Rotierende CAKs für Direct Link Dedicated mit MACsec

Wenn MACsec mit der Sicherheitsrichtlinie must secure konfiguriert ist, kann die Rotation von Primär- oder Fallback-CAKs während des Rotationsprozesses zu verworfenen Frames führen, wenn es zu unvorhergesehenen Fehlern beim Aufbau einer gültigen Sitzung kommt.

Rotieren des primären CAK für Direct Link Dedicated mit MACsec

Regelmäßiges Rotieren der Schlüssel hilft Ihnen, Industriestandards und kryptografische Best Practices zu erfüllen.

Wenn Sie Direct Link Dedicated mit MACsec verwenden, gehen Sie wie folgt vor, um den primären Connectivity Association Key (CAK) zu drehen. Wenn dieses Verfahren ordnungsgemäß durchgeführt wird, kommt es nicht zu Paketverlusten. Sie können jedoch einen optionalen Fallback-CAK konfigurieren, der übernimmt, wenn der Aufbau einer Sitzung mit dem primären CAK unerwartet fehlschlägt.

Bei diesem Verfahren wird davon ausgegangen, dass ein neues primäres CAK-Material sicher vor Ort erzeugt wird.

  1. Deaktivieren Sie vorübergehend den Ablauftimer für den sicheren Assoziationsschlüssel (SAK) auf Ihrem Gerät, falls dieser eingestellt ist. Dies trägt dazu bei, SAK-Erneuerungsfehler aufgrund einer Fehlanpassung des Primärschlüssels bei Peers während der Rotation zu vermeiden.

    Möglicherweise müssen Sie einige Minuten warten, bevor Sie mit dem nächsten Schritt fortfahren können. Einzelheiten finden Sie im Handbuch Ihres Geräts.

  2. Konfigurieren Sie den neuen primären CAK-Namen und das Material auf Ihrem Gerät. Ihr Gerät versucht, eine neue MACsec-Sitzung mit dem neuen primären CAK aufzubauen. Da die Gegenstelle ( IBM device) jedoch noch nicht aktualisiert wurde, bleibt die Sitzung im Zustand init.

    Die bestehende MACsec-Sitzung wird nicht unterbrochen und bleibt mit dem alten primären CAK gesichert.

  3. Speichern Sie das in Schritt 2 verwendete primäre CAK-Material in der Instanz Secrets Manager oder HPCS.

  4. Senden Sie eine PATCH-Anfrage an den primären CAK über die API IBM Direct Link und geben Sie den CAK-Namen und die Secrets Manager oder HPCS-Schlüssel-CRN an, die das Material enthält. IBM Direct Link ruft das aktualisierte CAK-Material sicher von Secrets Manager oder HPCS ab und konfiguriert es mit dem angegebenen Namen auf dem IBM Cross-Connect-Switch (XCS), der mit Ihrem Gerät verbunden ist.

    Jeder Vorgang, der über die API ausgeführt werden kann, kann auch über die Benutzeroberfläche und die Befehlszeilenschnittstelle ausgeführt werden.

  5. Warten Sie, bis die neue MACsec-Sitzung mit dem neuen Schlüssel aufgebaut ist.

    Möglicherweise müssen Sie nach dem Aufbau einer Sitzung einige Minuten warten, bevor Sie mit dem nächsten Schritt fortfahren können. Einzelheiten finden Sie im Handbuch Ihres Geräts.

  6. Löschen Sie den alten primären CAK von Ihrem Gerät. Wenn Sie den SAK-Ablauftimer verwenden, aktivieren Sie ihn wieder auf Ihrem Gerät.

    IBM macht dasselbe auf dem XCS.

IBM aktionen, die den Schritten in diesem Verfahren entsprechen, werden ausgelöst, wenn Sie den primären CAK aktualisieren.

Rotieren des Fallback-CAK für Direct Link Dedicated mit MACsec

Die Verwendung eines Fallback-CAK ist optional. Wenn Sie einen Ausweich-CAK konfigurieren, müssen Sie ihn möglicherweise auch regelmäßig rotieren. Um verworfene Frames zu vermeiden, wird empfohlen, den Fallback-CAK nur zu wechseln, wenn eine MACsec-Sitzung mit dem primären CAK aufgebaut wird. Da der Fallback-CAK nur dann verwendet wird, wenn eine Sitzung mit dem primären CAK nicht aufgebaut werden kann, ist der Prozess der Rotation des Fallback-CAK einfacher.

Bei diesem Verfahren wird davon ausgegangen, dass ein neues Fallback-CAK-Material sicher vor Ort generiert wird.

  1. Löschen Sie den alten Fallback-CAK und konfigurieren Sie den neuen Fallback-CAK-Namen und das Material auf Ihrem Gerät.
  2. Speichern Sie das in Schritt 2 verwendete Fallback-CAK-Material in der Instanz Secrets Manager oder HPCS.
  3. Rufen Sie dann eine IBM Direct Link API auf, um den Dienst Direct Link über die Verfügbarkeit des neuen CAK zu informieren. IBM Direct Link ruft den neuen CAK sicher ab und konfiguriert ihn auf dem IBM (XCS), das mit Ihrem Gerät verbunden ist.