Planification du déploiement
Fournit des considérations générales pour la planification du déploiement de votre Direct Link.
Planification des connexions virtuelles
Direct Link les passerelles permettent aux réseaux sur site de se connecter aux réseaux du IBM Cloud en utilisant des connexions virtuelles. Le trafic réseau entre les connexions virtuelles sur une passerelle Direct Link n'est pas pris en charge.
Toutefois, en fonction des préfixes réseau annoncés à partir du réseau sur site, le trafic peut toujours circuler entre les connexions virtuelles. Par exemple, si le réseau sur site annonce la route par défaut (0.0.0.0/0 ). Dans
ce cas, tout le trafic provenant d'un réseau connecté via une connexion virtuelle qui ne trouve pas d'itinéraire plus spécifique que 0.0.0.0/0 est envoyé au Direct Link passerelle. Une fois le trafic arrivé à la passerelle, le
trafic est transféré à l'aide d'algorithmes de routage standard. Si une autre connexion virtuelle a une route qui correspond à l'adresse de destination du trafic, elle est alors transmise au réseau sur cette connexion virtuelle (au lieu de
l'adresse moins spécifique 0.0.0.0/0 du réseau sur site).
Planification de la fonctionnalité Direct Link Dedicated MACsec
Vous pouvez activer MACsec (IEEE 802.1AE ) lors de la commande de IBM Cloud Direct Link Dedicated pour sécuriser les connexions Ethernet entre votre réseau sur site et IBM Cloud. MACsec fonctionne au niveau de la couche de liaison de données (couche 2) du modèle OSI et crypte tout le trafic Ethernet, y compris les protocoles du plan de contrôle tels que ARP et DHCP, afin de le protéger contre les écoutes, les manipulations et les attaques du réseau local.
MACsec offre plusieurs fonctions de sécurité essentielles :
- Authentification de l'origine à l'aide d'une clé d'association de connectivité (CAK)
- Protection contre la relecture avec une fenêtre configurable pour les images non ordonnées
- Confidentialité des données grâce au cryptage AES
- Intégrité des données à l'aide d'une valeur de contrôle d'intégrité (ICV) par trame
Les sessions MACsec sont établies entre votre appareil compatible MACsec et le commutateur de connexion croisée IBM. La fonction prend en charge un CAK principal et un CAK de repli facultatif en cas de non-concordance. Les secrets CAK sont stockés en toute sécurité sous forme de ressources clés Secrets Manager (recommandé) ou IBM Hyper Protect Crypto Services (HPCS). Pour permettre cette intégration, Direct Link doit être autorisé à récupérer les clés pertinentes de votre instance Secrets Manager ou HPCS.
MACsec utilise la norme industrielle MACsec Key Agreement (MKA) pour la gestion sécurisée des clés. Il utilise le cryptage AES basé sur le matériel, offrant une sécurité forte avec un impact minimal sur les performances. Le cryptage garantit la confidentialité et l'intégrité des données, en opérant au niveau de la couche 2, sans qu'il soit nécessaire de modifier les protocoles ou les applications des couches supérieures. IBM fournit également des conseils sur la rotation sécurisée des CAK afin de garantir un chiffrement ininterrompu sans impact sur le trafic.
MACsec est disponible dans certains endroits où IBM Cloud prend en charge une infrastructure de connexion croisée compatible MACsec. Actuellement, MACsec pour Direct Link Dedicated est disponible à Chennai, Dallas, Madrid, Montréal, Toronto et Mumbai.
IBM a testé et vérifié la mise en œuvre de Cisco MACsec IEEE 802.1AE pour le cryptage et la sécurité au niveau de la couche 2. Bien que les tests de IBM aient été menés spécifiquement sur la solution MACsec de Cisco, IBM prend en charge d'autres solutions MACsec qui mettent en œuvre la norme IEEE 802.1AE. Si vous rencontrez des problèmes ou si vous avez besoin d'aide avec une solution MACsec, IBM Support est disponible pour vous aider.
Utilisation des préconnexions AS avec des connexions VPC
IBM Cloud prend en charge les chemins d'accès AS prédéfinis par le client pour Direct Link. Vous pouvez influencer la sélection des routes BGP pour donner la priorité aux chemins préférés et gérer le basculement dans les environnements hybrides et multicloud.
Si des valeurs de préfixe sont répétées dans différents AS (au sein de la même politique), la première instance de la valeur de préfixe définit la longueur du préfixe; les autres sont ignorées.
Exemples
Les topologies de déploiement suivantes illustrent divers scénarios AS Prepend lors de la connexion à des VPC.
-
Deux connexions Direct Link à partir d'un environnement sur site fournissent une connectivité à VPC 1 et VPC 2. En appliquant un AS path prepending sur l'une des connexions Direct Link, vous pouvez influencer BGP pour qu'il préfère un chemin plutôt qu'un autre pour le trafic entre les locaux et IBM Cloud, en prenant en charge le routage actif/passif ou les scénarios de basculement.
L'attribution préalable d'un chemin AS défini par le client influence la sélection des routes BGP -
Le VPC achemine vers la passerelle de transit, puis la passerelle de transit prend en compte la longueur du chemin AS lors du choix de l'itinéraire vers le site sur site.
sont pris en compte lors de la détermination de l'itinéraire -
La passerelle de transit locale est préférée à la passerelle de transit globale.
ne sont pas pris en compte lors de la détermination de l'itinéraire -
La passerelle de transit locale est préférée à la passerelle de transit globale. Toutefois, le chemin du système d'exploitation est considéré comme permettant d'accéder au système sur site.
sont pris en compte lors de la détermination de l'itinéraire -
Un lien direct vers une connexion VPC a toujours une priorité plus élevée qu'un lien direct (attaché à une passerelle de transit) connecté à un VPC.
directement attaché à un VPC est toujours plus prioritaire qu'un lien direct (attaché à une passerelle de transit) connecté à un