützt SNMP v1, v2c und v3
                                               ❙❙ Umfangreiche Monitoring- und Diagnose-Möglichkeiten
                                               ❙❙ Netzwerkmanagement durch Dienstleister
                                               ❙❙ Sofort starten mit R&S®SITLine-Admin
                                               ▷▷ Seite 10

                                                        Rohde & Schwarz ­­R&S®SITLine ETH Ethernet-Verschlüssel  3

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 3                                                            11.03.2015 14:40:59
R&SSITLine ETH Ethernet-Verschlüsseler Sichere Datenüber tragung über Festnetz, Richtfunk und Satellit bis 40 Gbit/s
P­ rofessionelle,                                                      Soll ein zentraler Standort sicher mit mehreren ­entfernten
                                                                            Standorten in einer Sterntopologie vernetzt werden,
                                                                            kann ­R&S®SITLine ETH den Ethernet-Verkehr anhand

      ­zertifizierte                                                        des verwendeten VLAN einem korrespondierenden
                                                                            ­R&S®SITLine ETH zuordnen. Das erfordert vom Netzwerk-
                                                                             anbieter mehrere Ethernet Virtual Private Lines (EVPL),

       Sicherheit                                                            die VLAN-spezifisch mit R&S®SITLine ETH verschlüsselt
                                                                             werden.

                                                                            Innovative Gruppen-Verschlüsselung für
      Ethernet ist ein etablierter, universeller Standard                   Multicast‑Topologien (ELAN)
      in der Datenübertragung, beinhaltet j­edoch keinen                    In voll vermaschten Ethernet Local Area Networks (ELANs)
                                                                            verhindert traditionelle Verschlüsselung die Multicast-­
      Schutz der Vertraulichkeit oder der Integrität der
                                                                            Fähigkeit des Carrier-Netzes, indem dedizierte Wege
      übertragenen Daten. R  ­ &S®SITLine ETH liefert diesen                ­zwischen den Verschlüsselungsgeräten aufgebaut werden.
      Schutz deutlich effektiver und ­effizienter als andere                 ­Videos und andere Livestreams, die für mehrere Empfän-
      Lösungen und wurde vom BSI für die Verarbeitung                         ger gedacht sind und per Multicast versendet werden,
      von Verschlusssachen bis VS‑NfD zugelassen.                             müssen somit vor dem Versand dupliziert und für jeden
                                                                              Empfänger einzeln verschlüsselt werden.

                                                                            Gerade in solchen Umgebungen kann R&S®SITLine ETH
      Sicherung von Ethernet-Standleitungen und                             zur Gruppen-Verschlüsselung des Netzwerkverkehrs einge-
      Ethernet-VLANs                                                        setzt werden – ohne die Multicast-Fähigkeit zu beeinflus-
      R&S®SITLine ETH wurde gemäß Metro-Ethernet-Standard                   sen. Das Sicherheitsniveau ist identisch zur ­traditionellen
      entwickelt und kann Ethernet-Standleitungen, sogenannte               Verschlüsselung mit dedizierten Wegen, denn trotz Grup-
      Ethernet Private Lines (EPL) verschlüsseln. Hierbei kom-              pierung verwendet jedes R&S®SITLine ETH-Gerät weiter-
      munizieren zwei Verschlüsselungsgeräte direkt miteinan-               hin seinen eigenen Sitzungsschlüssel für den abgehenden
      der, entweder im Transport- oder im Tunnel-Modus. Der                 Netzwerkverkehr.
      Transport-Modus verschlüsselt nur die Nutzdaten (z.B. das
      IP-Paket) und lässt die Ethernet-Adressinformationen un-              Zusätzlich berücksichtigt die Gruppen-Verschlüsselung
      verändert. Im Tunnel-Modus wird der gesamte Verkehr                   eventuell vorhandene MPLS-Netzwerke. Die für das
      inklusive Adressen verschlüsselt und als Nutzdaten in neu             ­Routing erforderlichen MPLS-Markierungen (normaler­
      erstellten Ethernet-Paketen versendet.                                 weise Bestandteil der zu verschlüsselnden Nutzdaten) wer-
                                                                             den erkannt und unverschlüsselt übertragen.
      In Szenarien, in denen zwei Geräte direkt und ohne Switch
      miteinander verbunden sind, können ­R&S®SITLine ETH4G-,               Sichere Authentisierung
      ­R&S®SITLine ETH10G- und ­R&S®SITLine ETH40G-­Geräte                  ­ &S®SITLine ETH nutzt zur sicheren Authentisierung
                                                                            R
       alternativ im Bulk-Modus betrieben werden. Der Bulk-                 ­folgende Technologien und Standards:
       Modus verschlüsselt die gesamten Ethernet-­Pakete (inkl.              ❙❙ Asymmetrische Kryptografie mittels elliptischer Kurven
       Adress­informationen), ohne einen zusätz­lichen ­Overhead                mit 257-bit-Schlüssel (entspricht ca. 3200 bit RSA)
       hinzuzufügen, und bietet so noch höhere ­Vertraulichkeit              ❙❙ X.509 v3-Zertifikate für Personen und Geräte
       bei größtmöglichem Datendurchsatz.                                    ❙❙ Gesicherte Ablage und Transport vertraulicher Parameter
                                                                                durch Smartcard-Technologie

      In nur einer Höheneinheit kann R&S®SITLine ETH40G bis zu
      vier 10-Gigabit-Ethernet-Anschlüsse latenz-optimiert verschlüsseln.

