Rotazione dei CAK per Direct Link Dedicato con MACsec

Se MACsec è configurato con il criterio di sicurezza must secure, la rotazione delle CAK primarie o di ripiego può causare la caduta di frame durante il processo di rotazione se si verificano errori imprevisti nello stabilire una sessione valida.

Rotazione del CAK primario per Direct Link Dedicato con MACsec

La rotazione regolare delle chiavi aiuta a rispettare gli standard di settore e le best practice crittografiche.

Quando si utilizza Direct Link Dedicated con MACsec, seguire questi passaggi per ruotare la chiave di associazione di connettività (CAK) primaria. Questo processo, se implementato correttamente, non comporta la caduta di pacchetti. Tuttavia, è possibile configurare un CAK di riserva opzionale che subentri in caso di fallimento imprevisto nella creazione di una sessione con il CAK primario.

Questa procedura presuppone che un nuovo materiale CAK primario sia generato in modo sicuro in sede.

  1. Disattivare temporaneamente il timer di scadenza della chiave di associazione sicura (SAK) sul dispositivo, se impostato. In questo modo si evitano i fallimenti del rinnovo SAK dovuti a una mancata corrispondenza della chiave primaria sui peer durante la rotazione.

    Potrebbe essere necessario attendere qualche minuto prima di procedere alla fase successiva. Per maggiori dettagli, consultare il manuale del dispositivo.

  2. Configurare il nuovo nome CAK primario e il materiale sul dispositivo. Il dispositivo tenta di stabilire una nuova sessione MACsec con il nuovo CAK primario. Tuttavia, poiché il peer (dispositivo IBM ) non è ancora stato aggiornato, la sessione rimane nello stato init.

    La sessione MACsec esistente non viene interrotta e rimane protetta utilizzando il vecchio CAK primario.

  3. Memorizzare il materiale CAK primario utilizzato al punto 2 nell'istanza Secrets Manager o HPCS.

  4. Inviare una richiesta PATCH al CAK primario utilizzando l'API IBM Direct Link, fornendo il nome del CAK e la chiave CRN Secrets Manager o HPCS contenente il materiale. IBM Direct Link recupera in modo sicuro il materiale CAK aggiornato da Secrets Manager o HPCS e lo configura con il nome specificato sullo switch cross-connect (XCS) di IBM che fa il peering con il dispositivo.

    Tutte le operazioni che possono essere eseguite tramite l'API possono essere eseguite anche tramite l'interfaccia utente e la CLI.

  5. Attendere che venga stabilita la nuova sessione MACsec con la nuova chiave.

    Potrebbe essere necessario attendere qualche minuto dopo la creazione di una sessione prima di procedere alla fase successiva. Per maggiori dettagli, consultare il manuale del dispositivo.

  6. Eliminare il vecchio CAK primario dal dispositivo. Se si utilizza il timer di scadenza SAK, riattivarlo sul dispositivo.

    IBM fa lo stesso sull'XCS.

IBM le azioni corrispondenti ai passi di questa procedura vengono attivate quando si aggiorna la CAK primaria.

Rotazione del CAK di fallback per Direct Link Dedicato con MACsec

L'uso di un CAK di riserva è facoltativo. Se si configura un CAK di riserva, potrebbe essere necessario ruotare anche questo periodicamente. Per evitare la caduta di frame, si consiglia di ruotare il CAK di fallback solo quando viene stabilita una sessione MACsec con il CAK primario. Poiché la CAK di riserva viene utilizzata solo se non è possibile stabilire una sessione utilizzando la CAK primaria, il processo di rotazione della CAK di riserva è più semplice.

Questa procedura presuppone che un nuovo materiale CAK di riserva sia generato in modo sicuro in sede.

  1. Eliminare la vecchia CAK di riserva e configurare il nome e il materiale della nuova CAK di riserva sul dispositivo.
  2. Memorizzare il materiale CAK di riserva utilizzato nel passaggio 2 nell'istanza Secrets Manager o HPCS.
  3. Quindi, chiamare un'API IBM Direct Link per informare il servizio Direct Link della disponibilità della nuova CAK. IBM Direct Link recupera in modo sicuro la nuova CAK e la configura sul sito IBM (XCS) che fa da peer al dispositivo.