Media Access Control Security(MACsec)標準は、暗号キーのために帯域外方式を使用し、有線ネットワークを通じてデータリンク層暗号化を実現します。MACsec Key Agreement(MKA)プロトコルでは、必要なセッションキーを提供し、暗号化キーを管理します。認証に成功した後、MKA
と MACsec は、802.1X Extensible Authentication Protocol(EAP; 拡張可能認証プロトコル)フレームワークを使用して実装されます。ホスト側のリンク(ネットワーク アクセス デバイスと、PC や IP
フォンなどのエンドポイントデバイス間のリンク)だけが MACsec を使用して保護できます。
MACsec を使用するデバイスでは、クライアントに関連付けられたポリシーに応じて、MACsec フレームまたは非 MACsec フレームが許可されます。MACsec フレームは暗号化され、整合性チェック値(ICV)で保護されます。デバイスはクライアントからフレームを受信すると、MKA
によって提供されたセッションキーを使用してこれらのフレームを暗号化し、正しい ICV を計算します。デバイスは計算された ICV の値をフレーム内の ICV と比較します。一致しない場合は、フレームが破棄されます。また、デバイスは現在のセッションキーを使用して、ICV
を暗号化し、セキュアなポート(セキュアな MAC サービスをクライアントに提供するために使用されるアクセスポイント)を介して送信されたフレームに追加します。
MKA プロトコルは、基礎となる MACsec プロトコルで使用される暗号化キーを管理します。MKA の基本的な要件は、802.1x-2010 で定義されています。MKA プロトコルでは 802.1X を拡張し、相互認証の確認によってピアを検出し、MACsec
秘密キーを共有してピアで交換されるデータを保護できます。