Planificación del despliegue
Proporciona consideraciones generales para planificar la implementación de Direct Link.
Planificación de conexiones virtuales
Direct Link Las puertas de enlace permiten que las redes locales se conecten a redes en el IBM Cloud utilizando conexiones virtuales. El tráfico de red entre conexiones virtuales en una pasarela de Direct Link no está soportado. Sin embargo,
dependiendo de los prefijos de red que se anuncien desde la red local, es posible que el tráfico aún fluya entre las conexiones virtuales. Por ejemplo, si la red local anuncia la ruta predeterminada (0.0.0.0/0 ). En este caso,
todo el tráfico proveniente de una red que está conectada a través de una conexión virtual que no encuentra una ruta más específica que 0.0.0.0/0 se envía a la Direct Link puerta. Una vez que el tráfico llega a la puerta de enlace,
se reenvía mediante algoritmos de enrutamiento estándar. Si otra conexión virtual tiene una ruta que coincide con la dirección de destino del tráfico, entonces se reenvía a la red en esa conexión virtual (en lugar de la menos específica 0.0.0.0/0 de la red local).
Planificación de la función Direct Link Dedicated MACsec
Puede activar MACsec (IEEE 802.1AE ) al solicitar IBM Cloud Direct Link Dedicated para proteger las conexiones Ethernet entre su red local y IBM Cloud. MACsec opera en la capa de enlace de datos (Capa 2) del modelo OSI, cifrando todo el tráfico Ethernet, incluidos los protocolos del plano de control como ARP y DHCP, para proteger contra escuchas, manipulaciones y ataques a la red local.
MACsec ofrece varias características de seguridad clave:
- Autenticación de origen mediante una clave de asociación de conectividad (CAK)
- Protección de repetición con una ventana configurable para fotogramas fuera de orden
- Confidencialidad de los datos mediante cifrado AES
- Integridad de los datos mediante un valor de comprobación de integridad (ICV) por trama
Las sesiones MACsec se establecen entre su dispositivo compatible con MACsec y el conmutador de conexión cruzada IBM. La función admite un CAK primario y un CAK de reserva opcional en caso de discrepancia. Los secretos CAK se almacenan de forma segura como recursos de claves Secrets Manager (recomendado) o IBM Hyper Protect Crypto Services (HPCS). Para habilitar esta integración, Direct Link debe estar autorizado a recuperar las claves pertinentes de su instancia Secrets Manager o HPCS.
MACsec utiliza el estándar industrial MACsec Key Agreement (MKA) para la gestión segura de claves. Emplea cifrado AES basado en hardware, lo que proporciona una gran seguridad con un impacto mínimo en el rendimiento. El cifrado garantiza la confidencialidad e integridad de los datos y funciona en la capa 2 sin necesidad de modificar protocolos o aplicaciones de capas superiores. IBM también proporciona orientación para rotar de forma segura los CAK con el fin de garantizar un cifrado ininterrumpido sin afectar al tráfico.
MACsec está disponible en ubicaciones seleccionadas donde IBM Cloud admite infraestructura de interconexión compatible con MACsec. Actualmente, MACsec para Direct Link Dedicated está disponible en Chennai, Dallas, Madrid, Montreal, Toronto y Mumbai.
IBM ha probado y verificado la implementación de Cisco MACsec IEEE 802.1AE para el cifrado y la seguridad en la capa 2. Aunque las pruebas de IBM se han realizado específicamente con la solución MACsec de Cisco, IBM admite otras soluciones MACsec que implementan el estándar IEEE 802.1AE. Si tiene algún problema o necesita ayuda con una solución MACsec, el servicio de asistencia de IBM está a su disposición para ayudarle.
Utilización de los prefijos AS con conexiones de VPC
IBM Cloud admite los prefijos de ruta AS definidos por el cliente para Direct Link. Puede influir en la selección de rutas BGP para dar prioridad a las rutas preferidas y gestionar la conmutación por error en entornos híbridos y multicloud.
Si los valores de prefijo se repiten a través de diferentes prefijos de AS (dentro de la misma política), la primera instancia del valor de prefijo establece la longitud del prefijo; el resto se ignoran.
Ejemplos
Las siguientes topologías de despliegue ilustran varios escenarios AS Prepend al conectarse a VPC.
-
Dos conexiones Direct Link desde un entorno local proporcionan conectividad a VPC 1 y VPC 2. Aplicando AS path prepending en una de las conexiones Direct Link, puede influir en BGP para que prefiera una ruta sobre la otra para el tráfico desde las instalaciones a IBM Cloud, soportando enrutamiento activo/pasivo o escenarios de conmutación por error.
La preasignación de rutas AS definidas por el cliente influye en la selección de rutas BGP -
La VPC enruta a la puerta de enlace de tránsito, luego la puerta de enlace de tránsito considera la longitud de la ruta de AS al elegir la ruta a las instalaciones.
prepends are considered during route determination -
La pasarela de tránsito local es preferible a la pasarela de tránsito global.
prepends no se tendrán en cuenta durante la determinación de la ruta -
La pasarela de tránsito local es preferible a la pasarela de tránsito global. Sin embargo, se considera que la vía de acceso AS llega a las instalaciones.
prepends are considered during route determination -
Un enlace directo a una conexión de VPC siempre tiene mayor prioridad que un enlace directo (conectado a una puerta de enlace de tránsito) conectado a una VPC.
Direct link directly attached to a VPC is always higher priority than a direct link (attached to a transit gateway) connected to a VPC.