✕
✕

Hoe versleutel je een DCI-verbinding zonder merkbaar snelheidsverlies?

16 september 2026 | John van Lopik

Een DCI-verbinding versleutelen klinkt eenvoudig, maar in de praktijk lopen veel organisaties tegen hetzelfde probleem aan: encryptie die merkbaar ten koste gaat van de prestaties. Latency loopt op, doorvoer daalt, en de IT-afdeling staat voor een lastige afweging tussen beveiliging en snelheid. Gelukkig is die afweging in de meeste gevallen niet nodig.

In deze handleiding doorloop je stap voor stap hoe je een data center interconnect-encryptie implementeert zonder merkbaar snelheidsverlies. Van de juiste voorbereiding tot het oplossen van veelvoorkomende problemen: na het doorlopen van deze stappen is jouw DCI-verbinding zowel veilig als snel.

Wat je nodig hebt vóór de implementatie

Een goede voorbereiding voorkomt problemen tijdens de implementatie. Voordat je begint met het versleutelen van je DCI-verbinding, breng je de huidige situatie in kaart. Dat betekent: weten welke apparatuur er aan beide eindpunten staat, welke bandbreedte er nu gebruikt wordt, en wat de geldende latency-eisen zijn voor jouw applicaties.

Zorg dat je de volgende informatie en middelen beschikbaar hebt:

  • Technische documentatie van de bestaande DCI-verbinding, inclusief gebruikte interfaces en protocollen
  • Inzicht in het maximale toegestane latency-budget per applicatie of dienst
  • Toegang tot de beheerconsoles van de apparatuur op beide eindpunten
  • Kennis van het gebruikte transportprotocol (Ethernet, OTN, SONET/SDH)
  • Duidelijkheid over de compliance-eisen die gelden voor jouw sector, bijvoorbeeld in de zorg of bij kritieke infrastructuur
  • Reservecapaciteit of een testvenster om de verbinding tijdelijk te testen zonder productierisico

Controleer ook of de bestaande apparatuur hardware-encryptie ondersteunt. Dat is een cruciale factor voor de prestaties, en daar kom je in een latere stap uitgebreider op terug.

Kies de juiste encryptielaag voor jouw DCI

De keuze tussen layer 1-encryptie en layer 2-encryptie heeft directe gevolgen voor zowel de beveiliging als de prestaties van je DCI-verbinding. Beide aanpakken hebben hun eigen toepassingsgebied, en de juiste keuze hangt af van jouw infrastructuur en beveiligingsvereisten.

Layer 1-encryptie

Layer 1-encryptie, ook wel optische of fysieke laagencryptie genoemd, versleutelt de volledige bitstream op het niveau van de glasvezelverbinding. Dit biedt maximale beveiliging omdat data al beveiligd is vóórdat hogere protocollen in beeld komen. Bovendien introduceert hardware-gebaseerde layer 1-encryptie vrijwel geen latency, wat het bij uitstek geschikt maakt voor latency-gevoelige omgevingen zoals financiële instellingen, ziekenhuizen en datacenters met real-time replicatie.

Layer 2-encryptie

Layer 2-encryptie werkt op het niveau van Ethernet-frames en is flexibeler inzetbaar in netwerken die al gebruikmaken van Ethernet-gebaseerde transporttechnologieën. Het biedt meer granulariteit per VLAN of verbinding, maar vereist nauwkeurigere configuratie om prestatieverlies te voorkomen. Dit is een goede keuze als je encryptie wilt combineren met segmentatie op netwerkniveau.

Kies layer 1 als je de laagst mogelijke latency nodig hebt en de verbinding end-to-end wilt beveiligen. Kies layer 2 als je meer controle wilt over afzonderlijke datastromen binnen dezelfde infrastructuur. In beide gevallen geldt: hardware-gebaseerde verwerking is essentieel om snelheidsverlies te vermijden.

Configureer de encryptieapparatuur op beide eindpunten

Na het kiezen van de encryptielaag configureer je de apparatuur op beide locaties. Symmetrische configuratie is hier het sleutelwoord: beide eindpunten moeten identiek geconfigureerd zijn, anders komt de verbinding niet tot stand of valt de encryptie terug op een lagere beveiligingsmodus.

  1. Zorg dat de firmware van de encryptieapparatuur op beide locaties up-to-date is en dezelfde versie gebruikt.
  2. Configureer de encryptiestandaard. Voor DCI-toepassingen is AES-256 de gangbare keuze vanwege de combinatie van sterke beveiliging en hardware-ondersteuning in moderne chipsets.
  3. Stel het sleuteluitwisselingsprotocol in. Gebruik bij voorkeur een gestandaardiseerd protocol zoals MACsec (voor layer 2) of een leverancierspecifiek protocol voor layer 1 dat FIPS-gecertificeerd is.
  4. Configureer de sleutelrotatie-intervallen. Kortere intervallen verhogen de beveiliging, maar zorg dat de rotatie geen verbindingsonderbrekingen veroorzaakt door dit vooraf te testen.
  5. Stel de management-interface in op een gescheiden out-of-band-verbinding, zodat beheer en productieverkeer strikt gescheiden blijven.

Na de configuratie controleer je of de encryptiestatus op beide eindpunten actief is en of de sleuteluitwisseling succesvol is verlopen. De meeste encryptieapparatuur toont een statusmelding of LED-indicatie die bevestigt dat de beveiligde verbinding tot stand is gekomen. Als de status niet groen is, controleer dan eerst de klokinstelling en de tijdsynchronisatie tussen beide locaties, want een tijdsverschil is een veelvoorkomende oorzaak van mislukte sleuteluitwisseling.

