BGP Message Digest 5 (MD5) 認証鍵のセットアップ
Border Gateway Protocol (BGP) 認証はセキュリティーの追加層で、ルーターが、信頼できるソースとの通信であることが鍵に基づいて確認できる場合にのみ、情報を共有することができるようになります。 BGP ピア間の TCP MD5 認証では、BGP セッションを介して送信される各送信メッセージを検証します。
BGP 認証要件
以下の BGP MD5 認証要件に従ってください:
-
BGP MD5 キーを、インポートされたタイプ標準のキー (ルート・キーではない)として作成する。 Base64-encode 提供されたキーマテリアルは、元の文字列の長さが印刷可能なASCII文字で126文字を超えないようにしてください。 詳しくは、base64 でエンコードされた暗号鍵の作成を参照してください。
鍵素材は base64-encoded、最大7,500バイトでなければならない。 鍵の名前 (鍵素材とは異なる) は、鍵を簡単に識別するための、人間が理解できる固有の名前です。
-
認証された BGP セッション中、BGP ネイバーの関係を確立するために、同じ鍵を使用して BGP ピアを構成する必要があります。 異なる鍵で構成したルーターは BGP ネイバーの関係を維持できません。
BGP MD5 認証鍵のセットアップ
Secrets Manager、 Hyper Protect Crypto Services (HPCS)、 Key Protect のいずれかにキーを保存することができる。 BGP の MD5 認証を構成するには、以下の手順に従います。
-
鍵を使用して鍵ストア・インスタンスをセットアップします。 手順については、以下のいずれかを選択してください:
HPCSを使用する場合、標準キーの場合、
"extractable": <key_type>の値がtrueに設定されていることに注意することが重要である。 -
Direct Link の暗号鍵を作成した後、IBM Cloud Identity and Access Management (IAM) を使用して、インスタンスと Direct Link サービス間の許可を付与します。 インスタンス・レベルでアクセス権を付与して、 Direct Link にインスタンス内のすべてのキーの使用を許可することも、キーごとに許可することもできます。 詳しくは、許可を使用した、サービス間のアクセス権限の付与を参照してください。
Key Protect を使用する場合、ソースサービスとして Direct Link を選択した後、 選択した属性に基づくリソースを選択します。 次に、リソースタイプとして「 Direct Link Connect 」または「 Direct Link Dedicated」 のいずれかを選択し、ターゲットサービス Key Protect として「」を指定します。 ソースリソースグループを選択しないでください。 Direct Link リソースタイプと併用するとエラーが発生します。
インスタンス内のすべての鍵にアクセス権限を付与する必要があります。そうしないと、Direct Link に対して異なる鍵を使用するたびに、新しいサービス間の許可を付与しなければならなくなります。 鍵がゲートウェイで使用されている間は、鍵を削除したり、サービス間の許可を取り消したりしてはなりません。
-
Secrets Manager、 Key Protect、またはHPCSインスタンスにコンテキストベースの制限(CBR)ルールがある場合、そのルールのネットワークゾーンに Direct Link サービス参照を追加しなければならない。 手順については、 Direct Link、コンテキストベースの制限とどのように統合 するかを参照してください。