Lignes directrices et restrictions pour Direct Link Dedicated with MACsec

MACsec for Direct Link Dedicated comporte les lignes directrices et les restrictions suivantes :

  • La fonction MACsec n'est prise en charge que sur l'offre Direct Link Dedicated
  • Direct Link prend en charge le protocole MACsec Key Agreement (MKA)
  • Les pairs MACsec multiples (valeurs SCI différentes) pour la même interface ne sont pas pris en charge

Principales restrictions

Une clé d'association de connectivité (CAK) se compose d'un nom et d'un matériel. Le nom et le matériel doivent correspondre sur votre dispositif MACsec et sur le dispositif MACsec IBM. Le nom du CAK est fourni directement au service, tandis que le matériel doit être sécurisé en tant que clé importée dans une instance Secrets Manager ou Hyper Protect Crypto Services (HPCS). Vous devez configurer une autorisation IAM de service à service pour permettre au service Direct Link d'accéder à votre instance Secrets Manager ou HPCS.

Les noms des CAK doivent respecter les conventions d'appellation MACsec spécifiques. Le nom doit être composé d'un nombre pair de caractères hexadécimaux (0-9, a-f, A-F) avec une longueur maximale de 64 caractères.

Vous devez utiliser des noms de CAK uniques pour chaque CAK, principal ou de secours.

Le matériel CAK doit comporter 64 caractères hexadécimaux. Si le matériel généré comporte moins de 64 caractères, il doit être complété par des zéros jusqu'à ce qu'il atteigne la longueur requise. Le matériau doit ensuite être importé en tant que clé dans votre instance Secrets Manager ou HPCS.

Vous devez base64-encode le matériau pour l'importer dans votre instance Secrets Manager ou HPCS. Le matériel non codé est configuré sur le dispositif MACsec IBM.

Veillez à utiliser l'option Ajouter une clé > Importer une clé. Si vous utilisez l'option Créer une clé, la chaîne de clés générée ne respecte pas le critère de longueur de clé de 64 caractères.

Restrictions de repli

  • Une session MACsec de secours n'est lancée que si les dispositifs homologues ne peuvent pas établir une session primaire en raison d'une incompatibilité de nom ou de matériel CAK.

  • Pendant la rotation du CAK primaire, la session MACsec est sécurisée par le CAK primaire précédent jusqu'à ce qu'il soit possible de la sécuriser par le CAK primaire plus récent. En cas de non-concordance avec le CAK primaire le plus récent, les appareils restent sécurisés avec le CAK primaire précédent et ne lancent pas de session de repli.

  • Seul un CAK de secours unique avec une durée de vie définie est pris en charge. Les CAK de repli multiples ne sont pas pris en charge.

  • Vous ne pouvez pas supprimer la configuration de repli sur une interface si vous ne supprimez pas également la configuration MACsec complète sur l'interface.

Restriction de la politique MACsec

  • Vous ne pouvez pas modifier une politique MACsec existante. Au lieu de cela, vous devez créer une nouvelle stratégie MACsec et l'attacher à l'interface, ou vous pouvez supprimer la stratégie MACsec de l'interface, la modifier, puis l'attacher à nouveau. Toute modification de la politique peut entraîner des perturbations du réseau.

  • Des paquets BPDU peuvent être transmis avant qu'une session MACsec ne soit sécurisée.

Restriction de l'interopérabilité :

  • Les dispositifs MACsec homologues doivent prendre en charge la suite de chiffrement XPN.