Requisitos previos para la función Direct Link Dedicated MACsec
Antes de habilitar y configurar MACsec en IBM Cloud Direct Link Dedicated, hay varias tareas que deben completarse. Estos requisitos previos garantizan que su red esté debidamente preparada para una comunicación segura a través de una conexión Ethernet dedicada.
Verificación de la preparación del dispositivo MACsec
Asegúrese de que su dispositivo compatible con MACsec está correctamente configurado y admite los estándares de cifrado necesarios (como AES) para la configuración de su red. Compruebe que el dispositivo cuenta con el soporte de hardware y software necesario para MACsec, y asegúrese de que sus puertos o interfaces están configurados para permitir el cifrado.
Trabaje con su proveedor de red para seleccionar el centro de datos o Punto de Presencia adecuado ( PoP ) y confirme que la infraestructura y las conexiones de red necesarias están preparadas para soportar MACsec. Además, hay que asegurarse de que se dispone de un sistema de gestión de claves para el intercambio seguro de las mismas, y evaluar el impacto en el rendimiento para garantizar que el dispositivo puede gestionar el cifrado sin afectar a la velocidad de la red.
Preparación del intercambio de claves con Secrets Manager
Configure una instancia de Secrets Manager en IBM Cloud para gestionar las claves de cifrado y asegúrese de que su dispositivo está preparado para el intercambio seguro de claves. Para hacerlo, siga estos pasos:
Asegúrese de que cumple los siguientes requisitos previos:
- Tiene una conexión activa Direct Link Dedicated con MACsec activado.
- Tiene acceso a una instancia de IBM Cloud Secrets Manager. Para obtener instrucciones, consulte Crear una instancia de servicio Secrets Manager.
- Dispone de los permisos IAM necesarios para gestionar secretos en Secrets Manager y configurar Direct Link.
- El material CAK debe cumplir los requisitos MACsec de longitud y formato, tal y como se especifica en los prerrequisitos y limitaciones MACsec.
Para preparar el intercambio de claves con Secrets Manager, siga estos pasos:
-
Cree un nuevo secreto en Secrets Manager:
- Abra su instancia Secrets Manager en la consola IBM Cloud y haga clic en Añadir secreto.
- Seleccione Secreto arbitrario como tipo de secreto.
- Introduzca un nombre descriptivo para su clave MACsec (por ejemplo,
directlink-macsec-cak). - Pegue o cargue el material CAK en el campo Valor secreto y, a continuación, haga clic en Añadir para almacenar el secreto.
-
Configurar el acceso IAM para Direct Link:
- Asegúrese de que el servicio Direct Link tiene el rol IAM necesario para leer secretos de Secrets Manager.
- Asigne una función de lector o personalizada al ID de servicio Direct Link, con alcance a la instancia Secrets Manager que contiene el CAK.
-
Prepare Direct Link para el intercambio de claves MACsec:
-
Navegue hasta su conexión Direct Link Dedicated en la consola IBM Cloud y seleccione MACsec configuration.
-
En la sección Clave de asociación de conectividad (CAK), seleccione Recuperar de Secrets Manager.
-
Seleccione el secreto creado previamente que contiene su CAK.
Confirme que el valor secreto cumple los requisitos de formato de MACsec, tal y como se especifica en Requisitos previos y limitaciones de MACsec.
-
Haga clic en Guardar o Aplicar configuración para completar la preparación del intercambio de claves.
Direct Link recupera el material CAK de Secrets Manager y lo utiliza para configurar MACsec para su conexión.
-
-
Después de guardar el secreto CAK, verifique la configuración MACsec:
- Confirme que el estado MACsec muestra
Activeen el panel Direct Link. - Compruebe que el estado de la conexión y las estadísticas de cifrado indican que el intercambio de claves se ha realizado correctamente.
