Voor verbindingen tussen twee datacenters gebruik je bij voorkeur Layer 2-encryptie (MACsec) of optische encryptie op Layer 1. Welke methode het beste past, hangt af van je snelheidsvereisten, latentiegevoeligheid en complianceverplichtingen. De secties hieronder beantwoorden de meest gestelde vragen over encryptie voor datacenter-interconnects, zodat je een onderbouwde keuze kunt maken.
Welke encryptiemethoden zijn geschikt voor datacenter-interconnects?
Voor datacenter-interconnects (DCI) zijn drie encryptiemethoden geschikt: Layer 1 (optische encryptie), Layer 2 (MACsec) en Layer 3 (IPsec). Elk werkt op een ander niveau van het OSI-model en biedt een andere balans tussen prestaties, latentie en beheersbaarheid. De juiste keuze hangt af van de architectuur van je verbinding en je beveiligingseisen.
Bij een datacenterverbinding gaat het om het beschermen van data die continu en in grote volumes tussen locaties beweegt. Dat stelt andere eisen dan het beveiligen van individuele gebruikersverbindingen. Je wilt minimale latentie, hoge doorvoersnelheden en beveiliging die transparant werkt voor de applicaties erboven.
In de praktijk kiezen organisaties met hoge doorvoersnelheden en lage latentie-eisen vaak voor Layer 1- of Layer 2-encryptie. Layer 3-encryptie via IPsec is geschikter voor WAN-verbindingen over het publieke internet, maar introduceert meer overhead voor directe DCI-verbindingen.
Wat is het verschil tussen Layer 1, Layer 2 en Layer 3 encryptie?
Het verschil zit in het niveau waarop encryptie plaatsvindt binnen het OSI-model. Layer 1-encryptie beveiligt de fysieke datastroom op het optische signaal zelf. Layer 2-encryptie (MACsec) werkt op Ethernet-frameniveau. Layer 3-encryptie (IPsec) versleutelt IP-pakketten. Hoe lager het niveau, hoe minder overhead en hoe hoger de prestaties.
- Layer 1: Encryptie op het optische signaal. Geen zichtbare impact op latentie, volledig transparant voor hogere protocollen. Ideaal voor glasvezelverbindingen met zeer hoge snelheden.
- Layer 2 (MACsec): Versleuteling op Ethernet-frameniveau. Lage latentie, hoge doorvoer en geschikt voor directe verbindingen tussen switches of routers in een DCI-omgeving.
- Layer 3 (IPsec): Versleuteling van IP-pakketten. Flexibel inzetbaar over het internet, maar introduceert meer processorbelasting en latentie. Minder geschikt voor latentiegevoelige datacenterverbindingen.
Voor datacenter-interconnects geldt als vuistregel: hoe dichter de versleuteling bij de fysieke laag zit, hoe efficiënter de beveiliging werkt bij hoge snelheden.
Wanneer kies je voor MACsec boven IPsec voor DCI-verbindingen?
Kies voor MACsec wanneer je datacenterverbindingen direct via dedicated glasvezel of carrier ethernet lopen en je minimale latentie nodig hebt. MACsec versleutelt op Layer 2, wat betekent dat er geen IP-overhead is. IPsec is beter geschikt wanneer de verbinding over het publieke internet loopt of wanneer je encryptie op routerniveau nodig hebt.
MACsec biedt line-rate encryptie: de beveiliging voegt vrijwel geen latentie toe, zelfs bij snelheden van 100 Gbps of hoger. Dit maakt het de voorkeurskeuze voor organisaties die hoge beschikbaarheid en lage latentie combineren met strenge beveiligingseisen, zoals datacenters, financiële instellingen en zorginstellingen.
IPsec heeft zijn waarde bij site-to-site VPN-verbindingen over het internet, maar voor directe DCI-verbindingen weegt de extra overhead niet op tegen de voordelen. Bovendien werkt MACsec per hop, wat betekent dat elk netwerksegment afzonderlijk beveiligd is. Dat geeft meer controle over de beveiliging per link.
Wil je weten welke encryptie-oplossingen passen bij jouw DCI-architectuur? We helpen je de juiste afweging te maken op basis van je specifieke omgeving.
Hoe werkt optische encryptie op glasvezelverbindingen?
