R&S®SITLine

Chiffrement réseau de couche 2 avec homologation VS-NfD et EU/NATO RESTRICTED pour les communications critiques en matière de sécurité

Les données sensibles ne sont pas uniquement exposées à des risques là où elles sont stockées, mais également lors de leur transmission entre les réseaux. Une protection fiable de la transmission des données est donc indispensable, en particulier dans les secteurs gouvernementaux, régaliens et critiques, ainsi que dans les domaines sensibles en matière de sécurité du secteur privé.

Les chiffreurs réseau R&S®SITLine ETH ont été spécialement conçus pour répondre à ces exigences. Une cryptographie avancée de couche 2 protège les connexions Ethernet contre les accès non autorisés et garantit la confidentialité et l’intégrité des données transmises. Grâce à des variantes de produits évolutives allant de 1 Gbit/s à 2 x 100 Gbit/s ainsi qu’à une densité de ports élevée, les architectures réseau les plus diverses peuvent être sécurisées sans compromettre leurs performances, des connexions de sites et en périphérie jusqu’aux connexions hautes performances des centres de données et des réseaux backbone.

Caractéristiques techniques

  • Chiffrement Ethernet haute performance pour la transmission sécurisée de données sensibles au niveau du réseau
  • Débit de données élevé avec une faible latence pour des communications sécurisées sans incidence inutile sur les performances du réseau
  • Large gamme de performances : variantes de produits évolutives de 1 Gbit/s à 2 × 100 Gbit/s pour répondre à différents besoins, des connexions de sites et en périphérie jusqu’aux connexions hautes performances des centres de données et des réseaux backbone ; des débits de données inférieurs sont également pris en charge
  • Gestion centralisée de la sécurité pour une administration efficace des équipements de chiffrement via R&S®Trusted Objects Manager (TOM)
  • 100 % Made in Germany : développement, fabrication et service entièrement réalisés en Allemagne sur des sites du groupe Rohde & Schwarz
  • Homologations de sécurité : VS-NfD, NATO RESTRICTED, RESTREINT UE/EU RESTRICTED
  • Chiffrement symétrique AES 256 bits en mode GCM (Galois / Counter Mode)
  • Authentification par cryptographie asymétrique ; ECC 384 bits pour l’authentification des partenaires (ECGDSA) et ECC 512 bits (Brainpool) pour la gestion (TLS 1.2)
  • Renouvellement automatique et sans interruption des clés (valeur par défaut de la clé maître : 36 000 s / valeur par défaut de la clé de session : 180 s ; configuration individuelle possible selon les besoins)
  • Prêt pour la cryptographie post-quantique (PQC) grâce à la bibliothèque cryptographique BOTAN développée pour le compte de l’Office fédéral allemand de la sécurité informatique

Points forts

Sécurité souveraine et pérenne

Les solutions de chiffrement réseau R&S®SITLine ETH sont agréées par l’Office fédéral allemand de la sécurité informatique pour le niveau VS-NfD ainsi que pour EU/NATO RESTRICTED. Elles suivent le principe « Security Made in Europe » et permettent ainsi aux utilisateurs de bénéficier d’une souveraineté numérique, d’une transparence et d’un contrôle sur l’ensemble de la chaîne de valeur. Le développement, la fabrication et le service sont intégralement réalisés en Allemagne et reposent sur plus de 30 ans d’expertise approfondie en cryptographie, garantissant le respect des exigences nationales de sécurité les plus strictes, notamment l’exclusion de portes dérobées. Cela permet une gestion souveraine de l’obsolescence : les évolutions technologiques et les arrêts de production de composants sont compensés de manière proactive en arrière-plan, assurant une disponibilité à long terme exceptionnelle et une stabilité fiable des systèmes. La préparation à la cryptographie post-quantique (PQC) de R&S®SITLine offre une sécurité supplémentaire pour l’avenir : la bibliothèque cryptographique BOTAN, développée pour le compte de l'Office fédéral allemand de la sécurité des technologies de l’information, permet d’intégrer de nouveaux algorithmes post-quantiques à l’infrastructure existante par simple mise à jour logicielle, sans nécessiter de coûteux programmes de remplacement du matériel.

