R&S®SITLine
Layer-2-Netzwerkverschlüsselung mit VS-NfD und EU/NATO RESTRICTED-Zulassung für sicherheitskritische Kommunikation
Sensible Daten sind nicht nur dort gefährdet, wo sie gespeichert werden, sondern ebenso auf dem Weg zwischen Netzwerken. Vor allem im staatlichen, hoheitlichen und kritischen Sektor sowie in sicherheitssensitiven Bereichen der Privatwirtschaft ist daher eine zuverlässige Absicherung der Datenübertragung unverzichtbar.
Die R&S®SITLine ETH-Netzwerkverschlüsseler wurden speziell für diese Anforderungen entworfen. Hochentwickelte Kryptografie auf Layer-2-Ebene schützt Ethernet-Verbindungen vor unerwünschten Zugriffen und gewährleistet die Vertraulichkeit und Integrität der übertragenen Daten. Mit skalierbaren Produktvarianten von 1 GBit/s bis hin zu 2 x 100 GBit/s sowie hoher Portdichte lassen sich unterschiedlichste Netzwerkarchitekturen absichern, ohne ihre Leistungsfähigkeit einzuschränken – von Standort- und Edge-Anbindungen bis zu hochperformanten Rechenzentrums- und Backbone-Verbindungen.
Technische Merkmale
- Leistungsstarke Ethernet-Verschlüsselung zur sicheren Übertragung sensibler Daten auf Netzwerkebene
- Hoher Datendurchsatz bei geringer Latenz für eine sichere Kommunikation ohne unnötige Beeinträchtigung der Netzwerkperformance
- Breites Leistungsspektrum: Skalierbare Produktvarianten von 1 GBit/s bis 2 x 100 GBit/s für unterschiedliche Anforderungen – von Standort- und Edge-Anbindungen bis zu hochperformanten Rechenzentrums- und Backbone-Verbindungen; niedrigere Datenraten werden ebenfalls unterstützt
- Zentrales Sicherheitsmanagement zur effizienten Administration der Verschlüsselungsgeräte via R&S®Trusted Objects Manager (TOM)
- 100% Made in Germany: Vollständige Entwicklung, Fertigung und Service in Deutschland an Standorten der Rohde & Schwarz-Gruppe
- Sicherheitszulassungen: VS-NfD (Verschlusssache - nur für den Dienstgebrauch), NATO RESTRICTED, RESTREINT UE/EU RESTRICTED
- Verschlüsselung symmetrisch AES 256 bit im GCM-Modus (Galois / Counter Mode)
- Authentisierung über asymmetrische Kryptografie; 384 Bit ECC zur Partner-Authentisierung (ECGDSA) und 512 Bit ECC (Brainpool) für Management (TLS 1.2)
- Schlüsselwechsel automatisch und unterbrechungsfrei (Master Key Standard: 36.000 s / Session Key Standard: 180 s; nach Bedarf individuell konfigurierbar)
- Post-Quantum-ready (PQC) durch im Auftrag des BSI entwickelte BOTAN-Kryptobibliothek
Highlights
Souveräne und zukunftsfähige Sicherheit
R&S®SITLine ETH-Netzwerkverschlüsselungslösungen sind BSI-zugelassen für VS-NfD (Verschlusssache, nur für den Dienstgebrauch) sowie EU/NATO RESTRICTED, folgen dem Prinzip „Security Made in Germany“ und befähigen ihre Nutzer so zu digitaler Souveränität und Transparenz sowie Kontrolle über die gesamte Wertschöpfungskette. Die gesamte Entwicklung, Fertigung und der Service erfolgen in Deutschland, gehen auf über 30 Jahre tiefgreifende Kryptokompetenz zurück und gewährleisten die Einhaltung strengster nationaler Sicherheitsvorgaben (Ausschluss von Backdoors). So wird ein souveränes Obsoleszenzmanagement möglich: Technologische Iterationen und Bauteilabkündigungen werden proaktiv im Hintergrund kompensiert und sorgen für eine beispiellose Langzeitverfügbarkeit und verlässliche Systemstabilität. Die Post-Quantum-Readiness (PQC) der R&S®SITLine sorgt für zusätzliche Zukunftssicherheit: Die im Auftrag des BSI entwickelte BOTAN-Kryptobibliothek ermöglicht es, neue Post-Quantum-Verfahren per Software-Update in die bestehende Infrastruktur zu integrieren, ohne dass kostenintensive Hardware-Austauschprogramme notwendig werden.