      4

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 4                                                                                         11.03.2015 14:41:00
R&SSITLine ETH Ethernet-Verschlüsseler Sichere Datenüber tragung über Festnetz, Richtfunk und Satellit bis 40 Gbit/s
Jedem Verbindungsaufbau geht eine sichere Authenti-                                     Flexible Verschlüsselungshardware
              sierung der Teilnehmer voraus. Dazu werden individuelle                                 Es werden symmetrische Algorithmen (AES 256) verwen-
              Gerätezertifikate genutzt. Für jede Managementverbin-                                   det, die in eine leistungsfähige Hardware integriert sind.
              dung und jede zu sichernde Datenverbindung wird ein                                     Kundenwünsche bezüglich kryptografischer Verfahren
              eigenständiges Schlüsselset generiert. Die Schlüsselver-                                ­können auf Anfrage berücksichtigt werden.
              einbarung erfolgt nach dem Diffie-Hellman-Verfahren.
              ­R&S®SITLine ETH nutzt zur Schlüsselerzeugung einen                                     Manipulationsresistente Geräte
               Hardware-basierten Zufallszahlengenerator, der Common                                  ­ &S®SITLine ETH verfügt neben den kryptografischen
                                                                                                      R
               Criteria EAL4+ zertifiziert ist.                                                       Kernfunktionen über ein abgestimmtes System mechani-
                                                                                                      scher und elektromechanischer Schutzfunktionen. Dazu
              Automatisierter Betrieb gesicherter Verbindungen                                        gehören gestaffelte Sicherheitszonen, ein geschützter
              Die Gerätezertifikate bestimmen, welche Partner zur Ver-                                Speicher, Schutzmechanismen gegen mechanische Mani-
              bindungsaufnahme berechtigt sind. Mit jedem berechtig-                                  pulation und weitere Sicherungsfunktionen gegen Versu-
              ten Kommunikationspartner werden sichere Verbindungen                                   che, die geschützten Geheimnisse zu entwenden oder zu
              etabliert und von Ende zu Ende auf fehlerfreie Funktion                                 manipulieren.
              überwacht. Abgelaufene Gerätezertifikate und Sitzungs-
              schlüssel werden vollautomatisch erneuert. Gesicherte
              Verbindungen entstehen bei Änderungen der Netzwerk-
              konfiguration automatisch. Eine unwissentliche oder unbe-
              merkte Kommunikation über ungesicherte Verbindungen
              ist ausgeschlossen.

                Automatischer Aufbau und Betrieb gesicherter Verbindungen

                                                                                                                                                                 Satellit oder
                                                                                                                                                                 Richtfunk

                                                                                                                                                             Außenstandort
                                                                                                                                                             1 × 10 Mbit/s Satellit
                               Standort mit                                                       Zentrale mit Rechen-                                       ¸SITLine ETH50
                               Backup-Rechenzentrum                                               zentrum, Carrier,
                               2 × 10 Gbit/s Standleitung                                         Satellit und Standleitung
                               ¸SITLine ETH40G                                                    ¸SITLine ETH40G

                                                                                                                              Standort mit
                                               Produktion                                                                     Forschung und Entwicklung
                                               1 × 1 Gbit/s Carrier                                                           1 × 1 Gbit/s Carrier
                                               ¸SITLine ETH1G                                                                 ¸SITLine ETH1G

                                                                                            Vermascht und
                                                                                            Latenz-optimiert

                     R&S®SITLine ETH wird vorkonfiguriert zum Einsatzsort geschickt und etabliert bei Inbetriebnahme automatisch sichere L2-Verbindungen über Fast Ethernet,
                     1-Gbit-Ethernet und 10-Gbit-Ethernet. Gleiches gilt für Backup-Geräte.

