Direct Link 전용 MACsec에 대한 가이드라인 및 제한 사항

Direct Link 전용 MACsec에는 다음과 같은 지침 및 제한 사항이 있습니다:

  • MACsec 기능은 Direct Link 전용 오퍼링에서만 지원됩니다
  • Direct Link mACsec 키 계약(MKA) 프로토콜 지원
  • 동일한 인터페이스에 대한 여러 MACsec 피어(서로 다른 SCI 값)는 지원되지 않습니다

주요 제한 사항

연결 연결 키(CAK)는 이름과 자료로 구성됩니다. MACsec 장치와 IBM MACsec 장치에서 이름과 자료가 모두 일치해야 합니다. CAK 이름은 서비스에 직접 제공되며, 자료는 Secrets Manager 또는 Hyper Protect Crypto Services (HPCS) 인스턴스에서 가져온 키로 보안해야 합니다. Secrets Manager 또는 HPCS 인스턴스에 대한 Direct Link 서비스 액세스를 사용하려면 IAM 서비스 간 인증을 구성해야 합니다.

CAK 이름은 특정 MACsec 이름 지정 규칙을 따라야 합니다. 이름은 짝수 16진수 문자(0-9, a-f, A-F)로 구성되어야 하며 최대 길이는 64자이어야 합니다.

기본 또는 대체 각 CAK에 고유한 CAK 이름을 사용해야 합니다.

CAK 자료의 길이는 16진수 64자이어야 합니다. 생성된 자료가 64자 미만인 경우 필요한 길이에 도달할 때까지 0을 오른쪽으로 붙여야 합니다. 그런 다음 자료를 Secrets Manager 또는 HPCS 인스턴스로 키로 가져와야 합니다.

다음을 수행해야 합니다 base64-encode 자료를 Secrets Manager 또는 HPCS 인스턴스로 가져와야 합니다. 인코딩되지 않은 자료는 IBM MACsec 장치에 구성됩니다.

키 추가 > 키 가져오기 옵션을 사용해야 합니다. 키 생성 옵션을 사용하는 경우 생성된 키 문자열은 64자에 대한 키 길이 확인을 중단합니다.

폴백 제한 사항

  • 폴백 MACsec 세션은 CAK 이름 또는 자료 불일치로 인해 피어 디바이스가 기본 세션을 설정할 수 없는 경우에만 시작됩니다.

  • 기본 CAK가 순환하는 동안, MACsec 세션은 새로운 기본 CAK로 보호할 수 있을 때까지 이전 기본 CAK로 보호됩니다. 최신 기본 CAK에 불일치가 있는 경우, 디바이스는 이전 기본 CAK로 보안이 유지되며 폴백 세션이 시작되지 않습니다.

  • 수명이 무한한 단일 폴백 CAK만 지원됩니다. 다중 폴백 CAK는 지원되지 않습니다.

  • 인터페이스의 전체 MACsec 구성도 제거하지 않으면 인터페이스에서 폴백 구성을 제거할 수 없습니다.

MACsec 정책 제한

  • 기존 MACsec 정책은 수정할 수 없습니다. 대신 새 MACsec 정책을 만들어 인터페이스에 첨부하거나, 인터페이스에서 MACsec 정책을 제거하고 편집한 다음 다시 첨부할 수 있습니다. 정책을 변경하면 네트워크가 중단될 수 있습니다.

  • BPDU 패킷은 MACsec 세션이 보안이 설정되기 전에 전송될 수 있습니다.

상호 운용성 제한:

  • 피어 MACsec 장치는 XPN 암호 제품군을 지원해야 합니다.