Configuration des clés d'authentification BGP Message Digest 5 (MD5)
L'authentification BGP (Border Gateway Protocol) est une couche supplémentaire de sécurité qui permet aux routeurs de partager des informations uniquement s'ils peuvent vérifier qu'ils communiquent avec une source sécurisée, à l'aide d'une clé. L'authentification TCP MD5 entre des homologues BGP vérifie chaque message transmis via la session BGP.
Exigences d'authentification BGP
Respecter les exigences suivantes en matière d'authentification BGP MD5:
-
Créer les clés BGP MD5 comme importées, clés de type standard (pas les clés racine). Base64-encode le matériel de clé que vous fournissez et veillez à ce que la chaîne originale ne dépasse pas 126 caractères ASCII imprimables. Pour plus d'informations, reportez-vous à la rubrique décrivant la création de clés de chiffrement codées en base64.
La clé doit être base64-encoded et peut contenir jusqu'à 7 500 octets. Le nom de clé (différent des informations de clé) est un nom unique et lisible pour une identification facile de votre clé.
-
Au cours d'une session BGP authentifiée, les homologues BGP doivent être configurés avec la même clé pour établir une relation de voisin BGP. Les routeurs configurés avec une clé différente ne peuvent pas maintenir une relation de voisin BGP.
Configuration des clés d'authentification MD5 BGP
Vous pouvez stocker vos clés dans Secrets Manager, Hyper Protect Crypto Services (HPCS) ou Key Protect. Pour configurer l'authentification BGP MD5, procédez comme suit :
-
Configurez une instance de magasin de clés avec des clés. Pour obtenir des instructions, choisissez parmi les options suivantes :
- Secrets Manager: Démarrer avec Secrets Manager
- HPCS : Création et importation de clés de chiffrement
- Key Protect: Premiers pas avec les clés de chiffrement
Si vous utilisez HPCS, il est important de noter que la valeur
"extractable": <key_type>est fixée àtruepour les clés standard. -
Après avoir créé les clés de chiffrement pour Direct Link, utilisez IBM Cloud Identity and Access Management (IAM) pour accorder une autorisation entre votre instance et le service Direct Link. Vous pouvez accorder l'accès au niveau de l'instance pour permettre à Direct Link d'utiliser toutes les clés de l'instance, ou clé par clé. Pour connaître les instructions, reportez-vous à la rubrique décrivant l'utilisation des autorisations pour accorder un accès entre les services.
Si vous utilisez Key Protect, sélectionnez Ressources basées sur les attributs sélectionnés après avoir sélectionné Direct Link comme service source. Ensuite, pour le type de ressource, sélectionnez soit « Direct Link Connect » (Connexion à la plateforme de services cloud Microsoft) soit « Direct Link Dedicated » (Plateforme de services cloud Microsoft dédiée), puis Key Protect comme service cible. Ne sélectionnez pas le groupe de ressources source, car cela provoque une erreur lorsqu'il est utilisé avec un type de ressource Direct Link.
Vous devez accorder un accès à toutes les clés de l'instance ; sinon, vous devez accorder une nouvelle autorisation service à service, chaque fois que vous souhaitez utiliser une clé différente pour Direct Link. Tant qu'une clé est utilisée par votre passerelle, vous ne devez pas la supprimer ni révoquer l'autorisation service à service.
-
Si l'instance Secrets Manager, Key Protect ou HPCS possède une règle de restriction basée sur le contexte (CBR), une référence de service Direct Link doit être ajoutée à la zone réseau de cette règle. Pour plus d'informations, voir Comment Direct Link s'intègre aux restrictions basées sur le contexte.