                                                                                                                    Rohde & Schwarz ­­R&S®SITLine ETH Ethernet-Verschlüssel  5

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 5                                                                                                                                     11.03.2015 14:41:00
R&SSITLine ETH Ethernet-Verschlüsseler Sichere Datenüber tragung über Festnetz, Richtfunk und Satellit bis 40 Gbit/s
Reduzierte                                                                                          Minimaler Aufwand für Installation und
                                                                                                         Konfiguration
                                                                                                         Die Integration von ­R&S®SITLine ETH in ein Netz-

     Systemkosten                                                                                        werk ­findet vollkommen transparent statt. Außer den
                                                                                                         ­Sicherheitsparametern sind keine weiteren netzwerk­
                                                                                                          spezifischen Konfigurationen erforderlich. Ethernet ist
                                                                                                          eine Plug & Play-Technologie und damit nahezu ohne
      ­ &S®SITLine ETH-gesicherte Netzwerke
      R                                                                                                   ­Konfigurationsaufwand einsatzbereit. Dies spart Installa-
      ermöglichen im Vergleich zu bisherigen                                                               tionszeit und -kosten.
      Verschlüsselungslösungen deutliche Einsparungen
                                                                                                         Geringe Raum- und Energiekosten
      in den Betriebskosten bei gleichzeitig hoher                                                       Die kompakte Bauweise, geringe Bauhöhe und verschie-
      Sicherheit.                                                                                        dene Geräteklassen ermöglichen einen sparsamen Um-
                                                                                                         gang mit Installationsplatz und Energie. Das Multiport-
                                                                                                         Gerät übernimmt die Funktion von bis zu vier Geräten,
                                                                                                         benötigt aber nur den Platz und die Energie eines einzel-
                                                                                                         nen Gerätes. Die Option, mit einem Gerät bis zu vier physi-
                                                                                                         kalische Leitungen zu sichern, ist weltweit einmalig.

                                                                                                         Geringere Übertragungskosten als Managed IP
                                                                                                         Der deutlich geringere Protokoll-Überhang („Overhead“)
                                                                                                         für Ethernet-Verschlüsselung führt zu einem besseren
                                                                                                         Netto/Brutto-Transport-Verhältnis. Je nach Verkehrs­
                                                                                                         profil und gewählten Sicherheitsfunktionen ist bei einer
                                                                                                         ­Ethernet-Verschlüsselung mit einer Reduktion der Nutz-
                                                                                                          datenrate von lediglich 0 % bis 13 % zu rechnen. Zum Ver-
                                                                                                         gleich: Ein IPsec-gesichertes VPN reduziert die Nutzdaten-
                                                                                                         rate um bis zu 60 %.

                                                                                                         Geringer Wartungs- und Pflegeaufwand
                                                                                                         Ethernet ist unabhängig von logischen IP-Netzstruktu-
                                                                                                         ren. Somit entfallen Anpassungen bei der Integration
                                                                                                         neuer Anwendungen, beim Anbieterwechsel oder bei
                                                                                                         Wechsel von höheren Netzwerk­protokollen (z.B. IPv4 zu
                                                                                                         IPv6). Die Erfahrung zeigt, dass der Pflegeaufwand von
                                                                                                         ­Layer-2-­Systemen aufgrund langer ­Update- und Upgrade-
                                                                                                          Zyklen deutlich niedriger ist als bei anderen Lösungen.

       Nutzdatenrate (Kapazitätsauslastung)

                                              100 %                                                          IP über Ethernet
                                                                                                             L2-Verschlüsselung ohne Integritätschutz
                                               90 %                                                          L2-Verschlüsselung mit Integritätschutz
          Nutzlastanteil an der Übertragung

                                                                                                             IPsec-Verschlüsselung
                                               80 %

                                               70 %

                                               60 %

                                               50 %

                                               40 %

                                                                                                                    Bei einer mittleren Paketgröße von 250 Byte weist R&S®SITLine ETH
                                               30 %
                                                                                                                    eine deutlich höhere Nutzdatenrate auf als die IPsec-Verschlüsselung:
                                                      250   500        750        1000        1250    1500          R&S®SITLine ETH: > 90 % (L2-Verschlüsselung)
                                                             Größe der Pakete/Übertragungseinheiten                 IPsec-Verschlüsselung: 75 %

