Conditions préalables à l'utilisation de la fonction Direct Link Dedicated MACsec
Avant d'activer et de configurer MACsec sur IBM Cloud Direct Link Dedicated, plusieurs tâches doivent être effectuées. Ces conditions préalables garantissent que votre réseau est correctement préparé pour une communication sécurisée sur une connexion Ethernet dédiée.
Vérification de l'état de préparation du dispositif MACsec
Assurez-vous que votre appareil compatible MACsec est correctement configuré et qu'il prend en charge les normes de cryptage requises (telles que AES) pour votre configuration réseau. Vérifiez que l'appareil dispose de la prise en charge matérielle et logicielle nécessaire pour MACsec et que ses ports ou interfaces sont configurés pour activer le chiffrement.
Travaillez avec votre fournisseur de réseau pour sélectionner le centre de données ou le point de présence ( PoP ) approprié et confirmez que l'infrastructure et les connexions réseau nécessaires sont en place pour prendre en charge MACsec. Il faut également s'assurer qu'un système de gestion des clés est en place pour sécuriser l'échange des clés et évaluer l'impact sur les performances pour s'assurer que l'appareil peut gérer le cryptage sans affecter la vitesse du réseau.
Préparation de l'échange de clés avec Secrets Manager
Configurez une instance Secrets Manager sur IBM Cloud pour gérer les clés de chiffrement et assurez-vous que votre appareil est prêt pour l'échange de clés sécurisé. Pour ce faire, procédez comme suit :
Assurez-vous d'avoir rempli les conditions préalables suivantes :
- Vous avez une connexion active Direct Link Dedicated avec MACsec activé.
- Vous avez accès à une instance IBM Cloud Secrets Manager. Pour plus d'informations, voir Créer une instance de service Secrets Manager.
- Vous disposez des autorisations IAM nécessaires pour gérer les secrets dans Secrets Manager et configurer Direct Link.
- Le matériel CAK doit répondre aux exigences de MACsec en matière de longueur et de format, comme indiqué dans les conditions préalables et les limitations de MACsec.
Pour préparer l'échange de clés avec Secrets Manager, procédez comme suit :
-
Créez un nouveau secret dans Secrets Manager:
- Ouvrez votre instance Secrets Manager dans la console IBM Cloud et cliquez sur Add secret.
- Sélectionnez Secret arbitraire comme type de secret.
- Entrez un nom descriptif pour votre clé MACsec (par exemple,
directlink-macsec-cak). - Collez ou téléchargez le matériel CAK dans le champ Valeur secrète, puis cliquez sur Ajouter pour enregistrer le secret.
-
Configurer l'accès IAM pour Direct Link:
- Assurez-vous que le service Direct Link a le rôle IAM nécessaire pour lire les secrets de Secrets Manager.
- Attribuez un rôle de lecteur ou un rôle personnalisé à l'identifiant de service Direct Link, limité à l'instance Secrets Manager contenant le CAK.
-
Préparer Direct Link pour l'échange de clés MACsec :
-
Naviguez vers votre connexion Direct Link Dedicated dans la console IBM Cloud et sélectionnez MACsec configuration.
-
Dans la section Clé d'association de connectivité (CAK), sélectionnez Récupérer à partir de Secrets Manager.
-
Sélectionnez le secret précédemment créé contenant votre CAK.
Confirmez que la valeur secrète est conforme aux exigences du format MACsec, comme indiqué dans les conditions préalables et les limitations de MACsec.
-
Cliquez sur Enregistrer ou Appliquer la configuration pour terminer la préparation de l'échange de clés.
Direct Link récupère le matériel CAK sur Secrets Manager et l'utilise pour configurer MACsec pour votre connexion.
-
-
Après avoir enregistré le secret CAK, vérifiez la configuration MACsec :
- Confirmez que le statut MACsec indique
Activedans le tableau de bord Direct Link. - Vérifiez que l'état de la connexion et les statistiques de chiffrement indiquent que l'échange de clés a réussi.
- Confirmez que le statut MACsec indique
Vous devez accorder l'accès à toutes les clés de l'instance Secrets Manager; sinon, vous devez accorder une nouvelle autorisation de service à service chaque fois que vous voulez utiliser une clé différente pour Direct Link Dedicated with MACsec. Tant qu'une clé est utilisée par votre passerelle, elle ne doit pas être supprimée et l'autorisation de service à service ne doit pas être révoquée.
