Prerequisiti per la funzione MACsec dedicato di Direct Link

Prima di poter abilitare e configurare MACsec su IBM Cloud Direct Link Dedicated, è necessario completare diverse operazioni. Questi prerequisiti assicurano che la rete sia adeguatamente preparata per una comunicazione sicura attraverso una connessione Ethernet dedicata.

Verifica della disponibilità del dispositivo MACsec

Assicurarsi che il dispositivo compatibile con MACsec sia configurato correttamente e che supporti gli standard di crittografia richiesti (come AES) per la configurazione della rete. Verificare che il dispositivo disponga del supporto hardware e software necessario per MACsec e assicurarsi che le sue porte o interfacce siano configurate per abilitare la crittografia.

Collaborate con il vostro provider di rete per selezionare il data center o il Point of Presence ( PoP ) appropriato e confermate che l'infrastruttura e le connessioni di rete necessarie sono in atto per supportare MACsec. Assicuratevi inoltre che sia presente un sistema di gestione delle chiavi per uno scambio sicuro e valutate l'impatto sulle prestazioni per garantire che il dispositivo sia in grado di gestire la crittografia senza influire sulla velocità della rete.

Preparazione per lo scambio di chiavi con Secrets Manager

Configurare un'istanza di Secrets Manager su IBM Cloud per gestire le chiavi di crittografia e garantire che il dispositivo sia pronto per lo scambio sicuro di chiavi. A tale scopo, attieniti alla seguente procedura:

Assicuratevi di aver soddisfatto i seguenti prerequisiti:

  • È attiva una connessione Direct Link Dedicated con MACsec abilitato.
  • Avete accesso a un'istanza di IBM Cloud Secrets Manager. Per istruzioni, vedere Creare un'istanza del servizio Secrets Manager.
  • Si dispone delle autorizzazioni IAM necessarie per gestire i segreti in Secrets Manager e configurare Direct Link.
  • Il materiale CAK deve soddisfare i requisiti MACsec per la lunghezza e il formato, come specificato nei prerequisiti e nelle limitazioni MACsec.

Per prepararsi allo scambio di chiavi con Secrets Manager, procedere come segue:

  1. Creare un nuovo segreto in Secrets Manager:

    1. Aprire l'istanza Secrets Manager nella console IBM Cloud e fare clic su Aggiungi segreto.
    2. Selezionare Segreto arbitrario come tipo di segreto.
    3. Inserire un nome descrittivo per la chiave MACsec (ad esempio, directlink-macsec-cak).
    4. Incollare o caricare il materiale CAK nel campo Valore segreto, quindi fare clic su Aggiungi per memorizzare il segreto.
  2. Configurare l'accesso IAM per Direct Link:

    1. Assicurarsi che il servizio Direct Link abbia il ruolo IAM necessario per leggere i segreti da Secrets Manager.
    2. Assegnare un ruolo Reader o un ruolo personalizzato all'ID del servizio Direct Link, con ambito all'istanza Secrets Manager contenente il CAK.
  3. Preparare Direct Link per lo scambio di chiavi MACsec:

    1. Spostarsi sulla connessione Direct Link Dedicated nella console IBM Cloud e selezionare la configurazione MACsec.

    2. Nella sezione Chiave di associazione di connettività (CAK), selezionare Recupera da Secrets Manager.

    3. Selezionare il segreto precedentemente creato contenente la CAK.

      Verificare che il valore segreto soddisfi i requisiti del formato MACsec, come specificato in Prerequisiti e limitazioni MACsec.

    4. Fare clic su Salva o Applica configurazione per completare la preparazione dello scambio di chiavi.

      Direct Link recupera il materiale CAK da Secrets Manager e lo utilizza per configurare MACsec per la connessione.

  4. Dopo aver salvato il segreto CAK, verificare la configurazione MACsec:

    1. Confermare che lo stato di MACsec sia Active nella dashboard Direct Link.
    2. Verificare che lo stato della connessione e le statistiche di crittografia indichino il successo dello scambio di chiavi.