      6

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 6                                                                                                                                                11.03.2015 14:41:01
R&SSITLine ETH Ethernet-Verschlüsseler Sichere Datenüber tragung über Festnetz, Richtfunk und Satellit bis 40 Gbit/s
Bandbreiteneffizienz durch Gruppen-                                                                 Höhere Übertragungsleistung als IPsec
              Verschlüsselung (Multipunkt)                                                                        Der­reduzierte­Overhead­bei­R&S®SITLine ETH­wirkt­sich­
              Traditionelle­Verschlüsselungssysteme­(wie­IPsec)­­bauen­                                           positiv­auf­die­Übertragungsleistung­aus.­Besonders­bei­
              mehrere­dedizierte­Verbindungen­zwischen­den­Ver-                                                   Diensten­mit­kleinen­Paketgrößen,­wie­Voice­over­IP,­wird­
              schlüsselungsgeräten­auf,­die­jeweils­mit­einem­separa-                                             dies­deutlich.­Kürzere­Antwortzeiten­und­geringere­Laten-
              ten­Schlüssel­gesichert­werden.­Daten,­die­für­mehr­als­                                            zen­verbessern­spürbar­die­Dienstqualität­gegenüber­
              nur­einen­Standort­bestimmt­sind,­wie­bei­einer­Video-                                              ­IPsec-gesicherten­Verbindungen.­Eine­höhere­Anzahl­an­
              konferenz,­müssen­vervielfältigt­und­über­die­einzelnen­                                             VoIP-Verbindungen­ist­ebenfalls­möglich.
              Verbindungen­an­die­verschiedenen­Standorte­versendet­
              werden.                                                                                             Hochverfügbarkeit serienmäßig
                                                                                                                  Die­R&S®SITLine ETH-Geräte­sind­für­einen­reibungs-
              R&S®SITLine ETH­wurde­für­solche­Einsatzfälle­mit­einer­                                            losen­und­ausfallsicheren­Betrieb­optimiert;­selbst­
              innovativen­Gruppen-Verschlüsselung­ausgestattet.­Diese­                                            Wartungsarbeiten­beeinflussen­den­Betrieb­nicht.­Jedes­
              nutzt­die­Multicast-Fähigkeit­geswitchter­Netzwerke,­ohne­                                          Modell­ist­mit­einer­redundanten­Stromversorgung­aus-
              Abstriche­am­Sicherheitsniveau­der­übertragenen­Daten­zu­                                           gestattet.­R&S®SITLine ETH4G,­­R&S®SITLine ETH10G­und­
              machen.­Die­Daten­werden­unabhängig­von­der­Empfän-                                                 ­R&S®SITLine ETH40G­bieten­darüber­hinaus­austausch-
              geranzahl­nur­einmal­verschlüsselt­und­gesendet­–­die­Ver-                                           bare­Lüfter­und­parallele­Verschlüsselungsleitungen­(beim­
              teilung­übernimmt­das­Netz,­beziehungsweise­der­Carrier.                                             Multiport-Gerät).­Netzteile,­Lüfter­und­Batterien­können­
                                                                                                                   während­des­Betriebs­gewechselt­werden.­
              Keine Zusatzkosten für zentrale oder interne
              Schlüsselserver
              Die­für­den­Betrieb­erforderlichen­Sitzungsschlüssel­wer-
              den­von­den­R&S®SITLine ETH-Geräten­vollständig­­autark­
              untereinander­ausgehandelt­und­sicher­an­die­berechtig-
              ten­Kommunikationspartner­verteilt.­Dedizierte­Schlüssel-
              server­sind­nicht­erforderlich.­Der­Ausfall­eines­Gerätes­
              hat­keinen­Einfluss­auf­den­Betrieb­des­verbleibenden­
              Netzwerks,­da­sich­Partnergeräte­automatisch­finden­und­
              ­sichere­Verbindungen­regelmäßig­neu­etablieren.

              R&S®SITScope,­das­zentrale­Sicherheitsmanagement-
              system­für­R&S®SITLine ETH­(siehe­Seite­8),­wird­
              hauptsächlich­für­Installation­und­Überwachung­benötigt.­
              Während­der­Laufzeit­organisieren­die­R&S®SITLine ETH-
              Geräte­die­Verschlüsselung­selbstständig­und­ohne­
              Zusatzkomponenten.

                Übertragungsleistung: Ethernet- und IPsec-Verschlüsselung

                                                                                                                ¸SITLine ETH

                                                                                             VoIP, Daten
                       Übertragungsleistung in (PDU/t)

                                                                Video                                           IPsec

                                                                                                                               Übertragungsleistung­der­Ethernet-Verschlüsselung­(Layer­2)­
                                                         1518                         500                  64                  im­Vergleich­zur­IPsec-Verschlüsselung­(Layer­3):
                                                                                                                               Gerade­bei­Applikationen­mit­kleinen­Paketgrößen­bietet­die­
                                                                 (Abnehmende) Paketgröße (PDU) in Byte                         Absicherung­mit­R&S®SITLine ETH­deutliche­Vorteile.

                                                                                                                           Rohde & Schwarz R&S®SITLine ETH­Ethernet-Verschlüsseler­­7

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 7                                                                                                                                            11.03.2015 14:41:01
Zentrales                                                Online, effizient und sicher
                                                              Der Server von R&S®SITScope fungiert wie die ­Certificate
                                                              Authority (CA) einer PKI und wird in einer ­sicheren Umge-

