MACsec - Verificación
Resumen de MACsec
Switch# show macsec summary
- Lista las interfaces con MACsec y si el enlace está protegido.
- Un vistazo rápido para ver qué puertos tienen cifrado activo.
Sesiones MKA
Switch# show mka sessions
Switch# show mka sessions detail
Salida típica (resumen):
Interface Local-TxSCI Policy-Name Peer-RxSCI Status
Gi1/0/1 00a1.b2c3.0001/0001 MKA-POL 00a1.b2c3.0002/0001 Secured
Cómo leerla:
- Status: Secured = MKA negoció las claves y el enlace está cifrado. Otros estados (
Pending,Init) indican que la negociación no terminó. - Policy-Name: la política MKA en uso.
- Peer-RxSCI: el identificador del peer (confirma con quién se estableció).
Detalle de la interfaz
Switch# show macsec interface gigabitEthernet 1/0/1
Salida típica (fragmento):
Cipher: GCM-AES-128
Transmit SC:
... encrypt packets: 12045
Receive SC:
... decrypt packets: 11980, valid packets: 11980
Cómo leerla:
- Cipher: el algoritmo de datos negociado (debe coincidir en ambos extremos).
- encrypt/decrypt packets subiendo = el tráfico realmente va cifrado.
- Contadores de paquetes inválidos altos indican un problema (clave/algoritmo).
Política MKA
Switch# show mka policy
Switch# show mka policy MKA-POL detail
Confirma el cipher suite y los parámetros de la política.
Sesiones de autenticación (modo 802.1X)
Switch# show authentication sessions interface gigabitEthernet 1/0/2 details
- En el modo host-switch (802.1X), muestra la sesión autenticada de la que se derivan las claves MACsec.
Cómo confirmar que funciona
show mka sessionsmuestra el peer enSecured.show macsec interfacemuestra el cipher y los contadores de cifrado/descifrado creciendo.- Los paquetes inválidos se mantienen en cero.
- Si desconectas o cambias la clave en un extremo, la sesión sale de
Secured(confirma que el cifrado depende de la clave/negociación).