Autonomie opérationnelle totale sans serveur de clés

R&S®SITLine ETH garantit une autonomie sans compromis, élimine les points uniques de défaillance et assure un contrôle total des données. Contrairement aux architectures classiques, SITLine ETH ne nécessite aucun serveur de clés externe (Key Server). Les équipements de chiffrement négocient les clés de session de manière entièrement autonome et directement entre eux. Cela permet non seulement de réduire considérablement la surface d’attaque, mais aussi d’exclure dès la conception le risque qu’une panne ou la compromission d’un serveur central mette hors service l’ensemble du réseau de chiffrement. Le matériel cryptographique des clés ne quitte à aucun moment le matériel sécurisé (module de sécurité résistant aux manipulations) des équipements terminaux. En tant que client, vous conservez ainsi le contrôle total et exclusif de la sécurité de vos communications.

Gestion simplifiée, déploiement rapide et efficacité élevée des opérations de service

Nos chiffreurs de couche 2 sécurisent non seulement votre réseau, mais contribuent également à optimiser votre coût total de possession (TCO) en réduisant au minimum les efforts nécessaires au déploiement, à l’administration et à la maintenance. Le Zero Touch Provisioning (ZTP) permet une mise en service rapide et automatisée, y compris pour des centaines de sites distants ou de postes électriques. La prise en charge de SNMP facilite en outre l’intégration dans les systèmes de gestion de réseau existants, sans modification du routage, de la QoS ou des SLA. Le système centralisé et intuitif R&S®Trusted Objects Manager (TOM) offre aux administrateurs une vue d’ensemble des topologies réseau complexes ainsi que de la gestion de la sécurité et des certificats, avec notamment une détection des tentatives de manipulation permettant une exploitation sécurisée même sans contrôle sur site. En cas d’intervention de maintenance, aucun spécialiste informatique hautement qualifié n’est nécessaire sur place pour reconfigurer l’équipement : le Plug & Play basé sur une carte à puce permet, en insérant la carte existante dans l’équipement de remplacement, de récupérer automatiquement tous les paramètres de configuration (y compris les paramètres SNMP) et les certificats, puis d’établir une connexion authentifiée et sécurisée.

Plus d'avantages

Performances sans compromis et efficacité évolutive de la couche 2

Le chiffrement ne doit pas devenir un goulot d’étranglement. C’est pourquoi l’architecture R&S®SITLine ETH est conçue pour offrir des performances à très haut débit sans compromis. Le chiffrement matériel dédié (FPGA) et le traitement cut-through permettent d’atteindre des latences…

Le chiffrement ne doit pas devenir un goulot d’étranglement. C’est pourquoi l’architecture R&S®SITLine ETH est conçue pour offrir des performances à très haut débit sans compromis. Le chiffrement matériel dédié (FPGA) et le traitement cut-through permettent d’atteindre des latences exceptionnellement faibles (par ex. < 3 microsecondes à 100 Gbit/s), un atout essentiel pour les applications sensibles à la latence, telles que la réplication synchrone de centres de données ou les systèmes de commande en temps réel dans les infrastructures critiques. Contrairement aux VPN de couche 3 tels qu’IPsec, le chiffrement de couche 2 fonctionne pratiquement sans overhead de protocole. 100 % de la bande passante disponible peut ainsi être utilisée pour les données utiles. Le système atteint jusqu’à 2 × 100 Gbit/s et prend en charge jusqu’à 1 000 connexions sécurisées par liaison pour les topologies réseau complexes, avec une densité pouvant atteindre 8 liaisons (16 ports) dans une seule unité de rack. SITLine se comporte sur le réseau comme un câble chiffré invisible. Fonctionnant exclusivement au niveau de la couche 2, il chiffre les données utiles tout en laissant passer les protocoles des couches supérieures, tels que SD-WAN, MPLS ou le routage IP, sans aucune modification (transparence des protocoles et du SD-WAN, ou fonctionnement « bump-in-the-wire »). Les flux de données circulent ainsi sans interruption et sans nécessiter d’adaptation de la logique réseau existante.

