BGP MD5(Message Digest 5) 인증 키 설정
BGP(Border Gateway Protocol) 인증은 라우터가 키를 기반으로 신뢰할 수 있는 소스와 통신하고 있는지 확인할 수 있는 경우에만 정보를 공유할 수 있는 추가 보안 계층입니다. BGP 피어 간의 TCP MD5 인증은 BGP 세션을 통해 전송되는 각각의 메시지를 확인합니다.
BGP 인증 요구 사항
다음 BGP MD5 인증 요구 사항을 준수하세요:
-
BGP MD5 키를 가져온 유형 표준 키 (루트 키가 아님)로 만듭니다. Base64-encode 를 입력하고 원본 문자열의 길이가 인쇄 가능한 126자를 초과하지 않는지 확인합니다. 자세한 정보는 Base-64 인코딩 암호화 키 작성을 참조하십시오.
키 자료는 base64-encoded 이어야 하며 최대 7,500바이트까지 가능합니다. 키 이름(키 자료와 다름)은 키를 쉽게 식별할 수 있으며 사람이 읽을 수 있는 고유 이름입니다.
-
인증된 BGP 세션 중에는 BGP 인접 관계를 설정하기 위해 BGP 피어가 동일한 키로 구성되어 있어야 합니다. 다른 키로 구성된 라우터는 BGP 인접 항목 관계를 관리할 수 없습니다.
BGP MD5 인증 키 설정
Secrets Manager, Hyper Protect Crypto Services (HPCS) 또는 Key Protect 에 키를 저장할 수 있습니다. BGP MD5 인증을 구성하려면 다음 단계를 수행하십시오.
-
키를 사용하여 키 저장소 인스턴스를 설정하십시오. 지침을 보려면 다음 중에서 선택하십시오:
HPCS를 사용하는 경우 표준 키의 경우
"extractable": <key_type>값이true으로 설정되어 있다는 점에 유의해야 합니다. -
Direct Link에 대한 암호화 키를 작성한 후에는 IBM Cloud IAM(Identity and Access Management)을 사용하여 사용자 인스턴스와 Direct Link 서비스 간에 권한을 부여하십시오. 인스턴스 수준에서 액세스 권한을 부여하여 Direct Link 인스턴스 내의 모든 키를 사용하도록 허용하거나 키 단위로 허용할 수 있습니다. 지시사항은 권한 부여를 사용하여 서비스 간에 액세스 권한 부여를 참조하십시오.
Key Protect 를 사용하는 경우, 소스 서비스로 Direct Link 를 선택한 후 선택한 속성에 기반한 리소스를 선택하십시오. 그런 다음 리소스 유형에서 ' Direct Link Connect' 또는 ' Direct Link Dedicated' 중 하나를 선택하고, 대상 서비스로 'Azure SQL Key Protect Database'를 선택합니다. Direct Link 리소스 유형과 함께 사용할 경우 오류가 발생하므로 소스 리소스 그룹을 선택하지 마십시오.
인스턴스에 있는 모든 키에 액세스 권한을 부여해야 합니다. 그렇지 않을 경우 Direct Link에 대해 다른 키를 사용할 때마다 새 서비스 간 권한을 부여해야 합니다. 게이트웨이에서 키를 사용 중인 동안에는 해당 키를 삭제하거나 서비스 간 권한을 취소할 수 없습니다.
-
Secrets Manager, Key Protect 또는 HPCS 인스턴스에 컨텍스트 기반 제한(CBR) 규칙이 있는 경우 해당 규칙의 네트워크 영역에 Direct Link 서비스 참조를 추가해야 합니다. 자세한 내용은 Direct Link 을 문맥 기반 제한과 통합하는 방법을 참조하세요.