CAKs rotativos para Direct Link Dedicados con MACsec

La rotación periódica de claves le ayuda a cumplir las normas del sector y las mejores prácticas criptográficas.

Si su material CAK está almacenado en HPCS, complete su migración a Secrets Manager antes del 31 de diciembre de 2026, fecha en la que se eliminará de Direct Link la creación de claves basada en HPCS. Dado que la transición implica un breve reinicio planificado de la sesión por cada conexión, una planificación anticipada te permite realizar cada cambio dentro de una ventana de mantenimiento habitual, en lugar de tener que corregir el cifrado y la autenticación de enrutamiento bajo la presión de los plazos antes de la fecha límite de eliminación del 28 de marzo de 2027.

Conceptos clave

  • CAK primario: la clave que utilizan ambas partes para establecer la sesión MACsec.
  • CAK de reserva (opcional): una red de seguridad que solo se utiliza si no se puede establecer una sesión con el CAK principal.
  • SAK: la clave de asociación segura de corta duración, derivada de la CAK, que cifra el tráfico. Se renueva automáticamente.
  • Secrets Manager o HPCS: donde se almacena tu material CAK en IBM Cloud. Direct Link lo recupera de forma segura y lo programa en el lado del IBM; el material de clave nunca se envía sin cifrar.

Antes de empezar

  • Genera el nuevo material CAK de forma segura en tus propias instalaciones.
  • Ten preparada una instancia de Secrets Manager o HPCS para almacenarlo.
  • Si tu dispositivo utiliza un temporizador de caducidad de SAK, asegúrate de pausarlo durante la rotación.

Si su política de seguridad MACsec está configurada en must secure, programe una ventana de mantenimiento para la rotación. Un fallo inesperado al establecer una sesión durante la rotación puede provocar la pérdida de fotogramas.

Rotación del CAK primario para Direct Link Dedicado con MACsec

Cuando utilice Direct Link Dedicated con MACsec, siga estos pasos para rotar la clave de asociación de conectividad (CAK) primaria. Este proceso, si se aplica correctamente, no provoca paquetes perdidos. Sin embargo, puede configurar un CAK de reserva opcional para que tome el control si se produce un fallo inesperado al establecer una sesión utilizando el CAK principal.

  1. Desactive temporalmente el temporizador de caducidad de la clave de asociación segura (SAK) en su dispositivo, si está configurado. Esto ayuda a evitar fallos en la renovación de SAK debido a una falta de coincidencia de clave primaria en los pares durante la rotación.

    Es posible que tenga que esperar unos minutos antes de pasar al siguiente paso. Consulte el manual de su aparato para más detalles.

  2. Configura el nuevo nombre y material del CAK primario en tu dispositivo. Su dispositivo intenta establecer una nueva sesión MACsec con la nueva CAK primaria. Sin embargo, como el peer (dispositivo IBM ) aún no se ha actualizado, la sesión permanece en el estado init.

    La sesión MACsec existente no se interrumpe y permanece protegida utilizando la antigua CAK primaria.

  3. Almacene el material CAK primario utilizado en el paso 2 en la instancia Secrets Manager o HPCS.

  4. Actualice el CAK principal en Direct Link indicando el nombre del CAK y el CRN de la clave Secrets Manager o HPCS que contenga el material. IBM Direct Link Recupera de forma segura el material CAK actualizado y lo configura con el nombre especificado en el conmutador de interconexión (XCS) IBM que está emparejado con su dispositivo.

    Puede realizar este paso desde la consola, la CLI o la API:

    • Consola: Abre tu instancia dedicada de Direct Link, selecciona la pestaña MACsec, busca la clave en la tabla Clave de asociación de conectividad (CAK) y selecciona Rotar en el menú Acciones.

    Ejemplo: Rotación de la clave CAK en la
    consola de IBM Cloud Ejemplo: Rotación de la clave CAK en la consola
    de IBM Cloud

    • CLI: Actualice el CAK de la pasarela mediante el comando ibmcloud dl, indicando el nuevo nombre del CAK y el CRN de la clave de Secrets Manager o o HPCS.
    • API: Envía una solicitud PATCH al recurso MACsec CAK de la pasarela con el nombre del CAK y el CRN de la clave.
  5. Espere a que se establezca la nueva sesión MACsec con la nueva clave.

    Es posible que tenga que esperar unos minutos después de que se establezca una sesión antes de proceder al siguiente paso. Consulte el manual de su aparato para más detalles.

  6. Borra el antiguo CAK primario de tu dispositivo. Si utiliza el temporizador de caducidad SAK, vuelva a activarlo en su dispositivo.

    IBM hace lo mismo en el XCS.

IBM las acciones correspondientes a los pasos de este procedimiento se activan al actualizar el CAK primario.

Rotación del CAK de reserva para Direct Link Dedicado con MACsec

El uso de un CAK de reserva es opcional. Si configura un CAK de reserva, es posible que también tenga que rotarlo periódicamente. Para evitar tramas perdidas, se recomienda rotar el CAK de reserva sólo cuando se establezca una sesión MACsec con el CAK primario. Dado que el CAK de reserva sólo se utiliza si no se puede establecer una sesión utilizando el CAK principal, el proceso para rotar el CAK de reserva es más sencillo.

Este procedimiento asume que un nuevo material CAK de reserva se genera de forma segura en las instalaciones.

  1. Elimine el antiguo CAK de reserva y configure el nuevo nombre y material del CAK de reserva en su dispositivo.
  2. Almacena el material CAK de reserva utilizado en el paso 1 en la instancia de Secrets Manager o HPCS.
  3. Rota el CAK de reserva en Direct Link desde la consola, la CLI o la API, indicando el nombre del CAK y el CRN de la clave. IBM Direct Link Recupera de forma segura el nuevo CAK y lo configura en el XCS que está emparejado con tu dispositivo.