Valideer de verbinding en meet de werkelijke latency

Met de encryptie actief is de volgende stap het meten van de werkelijke prestaties. Validatie is geen formaliteit: het is de enige manier om zeker te weten dat de encryptie geen merkbaar effect heeft op de verbinding.

  1. Meet de round-trip-latency met en zonder encryptie actief, bij gelijke belasting. Gebruik hiervoor een meetinstrument dat nauwkeurig tot op microseconden meet, zeker bij latency-gevoelige omgevingen.
  2. Test de maximale doorvoer (throughput) bij volledige belasting. Vergelijk dit met de baseline-meting van vóór de implementatie.
  3. Voer een pakketverliestest uit over een periode van minimaal 15 minuten onder realistisch verkeer.
  4. Controleer de sleutelrotatie tijdens de test: verifieer dat de rotatie plaatsvindt zonder meetbare onderbrekingen in de verbinding.

Een goed geconfigureerde hardware-encryptieoplossing voegt minder dan één microseconde latency toe aan de verbinding. Als je meer dan enkele microseconden extra latency meet, is dat een indicatie dat de encryptie softwarematig wordt verwerkt in plaats van via de hardware. In dat geval is optimalisatie nodig, wat in de volgende stap aan bod komt. Documenteer alle meetresultaten als referentie voor toekomstig beheer en audits.

Optimaliseer prestaties met hardware-gebaseerde encryptie

Software-gebaseerde encryptie legt een aanzienlijke last op de processor van de apparatuur, wat direct zichtbaar is in hogere latency en lagere doorvoer. Hardware-gebaseerde encryptie verwerkt de cryptografische bewerkingen in een dedicated chipset, volledig transparant voor het netwerk. Dit is de kern van DCI-verbindingen versleutelen zonder snelheidsverlies.

Controleer de volgende punten om zeker te zijn dat je volledig gebruikmaakt van hardware-encryptie:

  • Verifieer in de apparaatspecificaties dat de encryptie-offload naar de hardwarechipset is ingeschakeld, niet naar de CPU van het apparaat.
  • Zorg dat de MTU-instelling van de verbinding rekening houdt met de overhead van de encryptieheaders. Bij MACsec voegt de encapsulatie extra bytes toe aan elk frame; een te lage MTU veroorzaakt fragmentatie en verhoogde latency.
  • Schakel onnodige softwarematige beveiligingsfuncties uit die dezelfde laag afdekken als de hardware-encryptie, om dubbele verwerking te vermijden.
  • Controleer of de apparatuur is gecertificeerd voor de encryptiestandaard die je gebruikt. Niet-gecertificeerde implementaties vallen soms terug op een softwarematige modus zonder waarschuwing.

Als je twijfelt of jouw huidige apparatuur hardware-encryptie ondersteunt op de gewenste snelheid, kijk dan naar onze security-oplossingen voor een overzicht van apparatuur die specifiek is geselecteerd voor DCI-beveiliging zonder prestatieverlies. Wij adviseren vendor-onafhankelijk op basis van jouw specifieke situatie.

Los veelvoorkomende encryptieproblemen op

Zelfs bij een zorgvuldige implementatie kunnen er problemen optreden. Hieronder staan de meest voorkomende problemen bij DCI-encryptie en hoe je ze oplost.

De encryptieverbinding komt niet tot stand

Controleer als eerste de tijdsynchronisatie tussen beide eindpunten. Een verschil van meer dan enkele seconden verhindert een succesvolle sleuteluitwisseling bij de meeste protocollen. Synchroniseer beide locaties via een betrouwbare tijdsbron en probeer de verbinding opnieuw op te bouwen.

Hogere latency dan verwacht na activering

Dit wijst vrijwel altijd op softwarematige encryptieverwerking. Controleer of de hardware-offload daadwerkelijk actief is via de apparaatstatusinterface. Controleer ook de MTU-instelling: fragmentatie door een te lage MTU is een tweede veelvoorkomende oorzaak van onverwachte latency.

Verbinding valt periodiek uit tijdens sleutelrotatie

Sommige configuraties zorgen voor een korte onderbreking bij het wisselen van encryptiesleutels. Schakel in dat geval de “hitless key rollover” of een vergelijkbare functie in als de apparatuur dat ondersteunt. Dit zorgt dat de nieuwe sleutel actief is vóórdat de oude vervalt, zonder verbindingsonderbreking.

Beheer van de encryptieapparatuur is niet bereikbaar

Als de management-interface via hetzelfde pad loopt als het productieverkeer, kan een encryptieprobleem ook de beheertoegang blokkeren. Dit is precies waarom een out-of-band-managementverbinding essentieel is. Zorg dat je altijd een alternatief beheerpad hebt dat onafhankelijk is van de productieverbinding.

Met deze stappen heb je een volledige basis om jouw DCI-verbinding te versleutelen op een manier die zowel betrouwbaar als prestatieneutraal is. Heb je vragen over de juiste apparatuurselectie of wil je sparren over de beveiligingsarchitectuur voor jouw specifieke situatie? Wij denken graag met je mee, van advies tot implementatie.

 

Klaar voor de volgende stap?

Bekijk onze oplossingen of neem direct contact op met een van onze experts.

 

Slimme verbindingen voor jouw organisatie

Wil je meer weten over wat we voor jouw IT-organisatie kunnen doen? Onze experts helpen je graag!

✕