Optische encryptie versleutelt het datasignaal direct op het fysieke glasvezelniveau, voordat het als licht over de vezel wordt verstuurd. Dit gebeurt in speciale encryptiemodules die tussen de netwerkapparatuur en de glasvezelinfrastructuur worden geplaatst. Het resultaat is een versleuteld signaal dat volledig transparant is voor alle hogere netwerklagen.
Omdat de versleuteling plaatsvindt op Layer 1, heeft deze aanpak vrijwel geen invloed op de latentie of doorvoersnelheid. De encryptie en decryptie gebeuren in hardware, niet in software, wat de verwerkingstijd minimaliseert. Dit maakt optische encryptie bijzonder geschikt voor DWDM-verbindingen en andere hogecapaciteitsverbindingen tussen datacenters.
Een bijkomend voordeel is dat optische encryptie beschermt tegen fysieke aanvallen op de glasvezelkabel, zoals aftappen. Zelfs als iemand toegang krijgt tot de fysieke vezel, is het signaal onleesbaar zonder de juiste sleutels. Dat maakt het een sterke keuze voor organisaties die werken met gevoelige of bedrijfskritische data.
Meer weten over hoe glasvezelbeveiliging werkt in de praktijk? Bekijk onze informatie over realtime glasvezelbewaking voor een compleet beeld van beveiligde optische verbindingen.
Wat zijn de prestatie-implicaties van encryptie op hoge snelheden?
Bij hoge snelheden, denk aan 100 Gbps of meer, kan softwarematige encryptie een significante bottleneck vormen. Hardwaregebaseerde encryptie, zoals MACsec of optische encryptie, voorkomt dit probleem door de versleuteling te verplaatsen naar gespecialiseerde chips. Hierdoor blijft de latentie laag en de doorvoer maximaal, ongeacht het verkeersvolume.
Software-encryptie zoals IPsec vergt CPU-capaciteit. Op hoge snelheden betekent dit dat je extra rekenkracht moet inzetten of dat je doorvoer begrensd wordt. Bij moderne datacenterverbindingen met 40, 100 of 400 Gbps is dat geen acceptabele situatie.
MACsec en Layer 1-encryptie werken in dedicated hardware en zijn ontworpen voor line-rate prestaties. Ze voegen doorgaans minder dan een microseconde latentie toe, wat voor de meeste toepassingen verwaarloosbaar is. Voor latentiegevoelige toepassingen zoals financiële transacties of realtime replicatie is dit verschil echter cruciaal.
Bij het ontwerpen van een DCI-encryptieoplossing is het daarom verstandig om niet alleen naar de beveiligingssterkte te kijken, maar ook naar de hardwarematige verwerking en de impact op je bestaande infrastructuur.
Welke encryptiestandaard is verplicht voor kritieke infrastructuur in Nederland?
In Nederland zijn organisaties die tot de kritieke infrastructuur behoren verplicht om te voldoen aan de NIS2-richtlijn, die in 2025 volledig van kracht is geworden. Deze richtlijn schrijft voor dat organisaties passende technische maatregelen nemen om hun netwerk- en informatiesystemen te beveiligen, inclusief het gebruik van sterke encryptie voor datacommunicatie.
Concreet betekent dit dat encryptie op zijn minst moet voldoen aan de standaarden van het Nationaal Cyber Security Centrum (NCSC). Het NCSC adviseert het gebruik van AES-256 als minimumstandaard voor symmetrische encryptie en beveelt aan om ook te kijken naar kwantumbestendige algoritmen voor toekomstbestendigheid.
Voor datacenters en organisaties in sectoren zoals energie, transport, zorg en financiële dienstverlening geldt dat encryptie van datacenterverbindingen geen optionele maatregel is, maar een vereiste. Daarbij wordt ook steeds vaker gekeken naar de beveiliging van de fysieke laag, inclusief glasvezelverbindingen.
Wij adviseren organisaties in kritieke sectoren om naast de huidige verplichtingen ook vooruit te kijken naar kwantumbestendige beveiliging. Quantumcomputers vormen op termijn een reële bedreiging voor huidige encryptiestandaarden, en de transitie naar post-quantumcryptografie vergt tijd en voorbereiding. Hoe eerder je daar rekening mee houdt in je architectuur, hoe beter je bent voorbereid op de eisen van morgen.
Wil je weten hoe jouw datacenterverbindingen scoren op het gebied van encryptie en compliance? Bekijk ons overzicht van securityoplossingen of neem contact op voor een vrijblijvend gesprek.
Klaar voor de volgende stap?
Bekijk onze oplossingen of neem direct contact op met een van onze experts.