Absolute Betriebsautonomie und Key-Server-Verzicht
R&S®SITLine ETH steht für kompromisslose Autonomie, die Eliminierung von Single Points of Failure und für volle Datenkontrolle. Im Gegensatz zu klassischen Architekturen erfordert die SITLine ETH keine externen Schlüsselserver (Key-Server). Die Verschlüsselungsgeräte handeln die Sitzungsschlüssel vollautonom und direkt untereinander aus. So wird nicht nur die Angriffsfläche drastisch reduziert, sondern es wird ebenso der Ausfall oder die Kompromittierung eines zentralen Servers, die das gesamte Verschlüsselungsnetzwerk lahmlegen könnten, konzeptionell ausgeschlossen. Das kryptografische Schlüsselmaterial verlässt zu keinem Zeitpunkt die gesicherte Hardware (Tamper-resistentes Sicherheitsmodul) der Endgeräte. Sie behalten als Kunde die absolute und alleinige Kontrolle über Ihre Kommunikationssicherheit.
Einfache Verwaltung, schneller Rollout, hohe Service-Effizienz
Unsere Layer-2-Verschlüsseler sichern nicht nur Ihr Netzwerk, sondern auch Ihre Total Cost of Ownership (TCO), indem sie den Aufwand beim Rollout, bei der Administration und bei der Wartung möglichst geringhalten. Zero Touch Provisioning (ZTP) sorgt für schnelle und automatisierte Inbetriebnahmen – auch von hunderten Außenstellen oder Umspannwerken. Die SNMP-Unterstützung hilft zusätzlich bei der Integration in bestehende Netzwerkmanagementsysteme (ohne Veränderungen von Routing, QoS oder SLA). Über den zentralen und intuitven R&S® Trusted Objects Manager (TOM) behalten Administratoren den Überblick über komplexe Netzwerktopologien und die Sicherheits- sowie Zertifikatsverwaltung, inklusive Tamper-Erkennung für einen sicheren Betrieb auch ohne Vor-Ort-Kontrolle. Im Servicefall muss keine hochqualifizierte IT-Fachkraft vor Ort eine Neukonfiguration vornehmen: Smartcard-basiertes Plug & Play ermöglicht durch das Einsetzen der vorhandenen Smartcard in Austauschgeräte das vollautomatische Auslesen aller Konfigurationsparameter (inkl. SNMP-Parameter) und Zertifikate sowie den authentisierten und gesicherten Verbindungsaufbau.
Weitere Vorteile
Kompromisslose Performance und skalierbare Layer-2-Effizienz
Verschlüsselung darf nicht zum Flaschenhals werden. Darum ist die Architektur der R&S®SITLine ETH auf Hochgeschwindigkeit ohne Verluste ausgelegt. Durch dedizierte Hardware-Verschlüsselung (FPGA) und Cut-Through-Verarbeitung werden unübertroffene Latenzzeiten erreicht (z.B. < 3 Mikrosekunden bei 100…
Management-Sicherheit für Operational Technology (OT) und KRITIS-Netzwerke
Die R&S®SITLine ETH ist durch Sicherheitseigenschaften wie ihre Hardware-Härtung, ihre strikte Management-Trennung und die Gruppenverschlüsselung für Multicast explizit in sensiblen Umgebungen wie kritischen Infrastrukturen und Operational Technology Umgebungen (OT) einsatzfähig. Jedes Gerät lässt…
Symmetrische High-Speed-Verschlüsselung (AES-256 GCM)
Die Datenverschlüsselung erfolgt mit dem Advanced Encryption Standard (AES) mit 256 Bit Schlüssellänge im Galois / Counter Mode (GCM). Dies stellt nicht nur absolute Vertraulichkeit her, sondern gewährleistet auch einen kryptografisch starken Integritätsschutz, der Manipulationen an Paketen…
Asymmetrische Kryptografie für die Authentisierung
