La capa de red obligatoria utiliza AES-128 en modo contador (CTR), con una firma CMAC obligatoria para la autenticidad del mensaje. Además, una capa de aplicación opcional ofrece siete modos: sin criptografía de aplicación, solo confidencialidad, confidencialidad con secreto perfecto hacia adelante, autenticidad (confidencialidad más una firma CMAC de 4 bytes), autenticidad con secreto perfecto hacia adelante, y dos modos de agnosticidad que añaden un contador de paquetes de capa de aplicación completamente independiente con 7 bytes de sobrecarga. El modo que utiliza un punto final es una propiedad del dispositivo, declarada en su descripción de formato de capa de aplicación, no negociada por mensaje.