Configurazione delle chiavi di autenticazione BGP Message Digest 5 (MD5)
L'autenticazione BGP (Border Gateway Protocol) è un ulteriore livello di sicurezza che consente ai router di condividere le informazioni solo se possono verificare che stiano comunicando con un'origine attendibile, in base a una chiave. TCP MD5 l'autenticazione tra peer BGP verifica ogni messaggio trasmesso attraverso la sessione BGP.
Requisiti di autenticazione BGP
Rispettare i seguenti requisiti di autenticazione BGP MD5:
-
Creare le chiavi BGP MD5 come importate, chiavi standard di tipo (non le chiavi di root). Base64-encode il materiale della chiave fornito e assicurarsi che la stringa originale non superi i 126 caratteri ASCII stampabili. Per ulteriori informazioni, vedi Creazione di chiavi di crittografia base64-encoded.
Il materiale chiave deve essere base64-encoded e può avere una lunghezza massima di 7.500 byte. Il nome della chiave (diverso dal materiale della chiave) è un nome univoco e leggibile per una facile identificazione della tua chiave.
-
Durante una sessione BGP autenticata, i peer BGP devono essere configurati con la stessa chiave per stabilire una relazione neighbor BGP. I router configurati con una chiave diversa non possono mantenere una relazione di risorse BGP.
Impostazione delle chiavi di autenticazione BGP MD5
È possibile memorizzare le chiavi in Secrets Manager, Hyper Protect Crypto Services (HPCS) o Key Protect. Per configurare l'autenticazione BGP MD5, procedere come segue:
-
Impostare un'istanza keystore con le chiavi. Per le istruzioni, scegli tra le seguenti opzioni:
- Secrets Manager: Come iniziare con Secrets Manager
- HPCS: Creazione e importazione delle chiavi di crittografia
- Key Protect: Introduzione alle chiavi di crittografia
Se si utilizza HPCS, è importante notare che il valore
"extractable": <key_type>è impostato sutrueper le chiavi standard. -
Dopo aver creato le chiavi di crittografia per Direct Link, utilizzare IBM Cloud Identity and Access Management (IAM) per concedere l'autorizzazione tra la propria istanza e il servizio Direct Link. È possibile concedere l'accesso a livello di istanza, per consentire a Direct Link di utilizzare tutte le chiavi all'interno dell'istanza, oppure per ogni singola chiave. Per istruzioni, vedi Utilizzo delle autorizzazioni per concedere l'accesso tra i servizi.
Se utilizzi Key Protect, seleziona Risorse in base agli attributi selezionati dopo aver selezionato Direct Link come servizio di origine. Quindi, per Tipo di risorsa, selezionare Direct Link Connect o Direct Link Dedicated, seguito da Key Protect come Servizio di destinazione. Non selezionare il gruppo di risorse di origine poiché ciò causa un errore quando viene utilizzato con un tipo di risorsa Direct Link.
Devi concedere l'accesso a tutte le chiavi nell'istanza; altrimenti, devi concedere una nuova autorizzazione da servizio a servizio ogni volta che vuoi utilizzare una chiave differente per Direct Link. Finché una chiave viene utilizzata dal tuo gateway, non dovresti mai eliminarla né revocare l'autorizzazione service - to - service.
-
Se l'istanza Secrets Manager, Key Protect o HPCS ha una regola di restrizione basata sul contesto (CBR), è necessario aggiungere un riferimento di servizio Direct Link alla zona di rete di tale regola. Per istruzioni, vedere Come Direct Link si integra con le restrizioni basate sul contesto.