Direct Link 전용 MACsec을 위한 로테이션 CAK

키를 정기적으로 교체하면 업계 표준 및 암호화 모범 사례를 충족하는 데 도움이 됩니다.

CAK 자료가 HPCS에 저장되어 있는 경우, 2026년 12월 31일까지 Secrets Manager 으로의 마이그레이션을 완료하시기 바랍니다. 이 날짜를 기점으로 Direct Link 에서 HPCS 기반의 새 키 생성 기능이 중단됩니다. 전환 과정에서는 연결마다 계획된 짧은 세션 재설정이 수반되므로, 일정을 미리 잡으면 2027년 3월 28일 삭제 마감 기한을 앞두고 시간적 압박 속에서 암호화 및 라우팅 인증 문제를 해결해야 하는 대신, 각 변경 사항을 정기 유지보수 시간대에 처리할 수 있습니다.

핵심 개념

  • 기본 CAK – 양측이 MACsec 세션을 설정하는 데 사용하는 키입니다.
  • 대체 CAK (선택 사항) – 주 CAK로 세션을 설정할 수 없는 경우에만 사용되는 안전 장치입니다.
  • SAK – CAK에서 파생된, 사용자의 트래픽을 암호화하는 단기 보안 연결 키입니다. 자동으로 갱신됩니다.
  • Secrets Manager 또는 HPCS – CAK 자료가 IBM Cloud 에 저장되어 있는 곳입니다. Direct Link 이를 안전하게 가져와 IBM 측에 프로그래밍하며, 키 자료는 절대 평문으로 전송되지 않습니다.

시작하기 전에

  • 온프레미스에서 새로운 CAK 자료를 안전하게 생성합니다.
  • 이를 저장할 수 있는 ‘ Secrets Manager ’ 또는 ‘HPCS’ 인스턴스를 미리 준비해 두십시오.
  • 사용 중인 기기에서 SAK 만료 타이머를 사용하는 경우, 로테이션이 진행되는 동안 해당 타이머를 일시 중지하도록 계획하십시오.

MACsec 보안 정책이 ‘ must secure ’로 설정되어 있는 경우, 키 교체 작업을 수행할 유지보수 시간을 미리 정해 두십시오. 회전 중에 예기치 않게 세션이 설정되지 않으면 프레임이 누락될 수 있습니다.

Direct Link 전용 MACsec에 대한 기본 CAK 회전

Direct Link MACsec 전용을 사용하는 경우, 다음 단계에 따라 기본 연결 연결 키(CAK)를 회전하세요. 이 프로세스를 제대로 구현하면 패킷이 삭제되지 않습니다. 그러나 기본 CAK를 사용하여 세션을 설정하는 데 예기치 않게 실패하는 경우 이를 대신하도록 선택적 폴백 CAK를 구성할 수 있습니다.

  1. 장치에서 보안 연결 키(SAK) 만료 타이머가 설정되어 있는 경우 일시적으로 비활성화합니다. 이렇게 하면 로테이션 중 피어에서 기본 키가 일치하지 않아 SAK 갱신에 실패하는 것을 방지할 수 있습니다.

    다음 단계로 진행하기 전에 몇 분 정도 기다려야 할 수도 있습니다. 자세한 내용은 기기 설명서를 참조하세요.

  2. 디바이스에서 새 기본 CAK 이름과 자료를 구성합니다. 장치가 새 기본 CAK로 새 MACsec 세션을 설정하려고 시도합니다. 그러나 피어( IBM 장치)가 아직 업데이트되지 않았기 때문에 세션은 init 상태로 유지됩니다.

    기존 MACsec 세션은 중단되지 않으며 기존 기본 CAK를 사용하여 보안을 유지합니다.

  3. 2단계에서 사용한 기본 CAK 자료를 Secrets Manager 또는 HPCS 인스턴스에 저장합니다.

  4. Direct Link 에서 CAK 이름과 해당 자재가 포함된 Secrets Manager 또는 HPCS 키 CRN을 입력하여 주 CAK를 업데이트하십시오. IBM Direct Link 업데이트된 CAK 자료를 안전하게 가져와, 귀하의 장치와 피어링된 크로스커넥트 스위치(XCS)에서 지정된 이름으로 이를 구성합니다. IBM

    이 단계는 콘솔, CLI 또는 API를 통해 수행할 수 있습니다:

    • 콘솔: Direct Link 전용 인스턴스를 열고, MACsec 탭을 선택한 다음, 연결 어소시에이션 키(CAK) 테이블에서 해당 키를 찾아, 작업 메뉴에서 ‘회전’을 선택하십시오.

    예시: IBM Cloud 콘솔에서 CAK 순환하기
    예시: IBM Cloud 콘솔에서 CAK 순환하기

    • CLI : ibmcloud dl 명령을 사용하여 게이트웨이의 CAK를 업데이트하고, 이때 새로운 CAK 이름과 Secrets Manager 또는 HPCS 키 CRN을 전달합니다.
    • API: CAK 이름과 키 CRN을 포함하여 게이트웨이의 MACsec CAK 리소스에 PATCH 요청을 전송합니다.
  5. 새 키로 새 MACsec 세션이 설정될 때까지 기다립니다.

    세션이 설정된 후 다음 단계로 진행하기 전에 몇 분 정도 기다려야 할 수도 있습니다. 자세한 내용은 기기 설명서를 참조하세요.

  6. 장치에서 이전 기본 CAK를 삭제합니다. SAK 만료 타이머를 사용하는 경우 장치에서 다시 활성화하세요.

    IBM XCS에서도 동일하게 적용됩니다.

IBM 기본 CAK를 업데이트하면 이 절차의 단계에 해당하는 작업이 트리거됩니다.

Direct Link 전용 MACsec에 대한 폴백 CAK 로테이션

폴백 CAK 사용은 선택 사항입니다. 폴백 CAK를 구성하는 경우 주기적으로 교체해야 할 수도 있습니다. 프레임 드롭을 방지하려면 기본 CAK로 MACsec 세션이 설정된 경우에만 폴백 CAK를 교체하는 것이 좋습니다. 폴백 CAK는 기본 CAK를 사용하여 세션을 설정할 수 없는 경우에만 사용되므로 폴백 CAK를 교체하는 프로세스가 더 간단합니다.

이 절차에서는 새로운 폴백 CAK 자료가 온프레미스에서 안전하게 생성되었다고 가정합니다.

  1. 이전 폴백 CAK를 삭제하고 장치에서 새 폴백 CAK 이름과 자료를 구성합니다.
  2. 1단계에서 사용한 대체 CAK 자료를 ‘ Secrets Manager ’ 또는 HPCS 인스턴스에 저장하십시오.
  3. 콘솔, CLI 또는 API를 통해 Direct Link 에 있는 대체 CAK를 회전시키되, 이때 CAK 이름과 키 CRN을 지정해야 합니다. IBM Direct Link 새로운 CAK를 안전하게 가져와, 귀하의 기기와 피어링된 XCS에 이를 구성합니다.