Sécurité de la gestion pour les environnements Operational Technology (OT) et les réseaux d’infrastructures critiques

Grâce à des fonctions de sécurité telles que le durcissement matériel, la séparation stricte de la gestion et le chiffrement de groupe pour le multicast, R&S®SITLine ETH est spécifiquement conçu pour une utilisation dans des environnements sensibles tels que les infrastructures critiques et les…

Grâce à des fonctions de sécurité telles que le durcissement matériel, la séparation stricte de la gestion et le chiffrement de groupe pour le multicast, R&S®SITLine ETH est spécifiquement conçu pour une utilisation dans des environnements sensibles tels que les infrastructures critiques et les environnements d’Operational Technology (OT). Chaque équipement autorise uniquement le démarrage d’un firmware signé cryptographiquement par le fabricant Rohde & Schwarz (Secure Boot). Le Hardware Monitoring intégré surveille en permanence l’intégrité du système, la température et l’état des chiffreurs. R&S®SITLine ETH assure également une séparation logique et physique complète entre les réseaux de gestion et les réseaux opérationnels. Un port RJ-45 dédié est disponible pour la gestion out-of-band, tandis que la gestion à distance est sécurisée via TLS 1.2 sur les canaux de données en mode in-band. Dans les réseaux OT et les réseaux de contrôle des infrastructures critiques, il est souvent nécessaire d’envoyer simultanément des commandes à de nombreux terminaux. Le chiffrement de groupe de couche 2 de SITLine permet donc de sécuriser les applications multicast et broadcast sans les pertes de performances associées au chiffrement séquentiel de connexions individuelles.

Chiffrement symétrique haute vitesse (AES-256 GCM)

Les données sont chiffrées à l’aide de l’Advanced Encryption Standard (AES) avec une clé de 256 bits en mode Galois / Counter Mode (GCM). Ce procédé garantit non seulement une confidentialité totale, mais assure également une protection cryptographique robuste de l’intégrité, permettant de détecter…

Les données sont chiffrées à l’aide de l’Advanced Encryption Standard (AES) avec une clé de 256 bits en mode Galois / Counter Mode (GCM). Ce procédé garantit non seulement une confidentialité totale, mais assure également une protection cryptographique robuste de l’intégrité, permettant de détecter immédiatement les paquets manipulés et de les rejeter (overhead configurable jusqu’à 16 octets).

Cryptographie asymétrique pour l’authentification

L’authentification des équipements repose sur l’Elliptic Curve Cryptography (ECC). Des clés ECC de 384 bits (ECGDSA) sont utilisées pour les connexions avec les équipements partenaires, tandis que des courbes Brainpool hautement sécurisées de 512 bits sont employées pour les connexions de gestion…

L’authentification des équipements repose sur l’Elliptic Curve Cryptography (ECC). Des clés ECC de 384 bits (ECGDSA) sont utilisées pour les connexions avec les équipements partenaires, tandis que des courbes Brainpool hautement sécurisées de 512 bits sont employées pour les connexions de gestion (TLS 1.2). Ces méthodes offrent un niveau de sécurité très élevé tout en nécessitant une puissance de calcul relativement faible.

Renouvellement des clés sans interruption

La négociation entièrement autonome des clés via le protocole Diffie-Hellman authentifié ECKAS-DH (Elliptic Curve Key Agreement Scheme) assure la Perfect Forward Secrecy. Le générateur matériel de nombres véritablement aléatoires (PTG.3) génère du matériel de clé à forte entropie. Par défaut, la clé…

La négociation entièrement autonome des clés via le protocole Diffie-Hellman authentifié ECKAS-DH (Elliptic Curve Key Agreement Scheme) assure la Perfect Forward Secrecy. Le générateur matériel de nombres véritablement aléatoires (PTG.3) génère du matériel de clé à forte entropie. Par défaut, la clé maître est renouvelée toutes les 10 heures (36 000 s) et la clé de session toutes les 3 minutes (180 s), de manière totalement transparente et sans aucune interruption de la connexion (rekeying sans interruption).

