Direct Link 게이트웨이를 사용하면 온프레미스 네트워크가 IBM Cloud 가상 연결을 사용합니다. Direct Link 게이트웨이의 가상 연결 간 네트워크 트래픽은 지원되지 않습니다. 그러나 온프레미스 네트워크에서 어떤 네트워크 접두사가 보급되는지에 따라 가상 연결 간에 트래픽이 계속 흐를 수 있습니다. 예를 들어 온프레미스 네트워크가 기본 경로(0.0.0.0/0 ). 이 경우, 보다 구체적인 경로를
찾지 못하는 가상 연결을 통해 연결된 네트워크에서 발생하는 모든 트래픽은 0.0.0.0/0 로 전송됩니다 Direct Link 게이트웨이. 트래픽이 게이트웨이에 도착하면 표준 라우팅 알고리즘을 사용하여 트래픽이 전달됩니다. 다른 가상 연결에 트래픽의 대상 주소와 일치하는 경로가 있는 경우 이는 덜 구체적인 가상 연결 대신 해당 가상 연결의 네트워크로 전달됩니다.0.0.0.0/0 온프레미스 네트워크의).
Direct Link 전용 MACsec 기능에 대한 계획
온프레미스 네트워크와 IBM Cloud 사이의 이더넷 연결을 보호하기 위해 IBM Cloud Direct Link Dedicated 을 주문할 때 MACsec(IEEE 802.1AE )을 활성화할 수 있습니다. MACsec은 OSI 모델의 데이터 링크 계층(레이어 2)에서 작동하며 ARP 및 DHCP와 같은 제어 플레인 프로토콜을 포함한 모든 이더넷 트래픽을 암호화하여 도청, 변조 및 로컬 네트워크 공격으로부터 보호합니다.
MACsec은 몇 가지 주요 보안 기능을 제공합니다:
CAK(연결 연결 키)를 사용한 오리진 인증
순서 외 프레임에 대한 구성 가능한 창을 통한 재생 보호 기능
AES 암호화를 통한 데이터 기밀 유지
프레임당 무결성 검사 값(ICV)을 사용한 데이터 무결성 보장
MACsec 세션은 MACsec 지원 장치와 IBM 교차 연결 스위치 간에 설정됩니다. 이 기능은 기본 CAK와 불일치 시를 대비한 폴백 CAK(선택 사항)를 지원합니다. CAK 비밀은 Secrets Manager (권장) 또는 IBM Hyper Protect Crypto Services (HPCS) 키 리소스로 안전하게 저장됩니다. 이 통합을 사용하려면 Secrets Manager 또는 HPCS 인스턴스에서 관련 키를 검색할
수 있는 권한이 Direct Link 에 있어야 합니다.
MACsec은 안전한 키 관리를 위해 업계 표준인 MACsec 키 계약(MKA)을 사용합니다. 하드웨어 기반 AES 암호화를 사용하여 성능에 미치는 영향을 최소화하면서 강력한 보안을 제공합니다. 암호화는 상위 계층 프로토콜이나 애플리케이션을 변경할 필요 없이 레이어 2에서 작동하여 데이터 기밀성과 무결성을 보장합니다. IBM 또한 트래픽에 영향을 주지 않고 중단 없는 암호화를 보장하기 위해 CAK를 안전하게 순환하는 방법에 대한
지침을 제공합니다.
IBM Cloud 가 MACsec 지원 크로스커넥트 인프라를 지원하는 특정 지역에서 MACsec을 이용할 수 있습니다. 현재 첸나이, 댈러스, 마드리드, 몬트리올, 토론토, 뭄바이에서 Direct Link 전용 MACsec을 사용할 수 있습니다.
IBM 는 계층 2에서의 암호화 및 보안을 위해 Cisco MACsec IEEE 802.1AE 의 구현을 테스트하고 검증했습니다. IBM 의 테스트는 Cisco의 MACsec 솔루션에 대해 특별히 수행되었지만, IBM 은 IEEE 802.1AE 표준을 구현하는 다른 MACsec 솔루션도 지원합니다. MACsec 솔루션에 문제가 발생하거나 도움이 필요한 경우 IBM 지원팀에서 도움을 받을 수 있습니다.
IBM Cloud 는 Direct Link 에 대한 고객 정의 AS 경로 접두사를 지원합니다. BGP 경로 선택에 영향을 주어 하이브리드 및 멀티클라우드 환경에서 선호하는 경로의 우선순위를 정하고 장애 조치를 관리할 수 있습니다.
접두사 값이 여러 AS 접두사에 걸쳐 반복되는 경우(동일한 정책 내에서) 접두사 값의 첫 번째 인스턴스가 접두사 길이를 설정하고 나머지는 무시됩니다.
예제
다음 배치 토폴로지는 VPC에 연결할 때 다양한 AS Prepend 시나리오를 보여줍니다.
온프레미스 환경에서 두 개의 Direct Link 연결을 통해 VPC 1과 VPC 2에 연결할 수 있습니다. Direct Link 연결 중 하나에 AS 경로 접두사를 적용하면 온프레미스에서 IBM Cloud 로의 트래픽에 대해 BGP가 한 경로를 다른 경로보다 선호하도록 영향을 주어 액티브/패시브 라우팅 또는 장애 조치 시나리오를 지원할 수 있습니다.
고객 정의 AS 경로 선행이 BGP 경로 선택에 영향을 미침
VPC가 Transit Gateway로 라우팅되면 Transit Gateway는 온프레미스로의 경로를 선택할 때 AS 경로 길이를 고려합니다.
접두사가 고려됨
로컬 전송 게이트웨이가 글로벌 전송 게이트웨이보다 선호됩니다.
접두사는 고려되지
로컬 전송 게이트웨이가 글로벌 전송 게이트웨이보다 선호됩니다. 그러나 AS 경로는 온프레미스에 도달하는 것으로 간주됩니다.
접두사가 고려됨
VPC 연결에 대한 직접 링크는 항상 VPC에 연결된 직접 링크(전송 게이트웨이에 연결됨)보다 우선순위가 높습니다.
연결된 직접 링크(트랜짓 게이트웨이에 연결)보다 항상 우선 순위가 높습니다 VPC에 직접 연결된 직접 링크는 VPC에 연결된 직접 링크(트랜짓 게이트웨이에 연결)보다 항상 우선 순위가 높습니다