在 H3C S1250R-2XL 交换机上,确认 MACsec 是否生效的核心命令是 display macsec。
display macsec在任意视图下执行此命令,可以查看指定接口或所有接口的 MACsec 运行信息。
命令格式:
如果输出中 Protect frames 显示为 Yes,并且能看到生效的 Active MKA policy,即可确认 MACsec 已在该接口上正常生效。
display mka session:显示 MKA 会话的详细信息,可以查看密钥协商的状态。
display macsec statistics:显示 MACsec 的报文统计信息。通过观察加解密报文的计数是否正常增长,可以验证加解密功能是否正常。
暂无评论
MACsec 依赖 MKA 密钥协商;接口下配置了 mka enable 不等于业务加密已经生效,必须看 MKA 会话状态 + MACsec 保护帧状态H3C。
#简要查看指定接口
display macsec interface Ten‑GigabitEthernet 1/0/1
#verbose查看完整详细信息(推荐,确认收发安全通道)
display macsec interface Ten‑GigabitEthernet 1/0/1 verbose
生效关键判据H3C:
Protect frames : Yes :代表已经对业务帧做 MACsec 加密保护;No 代表未加密。Transmit secure channel、Receive secure channels 收发安全通道,有 SCI、AN/PN 序列号,代表密钥协商成功,MACsec 真正跑起来。如果只有配置、没有收发安全通道,只是 mka 功能开启,但对端 PSK 密钥不匹配,协商失败,没有加密。
display mka session interface Ten‑GigabitEthernet 1/0/1 verbose
MKA session status: Secured → 会话安全建立,MACsec 正常生效Live peers:1 发现 1 个存活对端 MKA 邻居。如果状态不是 Secured,说明密钥协商失败,MACsec 不加密业务报文。
###3、查看 MKA 统计报文计数,用于排错
display mka statistics interface Ten‑GigabitEthernet 1/0/1
查看 MKA 协议收发报文、错误报文计数,排查 PSK 密钥不一致。
###4、查看接口配置(仅看配置是否敲上,不能判断是否实际生效)
display current‑configuration interface Ten‑GigabitEthernet 1/0/1
⚠️注意:看到
mka enable只能代表配置下发成功,不能证明已经和对端协商成功、加密生效,必须看上面两条运行态命令。
Protect frames:No:MKA 协商未完成,PSK 预共享密钥两端不一致,或者对端没有开启 mka enable,业务报文不加密。Secured:检查两端 MKA 策略、PSK 密钥、cipher‑suite 加密套件必须完全一致。
display mka session会话状态是否Secured;display macsec verbose是否出现收发安全通道、Protect frames:Yes;reset mka session interface Ten‑GigabitEthernet 1/0/1。暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论