Linee guida e restrizioni per Direct Link Dedicato con MACsec

MACsec per Direct Link Dedicated ha le seguenti linee guida e restrizioni:

  • La funzione MACsec è supportata solo dall'offerta Direct Link Dedicated
  • Direct Link supporta il protocollo MACsec Key Agreement (MKA)
  • Non sono supportati peer MACsec multipli (valori SCI diversi) per la stessa interfaccia

Restrizioni chiave

Una chiave di associazione di connettività (CAK) è composta da un nome e da un materiale. Sia il nome che il materiale devono corrispondere sul dispositivo MACsec in uso e sul dispositivo MACsec IBM. Il nome CAK viene fornito direttamente al servizio, mentre il materiale deve essere protetto come chiave importata in un'istanza Secrets Manager o Hyper Protect Crypto Services (HPCS). È necessario configurare un'autorizzazione IAM da servizio a servizio per abilitare l'accesso del servizio Direct Link all'istanza Secrets Manager o HPCS.

I nomi delle CAK devono seguire le specifiche convenzioni di denominazione MACsec. Il nome deve essere composto da un numero pari di caratteri esadecimali (0-9, a-f, A-F) con una lunghezza massima di 64 caratteri.

È necessario utilizzare nomi CAK unici per ogni CAK, primaria o di riserva.

Il materiale CAK deve avere una lunghezza di 64 caratteri esadecimali. Se il materiale generato è inferiore a 64 caratteri, deve essere riempito di zeri a destra fino a raggiungere la lunghezza richiesta. Il materiale deve poi essere importato come chiave nell'istanza di Secrets Manager o HPCS.

È necessario base64-encode il materiale per importarlo nell'istanza Secrets Manager o HPCS. Il materiale non codificato è configurato sul dispositivo MACsec IBM.

Assicurarsi di utilizzare l'opzione Aggiungi chiave > Importa una chiave. Se si utilizza l'opzione Crea una chiave, la stringa di chiave generata non supera il controllo della lunghezza della chiave per 64 caratteri.

Restrizioni al fallback

  • Una sessione MACsec di fallback viene avviata solo se i dispositivi peer non possono stabilire una sessione primaria a causa di una mancata corrispondenza del nome CAK o del materiale.

  • Durante la rotazione del CAK primario, la sessione MACsec viene protetta con il CAK primario precedente finché non è in grado di proteggerla con il CAK primario più recente. Se c'è una mancata corrispondenza sul CAK primario più recente, i dispositivi rimangono protetti con il CAK primario precedente e non avviano una sessione di fallback.

  • È supportata solo una singola CAK di fallback con una durata di vita inifita. Non sono supportati CAK multipli di fallback.

  • Non è possibile rimuovere la configurazione di fallback su un'interfaccia se non si rimuove anche la configurazione MACsec completa sull'interfaccia.

Limitazione dei criteri MACsec

  • Non è possibile modificare un criterio MACsec esistente. È invece necessario creare un nuovo criterio MACsec e collegarlo all'interfaccia, oppure rimuovere il criterio MACsec dall'interfaccia, modificarlo e quindi collegarlo nuovamente. Qualsiasi modifica alla politica potrebbe causare interruzioni della rete.

  • I pacchetti BPDU potrebbero essere trasmessi prima che una sessione MACsec diventi sicura.

Limitazione dell'interoperabilità:

  • I dispositivi Peer MACsec devono supportare la suite di cifratura XPN.