     Sicherheits­                                             bung (Rechenzentrum mit Zutrittskontrolle) betrieben. Der
                                                              Client läuft auf den Arbeitsplatzrechnern der Administrato-
                                                              ren. Die Kommunikation zwischen Server und Client sowie

     management                                               zwischen Server und Verschlüsselungsgerät findet über
                                                              TLS-gesicherte Verbindungen statt. ­R&S®SITScope kom-
                                                              muniziert über das zu verschlüsselnde Netzwerk (Inband)
                                                              oder über ein dediziertes Managementnetzwerk (Outband)
      R&S®SITScope ist das Sicherheits­management­            mit R&S®SITLine ETH.
      system für die R&S®SITLine ETH Ethernet-
                                                              Zur Konfiguration der R&S®SITLine ETH-Verschlüsse-
      Verschlüsseler. R&S®SITScope basiert auf einer
                                                              lungsgeräte wird in R&S®SITScope zentral ein Netzplan
      Client-Server-Architektur und ist als vorinstallierte   angelegt. Der Netzplan enthält Geräteparameter (z.B.
      Appliance oder als separate Software für Windows        IP‑Adressen für das Gerätemanagement), die Betriebsarten
      und Linux erhältlich. Für den sicheren Umgang mit       der Geräte (z.B. Bulk, VLAN) und ihre Kommunikations­
      Benutzer- und Gerätezertifikaten werden Token auf       beziehungen zueinander (verschlüsselt/unverschlüs-
                                                              selt). Basierend auf dem Netzplan werden die Geräte-
      Smartcard-Basis genutzt.                                zertifikate und deren p
                                                                                    ­ rivate Schlüssel erstellt und auf
                                                              ­R&S®SITLine ETH-Geräte verteilt.

                                                              Nachdem R&S®SITLine ETH einmalig mittels Geräte­-Token
                                                              initialisiert wurde, ist es für alle Management­aufgaben
                                                              ­online verfügbar. Egal ob Re-­Konfiguration, Zertifikats-
                                                               wechsel oder Firmware-Update – mit R&S®SITScope
                                                               ­erledigen die Administratoren die Management­aufgaben
                                                                ­bequem von ihrem Arbeitsplatz aus.

                                                              Eventuell entwendete oder gar ­kompromittierte
                                                              ­R&S®SITLine ETH-Geräte werden mittels ­R&S®SITScope in
                                                               Zertifikatssperrlisten (CRL) erfasst, die online im Netzwerk
                                                               publiziert werden. ­

                                                              R&S®SITScope ist ausschließlich für das i­nitiale
                                                              ­Management der Geräte erforderlich – im Betrieb
                                                               ­bestimmt R&S®SITLine ETH die Sitzungsschlüssel
                                                                ­unabhängig von einem vorhandenen R&S®SITScope.

                                                              Für sicherheitsrelevante Einstellungen von R&S®SITLine ETH steht den
                                                              ­Administratoren das R&S®SITScope Sicherheitsmanagementsystem zur
                                                              Verfügung.

      8

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 8                                                                                         11.03.2015 14:41:02
Virtualisierbar und hochverfügbar                                                        Klar definierte Rollen
              Wird­R&S®SITScope­als­Software­bezogen,­kann­der­                                        R&S®SITScope­bietet­die­Möglichkeit,­über­sogenannte­
              ­Server­auch­in­virtuellen­Umgebungen­(Virtual­Box,­                                     Rollen­klar­differenzierte­Rechte­an­Administratoren­zu­
               VM Ware)­betrieben­werden.­Als­Hardware-Sicherheits-                                    vergeben,­zu­verwalten­und­lückenlos­zu­protokollieren.­
               anker­nutzt­R&S®SITScope­Root-Token­auf­Smartcard-­                                     Rollen­sind­an­die­entsprechenden­Benutzer-Token­und­
               Basis.­­Der­Root-Token­wird­für­die­sichere­Erstellung­und­                             das­zugehörige­Zertifikat­gebunden­–­ein­Missbrauch­
               Anwendung­des­Ursprungsgeheimnisses­genutzt­und­                                        oder­die­Manipulation­von­Rechten­sind­nicht­möglich.­Es­
               muss­während­des­Betriebes­am­Server­permanent­ver-                                     stehen­die­Rollen­Supervisor,­Manager­und­Monitor­zur­
               fügbar­sein.­                                                                           Verfügung.