Architecture cut-through

Les routeurs standard et les VPN logiciels utilisent le principe store-and-forward, selon lequel chaque paquet doit d’abord être reçu dans son intégralité et mis en mémoire tampon. SITLine ETH NG traite les flux de données au moyen de Field Programmable Gate Arrays (FPGA) dédiés selon une…

Les routeurs standard et les VPN logiciels utilisent le principe store-and-forward, selon lequel chaque paquet doit d’abord être reçu dans son intégralité et mis en mémoire tampon. SITLine ETH NG traite les flux de données au moyen de Field Programmable Gate Arrays (FPGA) dédiés selon une architecture cut-through. Le chiffrement commence alors que la trame est encore en cours de réception. Cette approche réduit la latence de l’ETH-XL à une valeur impressionnante de < 3 microsecondes à 100 Gbit/s, et ce de manière constante, indépendamment de la charge du réseau.

Topologies entièrement maillées avec MEFSec (vs. MACsec)

Contrairement à MACsec (IEEE 802.1AE), principalement conçu pour une protection point à point (hop-by-hop) sur une liaison physique directe, R&S®SITLine ETH et sa technologie MEFSec prennent en charge de bout en bout pratiquement toutes les topologies réseau envisageables. Des simples liaisons point…

Contrairement à MACsec (IEEE 802.1AE), principalement conçu pour une protection point à point (hop-by-hop) sur une liaison physique directe, R&S®SITLine ETH et sa technologie MEFSec prennent en charge de bout en bout pratiquement toutes les topologies réseau envisageables. Des simples liaisons point à point aux configurations multipoints et aux réseaux entièrement maillés (Fully Meshed), de nombreux scénarios peuvent être mis en œuvre. Avec jusqu’à 1 000 connexions sécurisées simultanées par port, la solution offre une évolutivité et une flexibilité exceptionnelles pour la conception des réseaux.

Séparation stricte des réseaux grâce aux groupes cryptographiques

Afin d’appliquer le principe du « need-to-know » au niveau du réseau dans les infrastructures vastes et complexes, les équipements et les ports peuvent être organisés en groupes cryptographiques fermés. Les connexions sécurisées sont établies exclusivement au sein d’un groupe défini. Cette approche…

Afin d’appliquer le principe du « need-to-know » au niveau du réseau dans les infrastructures vastes et complexes, les équipements et les ports peuvent être organisés en groupes cryptographiques fermés. Les connexions sécurisées sont établies exclusivement au sein d’un groupe défini. Cette approche empêche de manière fiable toute communication all-to-all indésirable, permet une segmentation granulaire du réseau et assure une mutualisation hautement sécurisée sur une infrastructure physique partagée.

Carrier Ethernet & flexibilité VLAN

Les systèmes prennent en charge des topologies très complexes (VLAN, Q-in-Q selon IEEE 802.1ad, IEEE 802.1ah). L’offset de chiffrement est configurable (jusqu’à trois tags VLAN peuvent rester lisibles sans être chiffrés), ce qui permet aux opérateurs et fournisseurs de services de continuer à…

Les systèmes prennent en charge des topologies très complexes (VLAN, Q-in-Q selon IEEE 802.1ad, IEEE 802.1ah). L’offset de chiffrement est configurable (jusqu’à trois tags VLAN peuvent rester lisibles sans être chiffrés), ce qui permet aux opérateurs et fournisseurs de services de continuer à acheminer les paquets chiffrés à travers leurs réseaux via des services EPL, EVPL ou EVPLAN.

Comparatif SITLine

 

R&S®SITLine ETH-XL

Le système modulaire pour centres de données et réseaux backbone

R&S®SITLine ETH-S

La solution Edge compacte et performante

Débit & modularité

Disponible en configurations de 4 × 1 ou 10 Gbit/s, 8 × 1 ou 10 Gbit/s et 1 × ou 2 × 100 Gbit/s ; émetteurs-récepteurs au choix, avec une vitesse adaptable aux besoins

Évolutif de 10 Mbit/s à 10 Gbit/s en mode full-duplex

Cryptographie

Clés ECC 384 bits, clés AES 256 bits, générateur de nombres véritablement aléatoires PTG.3

Clés ECC 384 bits, clés AES 256 bits, générateur de nombres véritablement aléatoires PTG.3

Alimentation

Redondante et remplaçable à chaud pour une disponibilité maximale

1 à 2 blocs d’alimentation externes, remplaçables à chaud et économes en énergie (20 W max.)

