Directrices y restricciones para Direct Link Dedicated con MACsec

MACsec para Direct Link Dedicated tiene las siguientes directrices y restricciones:

  • La función MACsec sólo es compatible con la oferta Direct Link Dedicated
  • Direct Link admite el protocolo MACsec Key Agreement (MKA)
  • No se admiten múltiples pares MACsec (diferentes valores SCI) para la misma interfaz

Principales restricciones

Una clave de asociación de conectividad (CAK) consta tanto de un nombre como de un material. Tanto el nombre como el material deben coincidir en su dispositivo MACsec y en el dispositivo MACsec de IBM. El nombre de la CAK se proporciona directamente al servicio, mientras que el material debe asegurarse como una clave importada en una instancia de Secrets Manager o Hyper Protect Crypto Services (HPCS). Debe configurar una autorización de servicio a servicio de IAM para permitir el acceso del servicio Direct Link a su instancia Secrets Manager o HPCS.

Los nombres de las CAK deben seguir las convenciones de nomenclatura específicas de MACsec. El nombre debe constar de un número par de caracteres hexadecimales (0-9, a-f, A-F) con una longitud máxima de 64 caracteres.

Debe utilizar nombres de CAK únicos para cada CAK, principal o alternativo.

El material CAK debe tener una longitud de 64 caracteres hexadecimales. Si el material generado tiene menos de 64 caracteres, debe rellenarse con ceros a la derecha hasta alcanzar la longitud requerida. A continuación, el material debe importarse como clave en su instancia Secrets Manager o HPCS.

Deberá base64-encode el material para importarlo a su instancia Secrets Manager o HPCS. El material no codificado se configura en el dispositivo IBM MACsec.

Asegúrese de utilizar la opción Añadir clave > Importar una clave. Si utiliza la opción Crear una clave, la cadena de claves generada incumple la comprobación de longitud de clave para 64 caracteres.

Restricciones

  • Sólo se inicia una sesión MACsec fallback si los dispositivos pares no pueden establecer una sesión primaria debido a una falta de coincidencia de nombre CAK o de material.

  • Durante la rotación de la CAK primaria, la sesión MACsec se asegura con la CAK primaria anterior hasta que pueda asegurarse con la CAK primaria más reciente. Si se produce una discrepancia en el CAK primario más reciente, los dispositivos seguirán protegidos con el CAK primario anterior y no iniciarán una sesión alternativa.

  • Sólo se admite una única CAK de reserva con una vida útil inifita. No se admiten múltiples CAK de emergencia.

  • No puede eliminar la configuración fallback de una interfaz a menos que también elimine la configuración MACsec completa de la interfaz.

Restricción de la política MACsec

  • No se puede modificar una política MACsec existente. En su lugar, debe crear una nueva política MACsec y adjuntarla a la interfaz, o puede eliminar la política MACsec de la interfaz, editarla y volver a adjuntarla. Cualquier cambio en la política podría causar interrupciones en la red.

  • Los paquetes BPDU pueden transmitirse antes de que una sesión MACsec sea segura.

Restricción de la interoperabilidad:

  • Los dispositivos MACsec pares deben ser compatibles con el conjunto de cifrado XPN.