MACsec - Verificación

Resumen de MACsec

Switch# show macsec summary
  • Lista las interfaces con MACsec y si el enlace está protegido.
  • Un vistazo rápido para ver qué puertos tienen cifrado activo.

Sesiones MKA

Switch# show mka sessions
Switch# show mka sessions detail

Salida típica (resumen):

Interface   Local-TxSCI          Policy-Name   Peer-RxSCI           Status
Gi1/0/1     00a1.b2c3.0001/0001  MKA-POL       00a1.b2c3.0002/0001  Secured

Cómo leerla:

  • Status: Secured = MKA negoció las claves y el enlace está cifrado. Otros estados (Pending, Init) indican que la negociación no terminó.
  • Policy-Name: la política MKA en uso.
  • Peer-RxSCI: el identificador del peer (confirma con quién se estableció).

Detalle de la interfaz

Switch# show macsec interface gigabitEthernet 1/0/1

Salida típica (fragmento):

  Cipher: GCM-AES-128
  Transmit SC:
     ... encrypt packets: 12045
  Receive SC:
     ... decrypt packets: 11980, valid packets: 11980

Cómo leerla:

  • Cipher: el algoritmo de datos negociado (debe coincidir en ambos extremos).
  • encrypt/decrypt packets subiendo = el tráfico realmente va cifrado.
  • Contadores de paquetes inválidos altos indican un problema (clave/algoritmo).

Política MKA

Switch# show mka policy
Switch# show mka policy MKA-POL detail

Confirma el cipher suite y los parámetros de la política.


Sesiones de autenticación (modo 802.1X)

Switch# show authentication sessions interface gigabitEthernet 1/0/2 details
  • En el modo host-switch (802.1X), muestra la sesión autenticada de la que se derivan las claves MACsec.

Cómo confirmar que funciona

  • show mka sessions muestra el peer en Secured.
  • show macsec interface muestra el cipher y los contadores de cifrado/descifrado creciendo.
  • Los paquetes inválidos se mantienen en cero.
  • Si desconectas o cambias la clave en un extremo, la sesión sale de Secured (confirma que el cifrado depende de la clave/negociación).