Direct LinkゲートウェイはオンプレミスネットワークをIBM Cloud仮想接続を使用します。 Direct Link ゲートウェイ上の仮想接続間のネットワーク・トラフィックはサポートされません。 ただし、オンプレミス ネットワークからアドバタイズされるネットワーク プレフィックスによっては、仮想接続間でトラフィックが流れる可能性があります。 たとえば、オンプレミスネットワークがデフォルトルート(0.0.0.0/0 この場合、仮想接続を介して接続されたネットワークから発信されるすべてのトラフィックは、0.0.0.0/0 に送信されますDirect Linkゲートウェイ。 トラフィックがゲートウェイに到着すると、標準のルーティング アルゴリズムを使用してトラフィックが転送されます。 別の仮想接続にトラフィックの宛先アドレスと一致するルートがある場合、その仮想接続上のネットワークに転送されます(より特定性の低い 0.0.0.0/0 オンプレミス ネットワークの)。
Direct Link 専用 MACsec 機能の計画
IBM Cloud Direct Link Dedicated を注文する際に MACsec (IEEE 802.1AE ) を有効にすることで、オンプレミスネットワークと IBM Cloud の間のイーサネット接続をセキュアにすることができます。 MACsecはOSIモデルのデータリンク層(レイヤー2)で動作し、ARPやDHCPのような制御プレーンプロトコルを含むすべてのイーサネットトラフィックを暗号化し、盗聴、改ざん、ローカルネットワーク攻撃から保護します。
MACsecはいくつかの重要なセキュリティ機能を提供する:
コネクティビティ・アソシエーション・キー(CAK)を使用したオリジン認証
リプレイ・プロテクション(アウトオブオーダー・フレーム用の設定可能なウィンドウ付き
AES暗号化によるデータの機密性
フレームごとにICV(Integrity Check Value)を使用したデータの完全性
MACsec セッションは、MACsec 対応デバイスと IBM クロスコネクト・スイッチとの間で確立されます。 この機能は、プライマリCAKと、不一致の場合のオプションのフォールバックCAKをサポートする。 CAK秘密鍵は、 Secrets Manager (推奨)または IBM Hyper Protect Crypto Services (HPCS)鍵リソースとして安全に保管される。 この統合を有効にするには、 Secrets Manager または HPCS インスタンスから関連するキーを取得する権限が
Direct Link に付与されている必要があります。
MACsecは、安全な鍵管理のために業界標準のMACsec Key Agreement (MKA)を使用する。 ハードウェアベースのAES暗号化を採用し、パフォーマンスへの影響を最小限に抑えながら強力なセキュリティを提供します。 暗号化によってデータの機密性と完全性が保証され、上位レイヤーのプロトコルやアプリケーションに変更を加えることなく、レイヤー2で動作する。 IBM また、トラフィックに影響を与えることなく暗号化を中断しないように、CAKを安全にローテーションするためのガイダンスも提供している。
MACsecは、 IBM Cloud がMACsec対応のクロスコネクトインフラストラクチャをサポートする特定の場所で利用可能です。 現在、MACsec for Direct Link Dedicatedは、チェンナイ、ダラス、マドリッド、モントリオール、トロント、ムンバイでご利用いただけます。
IBM は、レイヤ2における暗号化とセキュリティのために、Cisco MACsec IEEE の実装をテストし、検証した。 802.1AE IBM のテストは特にシスコの MACsec ソリューションで実施されているが、 IBM は IEEE 802.1AE 標準を実装する他の MACsec ソリューションもサポートしている。 MACsecソリューションに関する問題やサポートが必要な場合は、 IBM サポートをご利用ください。
IBM Cloud Direct Link、顧客定義のASパス・プリペンドをサポートしている。 BGP経路選択に影響を与え、優先経路を優先させ、ハイブリッド環境やマルチクラウド環境でのフェイルオーバーを管理することができます。
プレフィックス値が (同じポリシー内で) 異なる AS prepend にまたがって繰り返される場合、プレフィックス値の最初のインスタンスがプレフィックス長を設定し、それ以降は無視される。
例
以下のデプロイメント・トポロジーは、VPC に接続する際のさまざまな AS 付加シナリオを示しています。
オンプレミス環境からVPC 1とVPC 2への接続は、2つの Direct Link。 Direct Link 接続の一方に AS パスプリペンディングを適用することで、オンプレミスから IBM Cloud へのトラフィックに対して、一方のパスを他方よりも優先するように BGP に影響を与えることができ、アクティブ/パッシブルーティングやフェイルオーバーシナリオをサポートします。
顧客定義の AS パスのプリペンディングが BGP 経路選択に影響
VPC はトランジット ゲートウェイにルートし、トランジット ゲートウェイはオンプレミスへのルートを選択するときに AS パスの長さを考慮します。