BGP-MD5-Authentifizierungsschlüssel (MD5 - Message Digest 5) erstellen
Die BGP-Authentifizierung (BGP = Border Gateway Protocol) ist eine zusätzliche Sicherheitsebene, die Routern die gemeinsame Nutzung von Informationen nur ermöglicht, wenn sie auf der Basis eines Schlüssels überprüfen können, ob sie mit einer vertrauenswürdigen Quelle kommunizieren. Von der TCP-MD5-Authentifizierung zwischen BGP-Peers wird jede übertragene Nachricht überprüft, die über die BGP-Sitzung gesendet wird.
BGP-Authentifizierungsanforderungen
Halten Sie die folgenden BGP MD5 Authentifizierungsanforderungen ein:
-
Erstellen Sie BGP MD5-Schlüssel als importierte, standardisierte Schlüssel (keine Root-Schlüssel). Base64-encode das von Ihnen bereitgestellte Schlüsselmaterial und stellen Sie sicher, dass die ursprüngliche Zeichenfolge nicht länger als 126 druckbare ASCII-Zeichen ist. Weitere Informationen finden Sie unter Base64-codierte Verschlüsselungsschlüssel erstellen.
Das Schlüsselmaterial muss base64-encoded sein und kann bis zu 7.500 Bytes umfassen. Der Schlüsselname (anders als das Schlüsselmaterial) ist ein eindeutiger, lesbarer Name zur einfachen Identifizierung Ihres Schlüssels.
-
Während einer authentifizierten BGP-Sitzung müssen BGP-Peers mit demselben Schlüssel konfiguriert werden, um eine BGP-Nachbarbeziehung zu erstellen. Router, die mit einem abweichenden Schlüssel konfiguriert sind, können keine BGP-Nachbarbeziehung aufrecht erhalten.
BGP MD5-Authentifizierungsschlüssel einrichten
Sie können Ihre Schlüssel entweder in Secrets Manager, Hyper Protect Crypto Services (HPCS) oder Key Protect speichern. Führen Sie die folgenden Schritte aus, um die BGP-MD5-Authentifizierung zu konfigurieren:
-
Konfigurieren Sie eine Schlüsselspeicherinstanz mit Schlüsseln. Wählen Sie für Anweisungen aus den folgenden Optionen:
- Secrets Manager: Erste Schritte mit Secrets Manager
- HPCS: Erstellen und Importieren von Verschlüsselungsschlüsseln
- Key Protect: Erste Schritte mit Verschlüsselungsschlüsseln
Wenn Sie HPCS verwenden, ist es wichtig zu beachten, dass der Wert
"extractable": <key_type>für Standardschlüssel auftruegesetzt ist. -
Nachdem Sie Verschlüsselungsschlüssel für Direct Link erstellt haben, verwenden Sie IBM Cloud Identity and Access Management (IAM), um die Autorisierung zwischen Ihrer Instanz und dem Direct Link-Service zu erteilen. Sie können den Zugriff auf Instanzebene gewähren, um Direct Link die Verwendung aller Schlüssel innerhalb der Instanz zu ermöglichen, oder auf einer Schlüssel-für-Schlüssel-Basis. Anweisungen hierzu finden Sie unter Zugriffsberechtigungen zwischen Services mithilfe von Autorisierungen erteilen.
Wenn Sie „ Key Protect “ verwenden, wählen Sie „Resources based on selected attributes“ (Ressourcen basierend auf ausgewählten Attributen), nachdem Sie „as the Source Direct Link service“ (als Quelldienst) ausgewählt haben. Wählen Sie dann für den Ressourcentyp entweder „ Direct Link Connect“ oder „ Direct Link Dedicated“ aus und anschließend „“ Key Protect als Zielservice. Wählen Sie nicht „Quellressourcengruppe“ aus, da dies bei Verwendung mit einem Ressourcentyp „ Direct Link “ zu einem Fehler führt.
Sie sollten Zugriff auf alle Schlüssel in der Instanz erteilen. Andernfalls müssen Sie jedes Mal, wenn Sie einen anderen Schlüssel für Direct Link verwenden möchten, für jeden Service separat eine Berechtigung erteilen. Solange ein Schlüssel von Ihrem Gateway verwendet wird, sollten Sie ihn niemals löschen und auch nicht die Service-zu-Service-Autorisierung widerrufen.
-
Wenn die Instanz Secrets Manager, Key Protect oder HPCS über eine kontextbasierte Beschränkungsregel (CBR) verfügt, muss der Netzzone dieser Regel eine Direct Link Dienstreferenz hinzugefügt werden. Anleitungen finden Sie unter Direct Link Integration von kontextbezogenen Einschränkungen.