              Der­Betrieb­von­R&S®SITScope­kann­durch­redundante­                                      Ein­Supervisor­darf­grundlegende­Einstellungen­und­
              Instanzen­auch­hochverfügbar­gestaltet­werden.­Netzplan­                                 Funktionen­des­Sicherheitsmanagements­vornehmen­
              und­Geräteparameter­werden­zwischen­den­Instanzen­                                       und­­Benutzer­verwalten.­Er­verwaltet­keine­Geräte.­
              synchronisiert.­­                                                                        ­Manager­sind­für­die­Konfiguration­und­Überwachung­
                                                                                                        der­­R&S®SITLine ETH-Geräte­verantwortlich.­Ein­­Manager­
              Jedes­R&S®SITLine ETH-Gerät­sucht­nach­seiner­Aktivie-                                    kann­keine­Benutzer­verwalten.­Ein­Monitor­kann­aus-
              rung­selbstständig­einen­Weg­zum­­R&S®SITScope-Server.­                                   schließlich­Betriebszustände­überwachen,­aber­keine­
              Dafür­werden­IP-Protokolle­(Layer­3)­auf­allen­verfüg-                                    ­Änderungen­vornehmen.
              baren­Netzwerkverbindungen­genutzt­und­Partner-
              geräte­per­Ethernet­(Layer­2)­nach­möglichen­                                            Unautorisierte­Eingriffe­in­das­eigenständige­und­ge-
              ­R&S®SITScope-Instanzen­abgefragt.­Fällt­während­                                        schlossene­Sicherheitsmanagement­sind­nicht­möglich.
               des­Betriebs­eine­Managementverbindung­aus,­sucht­
               ­R&S®SITLine ETH­eigenständig­und­automatisch­nach­                                     Zentrale Stelle für Log-Dateien und Audits
                ­alternativen­Verbindungen­(„Selbstheilung“).­                                         R&S®SITScope­sammelt­die­dezentral­an­jedem­
                                                                                                       ­R&S®SITLine ETH-Gerät­anfallenden­Log-Informationen­
                                                                                                        und­speichert­diese,­bis­sie­durch­einen­Administrator­
                                                                                                        bestätigt­wurden.­R&S®SITScope­bietet­­professionelle­
                                                                                                        Audit-­Möglichkeiten,­um­Vorgänge­verschiedener­
                                                                                                        ­R&S®SITLine ETH-Geräte­zusammenzufassen­und­zu­
                                                                                                         analysieren.­Zusätzlich­können­Log-Informationen­von­
                                                                                                         R&S®SITScope­an­Syslog-Server­im­Netzwerk­weiter-
                                                                                                         geleitet­werden.

                Sicherheitsmanagement

                                                  TLS       ¸SITScope
                                                            Sicherheits-
                                                            management

                             Supervisor

                                                  TLS                         TLS

                                                                                     LAN                                  Carrier                                 LAN
                             Manager

                                                  TLS

                             Monitor

                   Die­Administratoren­können­die­Sicherheitsparameter­aller­Geräte­bequem­vom­Arbeitsplatz­über­das­Netzwerk­einstellen.­Dazu­authentisieren­sie­sich­­
                   lediglich­mit­ihrem­Benutzer-Token­gegenüber­R&S®SITScope.­R&S®SITLine ETH4G,­­R&S®SITLine ETH10G­und­­R&S®SITLine ETH40G­verfügen­auch­über­
                   ­Anschlüsse­für­ein­­separates­­Managementnetzwerk­(Outband).

                                                                                                                   Rohde & Schwarz R&S®SITLine ETH­Ethernet-Verschlüsseler­­9

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 9                                                                                                                               11.03.2015 14:41:02
Netzwerk-                                                                                   Umfangreiche Monitoring- und
                                                                                                 Diagnose-Möglichkeiten
                                                                                                 Jedes­R&S®SITLine ETH-Gerät­bietet­umfangreiche­

     management                                                                                  ­Statistiken,­die­per­SNMP­abgerufen­werden­können,­wie­
                                                                                                  die­Anzahl­der­verschlüsselt/unverschlüsselt­über­tragenen­
                                                                                                  Ethernet-Rahmen.­Wurden­Ethernet-Rahmen­geblockt,­

     mittels­SNMP                                                                                 weil­sie­redundant­waren­(Replay­Attacks),­wird­das­eben-
                                                                                                  falls­erfasst.­R&S®SITLine ETH­informiert­aktiv­das­SNMP-
                                                                                                  Netzwerkmanagement­mittels­Traps­(SNMP­v1)­oder­
                                                                                                  ­Notifications­(SNMP v2c/3)­über­Netzwerkereignisse.­Zur­
      Mittels­Simple­Network­Management­Protocol­                                                  Fehlersuche­können­für­jeden­Port­Loop-Back-­Diagnosen­
      (SNMP)­können­Netzwerkeinstellungen­an­                                                      durchgeführt­werden­(die­„kurze“­Payload-­Diagnose­oder­
                                                                                                   die­„lange“­Inward-Diagnose).­
      R&S®SITLine ETH-Geräten­vorgenommen­
      werden.­Zusätzlich­bieten­die­Geräte­detaillierte­                                         Netzwerkmanagement durch Dienstleister
      Daten zur Überwachung und umfangreiche                                                     Für­das­Sicherheitsmanagement­mittels­­R&S®SITScope­
      Diagnosemöglichkeiten­per­SNMP­an.­Dazu­werden­                                            und­das­Netzwerkmanagement­mittels­SNMP­können­
      das­mitgelieferte­Programm­R&S®SITLine-Admin­                                              ­jedem­Verschlüsselungsgerät­separate­IP-Adressen­zuge-
                                                                                                  teilt­werden.­Das­Netzwerkmanagement­kann­außerdem­
      oder­beliebige­SNMP-Browser­verwendet.­                                                     aus­dem­Carrier-Netzwerk­heraus­erfolgen.­Das­ermöglicht­
                                                                                                  Outsourcing-­Modelle,­in­denen­R&S®SITLine ETH­für­das­
      Unterstützt SNMP v1, v2c und v3                                                             Netzwerk­management­per­SNMP­für­einen­Dienst­leister­
      Über­das­Netzwerkmanagement­werden­netzwerk-­                                               erreichbar­ist,­die­Sicherheit­jedoch­vollständig­beim­Auf-
      relevante­Einstellungen­an­den­R&S®SITLine ETH-­                                            traggeber­­verbleibt.
      Verschlüsselungsgeräten­vorgenommen.­Hierzu­zählen­
      Basiskonfigurationen,­wie­Geschwindigkeit­und­Duplex-                                      Sofort starten mit R&S®SITLine-Admin
      Verhalten­der­Ethernet-Anschlüsse.­Erweiterte­Konfigura-                                   R&S®SITLine-Admin­ist­ein­anwenderfreundliches­Netz-
      tionen­sind­ebenfalls­möglich,­wie­Ethernet­Operation­and­                                 werkmanagement-Tool­für­R&S®SITLine ETH-Geräte.
      Maintenance­(OAM)­oder­fest­eingestellte­VLANs­für­die­                                    Eine­Anpassung­vorhandender­SNMP-Browser­entfällt.­
      Netzwerksuche.­Die­dafür­erforderliche­Benutzeridentifizie-                                R&S®SITLine-Admin­ist­speziell­auf­R&S®SITLine ETH­
      rung­findet­mit­SNMP­v1/2c­durch­die­Community­Strings­                                    abgestimmt.­Die­korrespondierende­Frontblende­wird­
      statt.­Mit­SNMP­v3­werden­Anmeldeinformationen­(Benut-                                     beispielsweise­mit­aktuellen­LED-Anzeigen­grafisch­dar-
      zer/Passwort)­eingestellt­und­sicher­verifiziert.                                          gestellt.­Einstellungen,­Statistiken­und­Diagnosen­sind­
                                                                                                 schnell­und­einfach­möglich.

