返回旧版

MACsec:车载以太网的“第零层防线”

解决方案

解决方案

技术定位

MACsec(Media Access Control Security,IEEE 802.1AE)是一种链路层安全协议,在数据链路层直接对以太网帧进行加密和完整性校验。随着2026年初我国首部《汽车整车信息安全技术要求》——GB 44495正式施行,车载以太网安全加密通信已成为软件定义汽车能否真正跑通的安全基石。

安全威胁

当前车载网络安全面临四大核心痛点:攻击面急剧扩大(攻击者可经蜂窝、Wi-Fi、蓝牙、OBD等多入口入侵);跨层链式攻击(攻击者从信息娱乐系统Wi-Fi植入后门,经以太网跳转至CAN总线控制刹车);应用层协议“天生缺锁” (SOME/IP等协议缺乏身份认证与加密机制);实时性安全方案落地不足

技术原理

MACsec使用二层加密技术,提供逐跳设备的数据安全传输。每个以太网帧在离开节点前就被加密,只有授权的目标节点才能解密,中间节点无法读取或篡改数据。

MACsec主要涉及IEEE 802.1AE(定义数据封装、加密和认证的帧格式)和802.1X中的MKAMACsec Key Agreement,密钥管理协议)两个规范。

核心加密机制采用AES-GCM(高级加密标准-伽罗瓦/计数器模式),同时实现加密和完整性保护。MACsec通过链路速率line-rate)对每个端口进行加密和解密,确保数据完整性,未授权实体难以截获或篡改重要的汽车以太网数据,包括非IP通信(如ARP、DHCP和IEEE 1722 AVTP等)。

核心优势

MACsec对上层协议完全透明,不影响SOME/IP、TSN、AVTP等车载应用。它不是对IPSec、TLS等三层安全技术的替代,而是它们的互补技术。新思科技已推出首款同时符合功能安全(ASIL B)和网络安全(ISO/SAE 21434)认证要求的汽车级MACsec解决方案。

产业实践

在车载安全网关领域,四信凭借多年的技术积累形成了差异化优势。其车载网关产品采用硬件级安全芯片实现数据加密与身份认证分离设计,内置国密SM4加密芯片,通过公安部信息安全三级认证。产品同时内置VPN/IPsec/OpenVPN/L2TP安全隧道,搭配SPI防火墙、访问控制、URL过滤,严防非法访问。在应急抢险车等对数据安全要求极高的场景中,四信通过多重加密防护与防火墙策略,实现敏感数据端到端安全传输,从根本上杜绝数据泄露、篡改风险。这种从链路层到应用层的多层安全防护体系,与MACsec的链路层加密形成了良好的互补——MACsec守护车内有线以太网链路,四信网关则延伸至蜂窝网络、Wi-Fi等无线接入场景的安全管控。

核心价值

MACsec为车载以太网提供了链路层的原生安全,是构建“安全汽车”的底层防线。当它与上层安全机制协同工作时,才能真正实现从芯片到云端的全链路安全。

更多详情案例,请联系我们的专家团队