Mi conclusión a esto fue conectar las troncales VLAN a través de túneles EoIP y encapsularlas en IPSec asistido por hardware. Dos pares de enrutadores Mikrotik RB1100AHx2 bastante económicos demostraron ser capaces de saturar una conexión de 1 Gbps y agregar menos de 1 ms de latencia.
Me gustaría cifrar el tráfico entre dos centros de datos. La comunicación entre los sitios se proporciona como un puente de proveedor estándar (s-vlan / 802.1ad), de modo que nuestras etiquetas locales vlan (c-vlan / 802.1q) se conservan en el enlace troncal. La comunicación atraviesa varios saltos de capa 2 en la red del proveedor.
Los interruptores de borde en ambos lados son Catalyst 3750-X con el módulo de servicio MACSec, pero supongo que MACSec está fuera de discusión, ya que no veo ninguna manera de garantizar la igualdad L2 entre los interruptores sobre un tronco, aunque puede ser posible sobre un puente de proveedores. MPLS (usando EoMPLS) ciertamente permitiría esta opción, pero no está disponible en este caso.
De cualquier manera, el equipo siempre se puede reemplazar para acomodar las opciones de tecnología y topología.
¿Cómo hago para encontrar opciones tecnológicas viables que puedan proporcionar cifrado punto a punto de capa 2 a través de redes de operadores de Ethernet?
editar:
Para resumir algunos de mis hallazgos:
Hay varias soluciones de hardware L2 disponibles, a partir de USD 60,000 (baja latencia, baja sobrecarga, alto costo)
MACSec puede en muchos casos ser tunelizado a través de Q-in-Q o EoIP. Hardware a partir de USD 5,000 (latencia baja-media, baja sobrecarga media, bajo costo)
Hay disponibles varias soluciones L3 asistidas por hardware, a partir de USD 5,000 (alta latencia, alta sobrecarga, bajo costo)