       Netzwerkmanagement mittels SNMP

                                                                                                   Netzbetreiber

                                                                                             SNMP
                                                       SNMP

                                                           LAN                                   Carrier                                  LAN
                                 Auftraggeber

                            Um­Netzwerkeinstellungen­vorzunehmen­und­Statusinformationen­abzufragen­wird­SNMP­entweder­innerhalb­des­­lokalen­­Netzwerks­
                            (blaue­Pfeile)­oder­aus­dem­Carrier-Netzwerk­(schwarze­Pfeile)­genutzt.­Administrator­und­­Dienstleister­­authentisieren­sich­mit­SNMP­
                            Community­Strings­beziehungsweise­SNMP­Credentials­gegenüber­R&S®SITLine­ETH.­­Sicherheits­einstellungen­bleiben­unberührt.

      10

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 10                                                                                                                         11.03.2015 14:41:03
Technische Kurzdaten
                                                   R&S®SITLine ETH50 R&S®SITLine ETH4G R&S®SITLine ETH10G R&S®SITLine ETH40G
                   Leistung
                   Durchsatz pro Gerät             100 Mbit/s, Voll-Duplex        4 Gbit/s, Voll-Duplex            10 Gbit/s, Voll-Duplex    40 Gbit/s, Voll-Duplex
                   Latenz                          18 µs                          5 µs                             3 µs                      3 µs
                   Verschlüsselungslinien
                   Anzahl                          1 × 100 Megabit Ethernet       4 × 1 Gigabit Ethernet           1 × 10 Gigabit Ethernet   4 × 10 Gigabit Ethernet
                   Medium                          elektrisch                     optisch, elektrisch,             optisch, elektrisch,      optisch, elektrisch
                                                                                  cross media                      cross media
                   Kryptografie und Sicherheit
                   Asymmetrisch                    257-bit-ECC-Schlüssel (entspricht ungefähr 3200 bit RSA-Schlüssel)
                   Symmetrisch                     AES mit 256-bit-Schlüssel, CFB („Zero-Overhead“), GCM, Punkt-Punkt- und Gruppenverschlüsselung
                   Management                      Online via R&S®SITScope Sicherheitsmanagementsystem und Token
                   BSI-Zulassung                   •                              In Arbeit                        •                         •
                   Common Criteria                 –                              Zertifizierung nach EAL4+ erwartet für Q4/2015
                   Umweltbedingungen
                   Bauweise                        Kompakt (7,5", 1 HE,           Rack (19", 1 HE)
                                                   Hutschiene)
                   Betriebstemperatur              –20 °C bis +70 °C (gehärtet)   +5 °C bis +50 °C (industriell)
                   Spannungsversorgung             24 V bis 60 V DC, redundant wahlweise 40 V bis 72 V DC oder 110 V bis 240 V AC (50 Hz/60 Hz), redundant, Hot-Swap