Refroidissement

2 ventilateurs de châssis, remplaçables en cours de fonctionnement, pour une haute disponibilité en fonctionnement continu

Sans ventilateur (refroidissement passif)

Dimensions / taille

Rack 19 pouces, 1U

Env. 4,5 pouces, 1U

Scénarios d’utilisation idéaux

Interconnexion de centres de données (DCI), connexions backbone hautes performances, réseaux fédéraux principaux, infrastructures d’opérateurs télécoms

Composants d’infrastructures critiques sur des sites distants, petites antennes administratives, postes électriques (montage sur rail DIN possible), scénarios de déploiement mobile, environnements dépourvus de refroidissement classique pour salles serveurs

Scénarios d’utilisation possibles

Interconnexion de sites – transmettre des données sensibles en toute sécurité entre deux sites

Lors de l’échange de données entre des sites géographiquement distincts, les informations sensibles quittent l’infrastructure locale protégée et doivent être transmises via des réseaux externes ou partagés. Parmi les exemples typiques figurent les connexions point à point sécurisées entre deux sites…

Lors de l’échange de données entre des sites géographiquement distincts, les informations sensibles quittent l’infrastructure locale protégée et doivent être transmises via des réseaux externes ou partagés. Parmi les exemples typiques figurent les connexions point à point sécurisées entre deux sites administratifs, un site d’entreprise et son centre de données ou deux sites de production. Par exemple, deux sites de développement d’un équipementier automobile situés dans des villes différentes peuvent échanger quotidiennement et en toute sécurité des données de conception, des fichiers CAO et d’autres informations de développement confidentielles. R&S®SITLine ETH chiffre la connexion Ethernet entre les sites afin que les données restent protégées sur l’ensemble du trajet de transmission.

Réseaux multipoints et entièrement maillés – connecter en toute sécurité des infrastructures complexes et distribuées

Les organisations disposant de nombreux sites ont souvent besoin de davantage que de simples connexions point à point. R&S®SITLine ETH permet de chiffrer les communications au sein de structures réseau multipoints et maillées et convient ainsi aux infrastructures évolutives comportant de nombreuses…

Les organisations disposant de nombreux sites ont souvent besoin de davantage que de simples connexions point à point. R&S®SITLine ETH permet de chiffrer les communications au sein de structures réseau multipoints et maillées et convient ainsi aux infrastructures évolutives comportant de nombreuses relations de communication. C’est notamment le cas des administrations organisées selon une structure fédérale, avec des services centraux et régionaux, où différents sites doivent pouvoir échanger directement et en toute sécurité des informations sensibles. Au lieu de traiter chaque relation de communication de manière isolée, une structure réseau chiffrée et évolutive est mise en place afin de protéger la transmission des données administratives sensibles entre les sites autorisés.

Interconnexion de centres de données et backbone – chiffrer de hauts débits de manière sécurisée et performante

De grandes quantités de données critiques pour l’activité ou sensibles sont transmises entre les centres de données et via les connexions backbone centrales. L’enjeu consiste à protéger ces données sans que le chiffrement ne devienne un goulot d’étranglement pour les connexions à très haut débit.…

De grandes quantités de données critiques pour l’activité ou sensibles sont transmises entre les centres de données et via les connexions backbone centrales. L’enjeu consiste à protéger ces données sans que le chiffrement ne devienne un goulot d’étranglement pour les connexions à très haut débit. Cela est particulièrement important, par exemple, pour l’interconnexion chiffrée de deux centres de données redondants d’une entreprise, d’une administration ou d’un opérateur d’infrastructures critiques, entre lesquels de grandes quantités de données sont répliquées en continu. Si, par exemple, un prestataire de services financiers exploite deux centres de données géographiquement distincts afin d’assurer la redondance de ses systèmes critiques, les bases de données, sauvegardes et systèmes virtuels sont répliqués en permanence entre les deux sites. R&S®SITLine ETH-XL protège les interconnexions hautes performances entre centres de données sans que le chiffrement ne devienne un goulot d’étranglement pour la réplication des données.