Die Geräteauthentisierung stützt sich auf Elliptic Curve Cryptography (ECC). Für Verbindungen zu Partnergeräten kommen 384 Bit starke ECC-Schlüssel (ECGDSA) zum Einsatz, für Management-Verbindungen (TLS 1.2) hochsichere 512 Bit Brainpool-Kurven. Diese Verfahren bieten ein sehr hohes…
Unterbrechungsfreier Schlüsselwechsel
Die vollautonome Schlüsselaushandlung über den authentisierten Diffie-Hellman ECKAS-DH (Elliptic Curve Key Agreement Scheme) sorgt für perfekte Vorwärtsgeheimhaltung (Perfect Forward Secrecy). Der Hardware-interne True Random Number Generator (PTG.3) generiert entropiestarkes Schlüsselmaterial.…
Cut-Through Architektur
Standard-Router oder -Software-VPNs nutzen das Store-and-Forward-Prinzip, bei dem jedes Paket zunächst vollständig empfangen und zwischengespeichert wird. Die SITLine ETH NG verarbeitet Datenströme mittels dedizierter Field Programmable Gate Arrays (FPGAs) im Cut-Through-Verfahren. Die…
Fully Meshed Topologien mit MEFSec (vs. MACSec)
Im Gegensatz zu MACsec (IEEE 802.1AE), das konzeptionell primär auf Punkt-zu-Punkt-Verbindungen (Hop-by-Hop) auf dem direkten physischen Link limitiert ist, unterstützt die R&S®SITLine ETH mit ihrer MEFSec-Technologie Ende-zu-Ende sämtliche denkbaren Netzwerktopologien. Von einfachen…
Strikte Netzwerktrennung durch Krypto-Gruppen
Um in großen und komplexen Infrastrukturen das "Need-to-Know"-Prinzip auf Netzwerkebene durchzusetzen, lassen sich Geräte und Ports in geschlossenen Krypto-Gruppen organisieren. Sichere Verbindungen werden ausschließlich innerhalb einer definierten Gruppe aufgebaut. Dies unterbindet ungewollte…
Carrier Ethernet & VLAN-Flexibilität
Die Systeme unterstützen hochkomplexe Topologien (VLAN, Q-in-Q nach 802.1ad, 802.1ah). Der Verschlüsselungsoffset ist konfigurierbar (bis zu 3 VLAN-Tags bleiben unverschlüsselt lesbar), sodass Carrier und Provider die verschlüsselten Pakete weiterhin über EPL, EVPL oder EVPLAN Dienste durch ihre…
SITLine-Vergleich
|
R&S®SITLine ETH-XL Das modulare Datacenter- und Backbone-System |
R&S®SITLine ETH-S Das kompakte Edge-Kraftpaket |
|
|---|---|---|
|
Durchsatz & Modularität |
Verfügbar in Konfigurationen von 4 x 1 oder 10GBit/s, 8 x 1 oder 10GBit/s und 1 x oder 2 x 100GBit/s; Transceiver selbst wählbar, Geschwindigkeit adaptiv an Bedarf anpassbar |
Skalierbar von 10 MBit/s bis 10 GBit/s im Vollduplex-Betrieb |
|
Kryptographie |
ECC 384-Bit-Schlüssel, AES 256-Bit-Schlüssel, True Random PTG.3 |
ECC 384-Bit-Schlüssel, AES 256-Bit-Schlüssel, True Random PTG.3 |
|
Stromversorgung |
Redundant, hot-swappable für höchste Ausfallsicherheit |
1–2 externe Netzteile, hot-swappable, energieeffizient (max. 20 W) |
|
Lüftung |
2 Gehäuselüfter, im laufenden Betrieb austauschbar – für hohe Verfügbarkeit im Dauerbetrieb |
Lüfterlos (passive Kühlung) |
|
Maße / Größe |
19'' Rack, 1 HE |
ca. 4,5'', 1 HE |
|
Ideale Einsatzszenarien |
Rechenzentrumskopplung (DC Interconnect), hochperformante Backbone-Verbindungen, föderale Hauptnetze, Carrier-Infrastrukturen |
Abgelegene KRITIS-Komponenten, kleine Behörden-Außenstellen, Umspannwerke (Hutschienenmontage möglich), mobile Einsatzszenarien, Umgebungen ohne klassische Serverraum-Kühlung |
Mögliche Anwendungsszenarien
Standortkopplung – sensible Daten sicher zwischen zwei Standorten übertragen