                   Verfügbare Produktunterlagen                                                                                              Bestellnummer
                   R&S®SITLine ETH40G: Leitungs- und Netzwerk- Verschlüsselung mit 40 Gbit/s – Broschüre                                     PD 3607.0017.61
                   R&S®SITLine ETH: Starke Ende-zu-Ende-Verschlüsselung für Ethernet-Standleitungen – Application Card                       PD 3607.1313.91
                   R&S®SITLine ETH: Hochsichere Rechenzentrumsanbindung für File- und Content-Anwendungen – Application Card                 PD 3606.9527.91
                   R&S®SITLine ETH: Manipulationsschutz für Überwachungsnetze von Banken – Application Card                                  PD 3606.8443.91
                   R&S®SITLine ETH: Absicherung der Steuernetze der Bahn – Applikationsbroschüre                                             PD 3606.6505.91
                   R&S®SITLine ETH: Verschlüsselung für Satellitennetzwerke mit Romantis UHP – Applikationsbroschüre                         PD 3606.8189.91
                   R&S®SITLine ETH50 Ethernet Encryptor – Specifications 1)                                                                  PD 5214.4607.22
                   R&S®SITLine ETH100, R&S®SITLine ETH1G Ethernet Encryptor– Specifications 1)                                               PD 5214.0724.22
                   R&S®SITLine ETH4G, R&S®SITLine ETH10G, R&S®SITLine ETH40G Ethernet Encryptor – Specifications 1)                          PD 3607.0017.22

              1)
                    Nur auf Englisch erhältlich.

              R&S®SITLine ETH4G, R&S®SITLine ETH10G und R&S®SITLine ETH40G sind
              mit ­redundanten Netzteilen ausgestattet. ­Netzteile, Lüfter­kassetten und
              Batterien können im laufenden Betrieb­­gewechselt werden (Hot-Swap).

                                                                                                              Rohde & Schwarz ­­R&S®SITLine ETH Ethernet-Verschlüssel  11

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 11                                                                                                                      11.03.2015 14:41:06
Rohde & Schwarz
Service mit Mehrwert                            Der Elektronikkonzern Rohde & Schwarz ist ein führender
❙   Weltweit                                    Lösungsanbieter in den Arbeitsgebieten Messtechnik,
❙   Lokal und persönlich                        Rundfunk- und Medientechnik, sichere Kommunikation,
❙   Flexibel und maßgeschneidert                Cyber-Sicherheit und Funküberwachungs- und -ortungs-
❙   Kompromisslose Qualität
❙   Langfristige Sicherheit                     technik. Vor mehr als 80 Jahren gegründet, ist das selbst­
                                                ständige Unternehmen mit seinen Dienstleistungen und
                                                einem engmaschigen Servicenetz in über 70 ­Ländern
                                                der Welt präsent. Der Firmensitz ist in Deutschland
                                                (­München).

                                                Nachhaltige Produktgestaltung
                                                ❙❙ Umweltverträglichkeit und ökologischer Fußabdruck
                                                ❙❙ Energie-Effizienz und geringe Emissionen
                                                ❙❙ Langlebigkeit und optimierte Gesamtbetriebskosten

                                                   Certified Quality Management    Certified Environmental Management

                                                   ISO 9001                        ISO 14001

                                                Rohde & Schwarz SIT GmbH
                                                Am Studio 3 | 12489 Berlin
                                                +49 30 65884-223 | Fax +49 30 65884-184
                                                info.sit@rohde-schwarz.com
                                                www.sit.rohde-schwarz.com

                                                Rohde & Schwarz GmbH & Co. KG
                                                www.rohde-schwarz.com

                                                Kontakt
                                                ❙❙ Europa, Afrika, Mittlerer Osten | +49 89 4129 12345
                                                   customersupport@rohde-schwarz.com
                                                ❙❙ Nordamerika | 1 888 TEST RSA (1 888 837 87 72)
                                                   customer.support@rsa.rohde-schwarz.com
                                                ❙❙ Lateinamerika | +1 410 910 79 88
                                                   customersupport.la@rohde-schwarz.com
                                                ❙❙ Asien-Pazifik | +65 65 13 04 88
                                                   customersupport.asia@rohde-schwarz.com
                                                ❙❙ China | +86 800 810 82 28 | +86 400 650 58 96
                                                   customersupport.china@rohde-schwarz.com

                                                R&S® ist eingetragenes Warenzeichen der Rohde & Schwarz GmbH & Co. KG
                                                                                                                                          5214.0724.11 11.00 PDP 1 de

                                                ­Eigennamen sind Warenzeichen der jeweiligen Eigentümer
                                                PD 5214.0724.11 | Version 11.00 | März 2015 (ch)
                                                ­­R&S®SITLine ETH Ethernet-Verschlüssel
                                                Daten ohne Genauigkeitsangabe sind unverbindlich | Änderungen ­vorbehalten
                                                © 2008 - 2015 Rohde & Schwarz GmbH & Co. KG | 81671 München

                                                5214072411

SITLine-ETH_bro_de_5214-0724-11_v1100.indd 12                                                                           11.03.2015 14:41:06
Sie können auch lesen