Linee guida e restrizioni per Direct Link Dedicato con MACsec
MACsec per Direct Link Dedicated ha le seguenti linee guida e restrizioni:
- La funzione MACsec è supportata solo dall'offerta Direct Link Dedicated
- Direct Link supporta il protocollo MACsec Key Agreement (MKA)
- Non sono supportati peer MACsec multipli (valori SCI diversi) per la stessa interfaccia
Restrizioni chiave
Una chiave di associazione di connettività (CAK) è composta da un nome e da un materiale. Sia il nome che il materiale devono corrispondere sul dispositivo MACsec in uso e sul dispositivo MACsec IBM. Il nome CAK viene fornito direttamente al servizio, mentre il materiale deve essere protetto come chiave importata in un'istanza Secrets Manager o Hyper Protect Crypto Services (HPCS). È necessario configurare un'autorizzazione IAM da servizio a servizio per abilitare l'accesso del servizio Direct Link all'istanza Secrets Manager o HPCS.
I nomi delle CAK devono seguire le specifiche convenzioni di denominazione MACsec. Il nome deve essere composto da un numero pari di caratteri esadecimali (0-9, a-f, A-F) con una lunghezza massima di 64
caratteri.
È necessario utilizzare nomi CAK unici per ogni CAK, primaria o di riserva.
Il materiale CAK deve avere una lunghezza di 64 caratteri esadecimali. Se il materiale generato è inferiore a 64 caratteri, deve essere riempito di zeri a destra fino a raggiungere la lunghezza richiesta. Il materiale deve poi essere importato come chiave nell'istanza di Secrets Manager o HPCS.
È necessario base64-encode il materiale per importarlo nell'istanza Secrets Manager o HPCS. Il materiale non codificato è configurato sul dispositivo MACsec IBM.
Assicurarsi di utilizzare l'opzione Aggiungi chiave > Importa una chiave. Se si utilizza l'opzione Crea una chiave, la stringa di chiave generata non supera il controllo della lunghezza della chiave per 64 caratteri.
Restrizioni al fallback
-
Una sessione MACsec di fallback viene avviata solo se i dispositivi peer non possono stabilire una sessione primaria a causa di una mancata corrispondenza del nome CAK o del materiale.
-
Durante la rotazione del CAK primario, la sessione MACsec viene protetta con il CAK primario precedente finché non è in grado di proteggerla con il CAK primario più recente. Se c'è una mancata corrispondenza sul CAK primario più recente, i dispositivi rimangono protetti con il CAK primario precedente e non avviano una sessione di fallback.
-
È supportata solo una singola CAK di fallback con una durata di vita inifita. Non sono supportati CAK multipli di fallback.
-
Non è possibile rimuovere la configurazione di fallback su un'interfaccia se non si rimuove anche la configurazione MACsec completa sull'interfaccia.
Limitazione dei criteri MACsec
-
Non è possibile modificare un criterio MACsec esistente. È invece necessario creare un nuovo criterio MACsec e collegarlo all'interfaccia, oppure rimuovere il criterio MACsec dall'interfaccia, modificarlo e quindi collegarlo nuovamente. Qualsiasi modifica alla politica potrebbe causare interruzioni della rete.
-
I pacchetti BPDU potrebbero essere trasmessi prima che una sessione MACsec diventi sicura.
Limitazione dell'interoperabilità:
- I dispositivi Peer MACsec devono supportare la suite di cifratura XPN.