Préparation à l'échange de clés avec HPCS
Configurez une instance HPCS sur IBM Cloud pour gérer les clés de chiffrement et assurez-vous que votre appareil est prêt pour l'échange de clés sécurisé. Pour ce faire, procédez comme suit :
-
Créez une instance Hyper Protect Crypto Services (HPCS) sur le plan standard avec la possibilité de conserver votre propre clé. Pour plus d'informations, voir Provisionnement des instances de service.
-
Initialiser l'instance HPCS et charger les clés maîtressesClé de chiffrement utilisée pour protéger une unité de chiffrement. La clé principale permet de contrôler intégralement le module de sécurité matérielle ainsi que la propriété de la racine de confiance qui chiffre les clés de chaîne, y compris la clé racine et la clé standard..
Par exemple, si vous choisissez d'utiliser la CLI de IBM Cloud Trusted Key Entry (TKE), voici quelques étapes de base :
-
Après l'installation de l'instance HPCS, exécutez les commandes suivantes :
export CLOUDTKEFILES=~/tke-files ibmcloud target -r us-south -g Default -
Ensuite, initialisez l'instance HPCS en utilisant la série de commandes suivante :
ibmcloud tke cryptounit-add ibmcloud tke sigkey-add ibmcloud tke sigkey-sel ibmcloud tke cryptounit-admin-add ibmcloud tke cryptounit-thrhld-set ibmcloud tke mk-add --random ibmcloud tke mk-add --random ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-commit ibmcloud tke cryptounit-mk-setimmPour plus d'informations, voir Création et importation de clés de chiffrement.
-
Après avoir initialisé l'instance HPCS, ajoutez des clés standard (en utilisant l'option Importer une clé ) pour toutes les clés que vous souhaitez utiliser avec MACsec; par exemple, ajoutez une clé standard pour le CAK primaire. En option, il est conseillé de configurer MACsec avec un CAK de repli. Pour ce faire, vous devez également ajouter une clé de secours à l'instance HPCS. Pour ajouter une clé, consultez la page Hyper Protect Crypto Services du catalogue. Pour obtenir des instructions, consultez la section « Premiers pas avec IBM Cloud Hyper Protect Crypto Services ».
Le matériel de clé que vous choisissez doit respecter les conventions MACsec spécifiques. La clé doit être une chaîne hexadécimale de 64 caractères. Notez que si vous avez 32 caractères, vous pouvez ajouter des espaces à la fin ( 0000s ) pour atteindre la longueur de 64 caractères. Pour importer le matériel clé dans l'instance HPCS, celui-ci doit être base64-encoded.
Cette clé HPCS est utilisée comme valeur CAK. Lors de la configuration de MACsec, il vous est demandé un nom de CAK à associer à cette clé. La même paire clé/valeur doit être configurée sur le keystore MACsec sur le dispositif du client.
Vous devez configurer le même nom et la même chaîne d'octets de la clé (valeur) sur votre commutateur. Dans le cas contraire, la négociation de la clé MACsec échoue.
-
Après avoir créé des clés pour Direct Link, vous devez utiliser IBM Cloud Identity and Access Management (IAM) pour accorder des autorisations entre votre instance Secrets Manager ou HPCS et le service Direct Link. Pour connaître les instructions, reportez-vous à la rubrique décrivant l'utilisation des autorisations pour accorder un accès entre les services. Le service Direct Link n'accèdera jamais à d'autres clés que celles utilisées pour la fonction MACsec.
En raison de limitations connues, vous devez accorder l'accès au niveau de l'instance HPCS, ce qui permet au service Direct Link d'accéder à toutes les clés de cette instance.
Vous devez accorder l'accès à toutes les clés de l'instance HPCS; sinon, vous devez accorder une nouvelle autorisation de service à service chaque fois que vous voulez utiliser une clé différente pour Direct Link Dedicated with MACsec. Tant qu'une clé est utilisée par votre passerelle, elle ne doit pas être supprimée et l'autorisation de service à service ne doit pas être révoquée.