È necessario concedere l'accesso a tutte le chiavi dell'istanza Secrets Manager; in caso contrario, è necessario concedere una nuova autorizzazione da servizio a servizio ogni volta che si desidera utilizzare una chiave diversa per Direct Link Dedicato con MACsec. Finché una chiave è in uso dal gateway, non deve essere cancellata e l'autorizzazione da servizio a servizio non deve essere revocata.

Preparazione allo scambio di chiavi con HPCS

Configurare un'istanza HPCS su IBM Cloud per gestire le chiavi di crittografia e garantire che il dispositivo sia pronto per lo scambio sicuro di chiavi. A tale scopo, attieniti alla seguente procedura:

  1. Creare un'istanza Hyper Protect Crypto Services (HPCS) sul piano standard con la funzionalità Keep Your Own Key. Per ulteriori informazioni, vedere Provisioning delle istanze di servizio.

  2. Inizializzare l'istanza HPCS e caricare le chiavi masterUna chiave di crittografia utilizzata per proteggere un'unità di crittografia. La chiave master fornisce il controllo completo dell'HSM (hardware security module) e la proprietà della radice di attendibilità che crittografa le chiavi a catena, incluse le chiavi root e standard..

    Ad esempio, se si sceglie di utilizzare la CLI di IBM Cloud Trusted Key Entry (TKE), ecco alcuni passaggi fondamentali:

  3. Dopo aver inizializzato l'istanza HPCS, aggiungere chiavi standard (utilizzando l'opzione Importa una chiave ) per tutte le chiavi che si desidera utilizzare con MACsec; ad esempio, aggiungere una chiave standard per la CAK primaria. Opzionalmente, è buona norma configurare MACsec con un CAK di fallback. A tal fine, è necessario aggiungere una chiave di fallback anche all'istanza HPCS. Per aggiungere una chiave, consultare la pagina Hyper Protect Crypto Services del catalogo. Per le istruzioni, consultare Introduzione a IBM Cloud Hyper Protect Crypto Services.

    Il materiale della chiave scelto deve seguire le specifiche convenzioni MACsec. Il materiale della chiave deve essere una stringa esadecimale di 64 caratteri. Si noti che se si dispone di 32 caratteri, è possibile aggiungere 0000s alla fine per raggiungere la lunghezza di 64 caratteri. Per importare il materiale chiave nell'istanza HPCS, è necessario eseguire l' base64-encoded.

    Questa chiave HPCS viene utilizzata come valore CAK. Quando si configura MACsec, viene richiesto un nome CAK da associare a questa chiave. La stessa coppia di valori chiave deve essere configurata nel keystore MACsec del dispositivo del cliente.

    È necessario configurare lo stesso nome e la stessa stringa di ottetti chiave (valore) sul proprio switch. Altrimenti, la negoziazione della chiave MACsec fallisce.

  4. Dopo aver creato le chiavi per Direct Link, è necessario utilizzare IBM Cloud Identity and Access Management (IAM) per concedere l'autorizzazione tra l'istanza Secrets Manager o HPCS e il servizio Direct Link. Per istruzioni, vedere Uso delle autorizzazioni per concedere l'accesso tra i servizi. Il servizio Direct Link non accederà mai ad altre chiavi oltre a quelle utilizzate per la funzione MACsec.

    A causa di limitazioni note, è necessario concedere l'accesso a livello di istanza HPCS, che garantisce al servizio Direct Link l'accesso a tutte le chiavi all'interno di tale istanza.

    È necessario concedere l'accesso a tutte le chiavi nell'istanza HPCS; in caso contrario, è necessario concedere una nuova autorizzazione da servizio a servizio ogni volta che si desidera utilizzare una chiave diversa per un Direct Link e Dedicated con MACsec. Finché una chiave è in uso dal gateway, non deve essere cancellata e l'autorizzazione da servizio a servizio non deve essere revocata.