- Confirme que el estado MACsec muestra
Debe conceder acceso a todas las claves en la instancia Secrets Manager; de lo contrario, deberá conceder una nueva autorización de servicio a servicio cada vez que desee utilizar una clave diferente para Direct Link Dedicado con MACsec. Mientras una clave esté en uso por su pasarela, no debe ser eliminada y la autorización de servicio a servicio no debe ser revocada.
Preparación para el intercambio de claves con HPCS
Configure una instancia HPCS en IBM Cloud para gestionar las claves de cifrado y asegúrese de que su dispositivo está preparado para el intercambio seguro de claves. Para hacerlo, siga estos pasos:
-
Cree una instancia Hyper Protect Crypto Services (HPCS) en el plan estándar con la capacidad de conservar su propia clave. Para obtener más información, consulte Aprovisionamiento de instancias de servicio.
-
Inicialice la instancia HPCS y cargue las claves maestrasUna clave de cifrado que se utiliza para proteger una unidad criptográfica. La clave maestra proporciona el control completo del módulo de seguridad de hardware y la propiedad de la raíz de confianza que cifra las claves de la cadena, incluyendo la clave raíz y la clave estándar..
Por ejemplo, si decide utilizar la CLI Trusted Key Entry (TKE) de IBM Cloud, a continuación se indican algunos pasos básicos:
-
Una vez configurada la instancia HPCS, ejecute los siguientes comandos:
export CLOUDTKEFILES=~/tke-files ibmcloud target -r us-south -g Default -
A continuación, inicialice la instancia HPCS utilizando la siguiente serie de comandos:
ibmcloud tke cryptounit-add ibmcloud tke sigkey-add ibmcloud tke sigkey-sel ibmcloud tke cryptounit-admin-add ibmcloud tke cryptounit-thrhld-set ibmcloud tke mk-add --random ibmcloud tke mk-add --random ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-commit ibmcloud tke cryptounit-mk-setimmPara más información, consulte Creación e importación de claves de cifrado.
-
Tras inicializar la instancia HPCS, añada claves estándar (utilizando la opción Import a key ) para cualquier clave que desee utilizar con MACsec; por ejemplo, añada una clave estándar para la CAK primaria. Opcionalmente, es una buena idea configurar MACsec con una CAK de reserva. Para ello, debe añadir también una clave de reserva a la instancia HPCS. Para añadir una clave, consulte la página Hyper Protect Crypto Services del catálogo. Para obtener instrucciones, consulte Introducción a IBM Cloud Hyper Protect Crypto Services.
El material de claves que elija debe seguir las convenciones MACsec específicas. El material de la clave debe ser una cadena hexadecimal de 64 caracteres. Tenga en cuenta que si tiene 32 caracteres, puede añadir 0000s al final para completar los 64 caracteres. Para importar el material clave a la instancia HPCS, debe estar e base64-encoded.
Esta clave HPCS se utiliza como valor CAK. Al configurar MACsec, se le pide un nombre CAK para emparejar con esta clave. Debe configurarse el mismo par clave-valor en el almacén de claves MACsec del dispositivo del cliente.
Debe configurar el mismo nombre y cadena de octetos clave (valor) en su conmutador. De lo contrario, la negociación de la clave MACsec falla.
-
Después de crear las claves para Direct Link, debe utilizar IBM Cloud Identity and Access Management (IAM) para conceder autorización entre su instancia Secrets Manager o HPCS y el servicio Direct Link. Para obtener instrucciones, consulte Utilización de autorizaciones para otorgar acceso entre servicios. El servicio Direct Link nunca accederá a ninguna clave aparte de las utilizadas para la función MACsec.
Debido a limitaciones conocidas, debe conceder acceso a nivel de instancia HPCS, lo que concede al servicio Direct Link acceso a todas las claves dentro de esa instancia.
Debe conceder acceso a todas las claves de la instancia HPCS; de lo contrario, deberá conceder una nueva autorización de servicio a servicio cada vez que desee utilizar una clave diferente para Direct Link Dedicated con MACsec. Mientras una clave esté en uso por su pasarela, no debe ser eliminada y la autorización de servicio a servicio no debe ser revocada.