Sécurisation de la périphérie et de l’Edge – une protection jusqu’aux extrémités de l’infrastructure

Les communications critiques en matière de sécurité ne sont pas uniquement générées dans les centres de données centraux, mais de plus en plus souvent sur des sites géographiquement distribués et décentralisés. Dans ces environnements en particulier, un format compact, une faible consommation…

Les communications critiques en matière de sécurité ne sont pas uniquement générées dans les centres de données centraux, mais de plus en plus souvent sur des sites géographiquement distribués et décentralisés. Dans ces environnements en particulier, un format compact, une faible consommation d’énergie et la protection de l’intégrité des informations transmises peuvent être déterminants. R&S®SITLine ETH permet également de sécuriser cryptographiquement ces connexions Ethernet décentralisées. Les scénarios possibles comprennent de petites antennes administratives ou des composants techniques décentralisés d’une infrastructure critique (par ex. ceux d’un fournisseur d’énergie) dont les données de commande, d’état ou d’exploitation doivent être transmises en toute sécurité à un site central. Les personnes non autorisées ne doivent pouvoir ni intercepter ces communications sans être détectées ni manipuler les informations transmises. Le chiffrement réseau protège donc la connexion dès le site décentralisé et sécurise les communications jusqu’à l’infrastructure centrale.

Voie de transmission sécurisée – protection sur les réseaux de transport partagés

Les organisations ne peuvent pas toujours contrôler l’intégralité de l’infrastructure par laquelle transitent leurs données sensibles. Les réseaux d’opérateurs, de fournisseurs de services ou autres réseaux partagés constituent donc une frontière de confiance potentielle. R&S®SITLine ETH chiffre les…

Les organisations ne peuvent pas toujours contrôler l’intégralité de l’infrastructure par laquelle transitent leurs données sensibles. Les réseaux d’opérateurs, de fournisseurs de services ou autres réseaux partagés constituent donc une frontière de confiance potentielle. R&S®SITLine ETH chiffre les données dès les points de transition de l’infrastructure de l’organisation afin de protéger la confidentialité et l’intégrité des informations transmises indépendamment du réseau de transport intermédiaire. Exemple concret : une administration fédérale allemande relie son siège à Berlin à un centre de données situé dans une autre ville via une infrastructure d’opérateur louée. L’administration contrôle ses propres réseaux, mais pas chaque composant du trajet de transport intermédiaire. Les équipements SITLine chiffrent les données avant leur transfert vers le réseau de transport tiers et ne les déchiffrent qu’une fois arrivées sur le site de destination contrôlé.

Options & accessoires

Une gamme de transceivers pour différentes interfaces et différents débits de transmission, ainsi que divers tokens de sécurité et système, dont un lecteur de carte à puce, sont disponibles pour R&S®SITLine ETH. L’équipement peut ainsi être adapté de manière ciblée à l’environnement réseau concerné et au niveau de classification de sécurité requis.

Accessoires disponibles pour R&S®SITLine :

Transceiver

  • Transceiver SFP 10/100/1000 BASE-T
  • Transceiver SFP 1000 BASE SX
  • Transceiver SFP 1000 BASE LX
  • Transceiver SFP+ 1G/10G BASE SR
  • Transceiver SFP+ 10G BASE SR
  • Transceiver SFP+ 10G BASE LR
  • Transceiver QSFP28 100G BASE SR
  • Transceiver QSFP28 100G BASE LR

Tokens

  • R&S®SITLine O-Token -13*
  • R&S®SITLine O-Token -23**
  • R&S®SITLine Sys-Token -14*
  • R&S®SITLine Sys-Token - -24**

Remarque :
* Standard (hors VS-NfD)
** VS-NfD

Téléchargements & liens

Veuillez noter que certains liens et documents sont publiés en anglais.

Informations générales

Vous trouverez ces publications et d'autres – comme des brochures, des listes de contrôle pour une meilleure sécurité des réseaux ou des whitepapers sur les thèmes SIEM et DPI – en un coup d'œil ici :

Publications R&S Networks and Cybersecurity

Votre contact direct avec nous

La plupart des questions trouvent leur meilleure réponse dans un contact direct : Nous nous ferons un plaisir de répondre à vos questions et à vos souhaits par téléphone ou via le formulaire de contact. 

Nos collaborateurs vous répondront en langue anglaise. Pour l'instant, nous n'assurons pas les appels en langue française.

Équipe Inside Sales International
+49 (0)2405 49936 122

Écrivez-nous