Beim Datenaustausch zwischen räumlich getrennten Standorten verlassen sensible Informationen die jeweils geschützte lokale Infrastruktur und müssen über externe oder gemeinsam genutzte Netze übertragen werden. Typische Beispiele sind die sichere Punkt-zu-Punkt-Verbindung zwischen zwei…
Multipunkt- und vollvermaschte Netzwerke – komplexe, verteilte Infrastrukturen sicher verbinden
Organisationen mit vielen Standorten benötigen häufig mehr als einzelne Punkt-zu-Punkt-Verbindungen. R&S®SITLine ETH ermöglicht die verschlüsselte Kommunikation in Multipunkt- und vermaschten Netzwerkstrukturen und eignet sich damit für skalierbare Infrastrukturen mit zahlreichen…
Rechenzentrumskopplung und Backbone – hohe Bandbreiten sicher und performant verschlüsseln
Zwischen Rechenzentren und über zentrale Backbone-Verbindungen werden große Mengen geschäftskritischer oder sensibler Daten übertragen. Die Herausforderung besteht darin, diese Daten zu schützen, ohne die Leistungsfähigkeit der Hochgeschwindigkeitsverbindung zum Engpass werden zu lassen.…
Peripherie- und Edge-Absicherung – Schutz bis an den Rand der Infrastruktur
Sicherheitskritische Kommunikation entsteht nicht nur in zentralen Rechenzentren, sondern zunehmend an geografisch verteilten und dezentralen Standorten. Gerade dort können kompakte Bauform, geringer Energiebedarf und der Schutz der Integrität der übertragenen Informationen entscheidend…
Sicherer Übertragungsweg – Schutz über gemeinsam genutzte Transportnetze
Organisationen können nicht immer die gesamte Infrastruktur kontrollieren, über die ihre sensiblen Daten transportiert werden. Carrier-, Provider- oder andere gemeinsam genutzte Netze bilden daher eine potenzielle Vertrauensgrenze. R&S®SITLine ETH verschlüsselt die Daten bereits an den…
Optionen & Zubehör
Für die R&S®SITLine ETH stehen passende Transceiver für unterschiedliche Schnittstellen und Übertragungsraten sowie verschiedene Sicherheits- und System-Token inklusive Smartcard Reader zur Verfügung. Damit lässt sich die Ausstattung gezielt an die jeweilige Netzwerkumgebung und die erforderliche Sicherheitsklassifizierung anpassen.
Verfügbare Zubehörteile für die R&S®SITLine:
Transceiver
- Transceiver SFP 10/100/1000 BASE-T
- Transceiver SFP 1000 BASE SX
- Transceiver SFP 1000 BASE LX
- Transceiver SFP+ 1G/10G BASE SR
- Transceiver SFP+ 10G BASE SR
- Transceiver SFP+ 10G BASE LR
- Transceiver QSFP28 100G BASE SR
- Transceiver QSFP28 100G BASE LR
Tokens
- R&S®SITLine O-Token -13*
- R&S®SITLine O-Token -23**
- R&S®SITLine Sys-Token -14*
- R&S®SITLine Sys-Token - -24**
Hinweis:
* Standard (nicht VS-NfD)
** VS-NfD
Downloads & Links
R&S®SITLine
R&S®Trusted Objects Manager
Allgemeine Informationen
Diese und weitere Veröffentlichungen – wie Broschüren, Checklisten für mehr Netzwerksicherheit oder Whitepaper zum Thema SIEM und DPI – finden Sie auf einen Blick hier:
Lassen Sie uns ins Gespräch kommen
Haben Sie Fragen zu unseren Produkten oder Lösungen oder möchten Sie ein Projekt mit uns besprechen? Wir finden gemeinsam die passende Lösung.
Nutzen Sie bitte unser Kontaktformular, so erreicht Ihre Anfrage direkt die richtigen Expert:innen.
Vertrieb Deutschland: +49 (0)2405 49936 333
Vertrieb International: +49 (0)2405 49936 122