Direct Link 전용 MACsec을 위한 로테이션 CAK
키를 정기적으로 교체하면 업계 표준 및 암호화 모범 사례를 충족하는 데 도움이 됩니다.
CAK 자료가 HPCS에 저장되어 있는 경우, 2026년 12월 31일까지 Secrets Manager 으로의 마이그레이션을 완료하시기 바랍니다. 이 날짜를 기점으로 Direct Link 에서 HPCS 기반의 새 키 생성 기능이 중단됩니다. 전환 과정에서는 연결마다 계획된 짧은 세션 재설정이 수반되므로, 일정을 미리 잡으면 2027년 3월 28일 삭제 마감 기한을 앞두고 시간적 압박 속에서 암호화 및 라우팅 인증 문제를 해결해야 하는 대신, 각 변경 사항을 정기 유지보수 시간대에 처리할 수 있습니다.
핵심 개념
- 기본 CAK – 양측이 MACsec 세션을 설정하는 데 사용하는 키입니다.
- 대체 CAK (선택 사항) – 주 CAK로 세션을 설정할 수 없는 경우에만 사용되는 안전 장치입니다.
- SAK – CAK에서 파생된, 사용자의 트래픽을 암호화하는 단기 보안 연결 키입니다. 자동으로 갱신됩니다.
- Secrets Manager 또는 HPCS – CAK 자료가 IBM Cloud 에 저장되어 있는 곳입니다. Direct Link 이를 안전하게 가져와 IBM 측에 프로그래밍하며, 키 자료는 절대 평문으로 전송되지 않습니다.
시작하기 전에
- 온프레미스에서 새로운 CAK 자료를 안전하게 생성합니다.
- 이를 저장할 수 있는 ‘ Secrets Manager ’ 또는 ‘HPCS’ 인스턴스를 미리 준비해 두십시오.
- 사용 중인 기기에서 SAK 만료 타이머를 사용하는 경우, 로테이션이 진행되는 동안 해당 타이머를 일시 중지하도록 계획하십시오.
MACsec 보안 정책이 ‘ must secure ’로 설정되어 있는 경우, 키 교체 작업을 수행할 유지보수 시간을 미리 정해 두십시오. 회전 중에 예기치 않게 세션이 설정되지 않으면 프레임이 누락될 수 있습니다.
Direct Link 전용 MACsec에 대한 기본 CAK 회전
Direct Link MACsec 전용을 사용하는 경우, 다음 단계에 따라 기본 연결 연결 키(CAK)를 회전하세요. 이 프로세스를 제대로 구현하면 패킷이 삭제되지 않습니다. 그러나 기본 CAK를 사용하여 세션을 설정하는 데 예기치 않게 실패하는 경우 이를 대신하도록 선택적 폴백 CAK를 구성할 수 있습니다.
-
장치에서 보안 연결 키(SAK) 만료 타이머가 설정되어 있는 경우 일시적으로 비활성화합니다. 이렇게 하면 로테이션 중 피어에서 기본 키가 일치하지 않아 SAK 갱신에 실패하는 것을 방지할 수 있습니다.
다음 단계로 진행하기 전에 몇 분 정도 기다려야 할 수도 있습니다. 자세한 내용은 기기 설명서를 참조하세요.
-
디바이스에서 새 기본 CAK 이름과 자료를 구성합니다. 장치가 새 기본 CAK로 새 MACsec 세션을 설정하려고 시도합니다. 그러나 피어( IBM 장치)가 아직 업데이트되지 않았기 때문에 세션은
init상태로 유지됩니다.기존 MACsec 세션은 중단되지 않으며 기존 기본 CAK를 사용하여 보안을 유지합니다.
-
2단계에서 사용한 기본 CAK 자료를 Secrets Manager 또는 HPCS 인스턴스에 저장합니다.
-
Direct Link 에서 CAK 이름과 해당 자재가 포함된 Secrets Manager 또는 HPCS 키 CRN을 입력하여 주 CAK를 업데이트하십시오. IBM Direct Link 업데이트된 CAK 자료를 안전하게 가져와, 귀하의 장치와 피어링된 크로스커넥트 스위치(XCS)에서 지정된 이름으로 이를 구성합니다. IBM
이 단계는 콘솔, CLI 또는 API를 통해 수행할 수 있습니다:
- 콘솔: Direct Link 전용 인스턴스를 열고, MACsec 탭을 선택한 다음, 연결 어소시에이션 키(CAK) 테이블에서 해당 키를 찾아, 작업 메뉴에서 ‘회전’을 선택하십시오.
예시: IBM Cloud 콘솔에서 CAK 순환하기 - CLI :
ibmcloud dl명령을 사용하여 게이트웨이의 CAK를 업데이트하고, 이때 새로운 CAK 이름과 Secrets Manager 또는 HPCS 키 CRN을 전달합니다. - API: CAK 이름과 키 CRN을 포함하여 게이트웨이의 MACsec CAK 리소스에 PATCH 요청을 전송합니다.
-
새 키로 새 MACsec 세션이 설정될 때까지 기다립니다.
세션이 설정된 후 다음 단계로 진행하기 전에 몇 분 정도 기다려야 할 수도 있습니다. 자세한 내용은 기기 설명서를 참조하세요.
-
장치에서 이전 기본 CAK를 삭제합니다. SAK 만료 타이머를 사용하는 경우 장치에서 다시 활성화하세요.
IBM XCS에서도 동일하게 적용됩니다.
IBM 기본 CAK를 업데이트하면 이 절차의 단계에 해당하는 작업이 트리거됩니다.
Direct Link 전용 MACsec에 대한 폴백 CAK 로테이션
폴백 CAK 사용은 선택 사항입니다. 폴백 CAK를 구성하는 경우 주기적으로 교체해야 할 수도 있습니다. 프레임 드롭을 방지하려면 기본 CAK로 MACsec 세션이 설정된 경우에만 폴백 CAK를 교체하는 것이 좋습니다. 폴백 CAK는 기본 CAK를 사용하여 세션을 설정할 수 없는 경우에만 사용되므로 폴백 CAK를 교체하는 프로세스가 더 간단합니다.
이 절차에서는 새로운 폴백 CAK 자료가 온프레미스에서 안전하게 생성되었다고 가정합니다.
- 이전 폴백 CAK를 삭제하고 장치에서 새 폴백 CAK 이름과 자료를 구성합니다.
- 1단계에서 사용한 대체 CAK 자료를 ‘ Secrets Manager ’ 또는 HPCS 인스턴스에 저장하십시오.
- 콘솔, CLI 또는 API를 통해 Direct Link 에 있는 대체 CAK를 회전시키되, 이때 CAK 이름과 키 CRN을 지정해야 합니다. IBM Direct Link 새로운 CAK를 안전하게 가져와, 귀하의 기기와 피어링된 XCS에 이를 구성합니다.