Direct Link 전용 MACsec 기능의 전제 조건
IBM Cloud Direct Link Dedicated 에서 MACsec을 활성화하고 구성하기 전에 완료해야 할 몇 가지 작업이 있습니다. 이러한 전제 조건은 네트워크가 전용 이더넷 연결을 통한 보안 통신을 위해 적절히 준비되어 있는지 확인합니다.
MACsec 장치 준비 상태 확인
MACsec 지원 장치가 올바르게 구성되어 있고 네트워크 설정에 필요한 암호화 표준(예: AES)을 지원하는지 확인하세요. 장치에 MACsec에 필요한 하드웨어 및 소프트웨어 지원이 있는지 확인하고 포트 또는 인터페이스가 암호화를 사용하도록 구성되어 있는지 확인합니다.
네트워크 제공업체와 협력하여 적절한 데이터 센터 또는 PoP( PoP )를 선택하고 MACsec을 지원하는 데 필요한 인프라와 네트워크 연결이 갖추어져 있는지 확인합니다. 또한 안전한 키 교환을 위한 키 관리 시스템을 갖추고 있는지 확인하고, 성능에 미치는 영향을 평가하여 장치가 네트워크 속도에 영향을 주지 않고 암호화를 처리할 수 있는지 확인합니다.
키 교환을 위한 준비 Secrets Manager
IBM Cloud 에서 Secrets Manager 인스턴스를 구성하여 암호화 키를 관리하고 장치가 보안 키 교환을 위한 준비가 되었는지 확인합니다. 이를 수행하려면 다음 단계를 따르십시오.
다음 사전 요구 사항을 충족했는지 확인하세요:
- MACsec이 활성화된 Direct Link 전용 연결이 활성화되어 있습니다.
- IBM Cloud Secrets Manager 인스턴스에 액세스할 수 있습니다. 자세한 내용은 Secrets Manager 서비스 인스턴스 만들기를 참조하세요.
- Secrets Manager 에서 비밀을 관리하고 Direct Link 을 구성하는 데 필요한 IAM 권한이 있습니다.
- CAK 자료는 MACsec 전제 조건 및 제한 사항에 명시된 대로 길이 및 형식에 대한 MACsec 요구 사항을 충족해야 합니다.
Secrets Manager 로 키 교환을 준비하려면 다음 단계를 따르세요:
-
Secrets Manager 에서 새 비밀을 만듭니다:
- IBM Cloud 콘솔에서 Secrets Manager 인스턴스를 열고 비밀번호 추가를 클릭합니다.
- 비밀 유형으로 임의의 비밀을 선택합니다.
- MACsec 키의 설명이 포함된 이름을 입력합니다(예:
directlink-macsec-cak). - 비밀값 필드에 CAK 자료를 붙여넣거나 업로드한 다음 추가를 클릭하여 비밀을 저장합니다.
-
Direct Link 에 대한 IAM 액세스를 구성합니다:
- Direct Link 서비스에 Secrets Manager 에서 비밀을 읽는 데 필요한 IAM 역할이 있는지 확인합니다.
- CAK가 포함된 Secrets Manager 인스턴스로 범위가 지정된 Direct Link 서비스 ID에 리더 또는 사용자 지정 역할을 할당합니다.
-
MACsec 키 교환을 위해 Direct Link 을 준비합니다:
-
IBM Cloud 콘솔에서 Direct Link 전용 연결로 이동하여 MACsec 구성을 선택합니다.
-
연결 연결 키(CAK) 섹션에서 Secrets Manager 에서 검색을 선택합니다.
-
CAK가 포함된 이전에 생성한 비밀번호를 선택합니다.
MACsec 전제 조건 및 제한 사항에 명시된 대로 비밀값이 MACsec 형식 요건을 충족하는지 확인합니다.
-
저장 또는 구성 적용을 클릭하여 키 교환 준비를 완료합니다.
Direct Link 는 Secrets Manager 에서 CAK 자료를 검색하고 이를 사용하여 연결에 대한 MACsec을 구성합니다.
-
-
CAK 비밀 번호를 저장한 후 MACsec 구성을 확인합니다:
- Direct Link 대시보드에서 MACsec 상태가
Active로 표시되는지 확인합니다. - 연결 상태 및 암호화 통계가 키 교환에 성공했음을 나타내는지 확인합니다.
- Direct Link 대시보드에서 MACsec 상태가
Secrets Manager 인스턴스의 모든 키에 대한 액세스 권한을 부여해야 하며, 그렇지 않으면 Direct Link Dedicated with MACsec에 다른 키를 사용하려면 매번 새로운 서비스 간 인증을 부여해야 합니다. 게이트웨이에서 키를 사용 중인 한 키를 삭제해서는 안 되며 서비스 간 인증이 취소되어서는 안 됩니다.
HPCS와의 키 교환 준비
IBM Cloud 에서 HPCS 인스턴스를 구성하여 암호화 키를 관리하고 장치가 보안 키 교환을 위한 준비가 되었는지 확인하세요. 이를 수행하려면 다음 단계를 따르십시오.
-
나만의 키 보관 기능을 사용하여 표준 요금제에서 Hyper Protect Crypto Services (HPCS) 인스턴스를 만듭니다. 자세한 내용은 서비스 인스턴스 프로비저닝을 참조하세요.
-
HPCS 인스턴스를 초기화하고 마스터 키를암호화 단위를 보호하는 데 사용되는 암호화 키입니다. 마스터 키는 루트 키 및 표준 키를 포함하여 체인 키를 암호화하는 신뢰 루트의 소유권과 하드웨어 보안 모듈의 전체 제어를 제공합니다. 로드합니다.
예를 들어 IBM Cloud TKE(신뢰할 수 있는 키 입력) CLI를 사용하는 경우 몇 가지 기본 단계는 다음과 같습니다:
-
HPCS 인스턴스 설정 후 다음 명령을 실행합니다:
export CLOUDTKEFILES=~/tke-files ibmcloud target -r us-south -g Default -
그런 다음 다음 일련의 명령을 사용하여 HPCS 인스턴스를 초기화합니다:
ibmcloud tke cryptounit-add ibmcloud tke sigkey-add ibmcloud tke sigkey-sel ibmcloud tke cryptounit-admin-add ibmcloud tke cryptounit-thrhld-set ibmcloud tke mk-add --random ibmcloud tke mk-add --random ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-commit ibmcloud tke cryptounit-mk-setimm자세한 내용은 암호화 키 만들기 및 가져오기를 참조하세요.
-
HPCS 인스턴스를 초기화한 후, MACsec에서 사용하려는 모든 키에 대해 표준 키를 추가( 키 가져오기 옵션 사용)합니다(예: 기본 CAK에 표준 키를 추가). 선택 사항으로, 폴백 CAK를 사용하여 MACsec을 구성하는 것이 좋습니다. 이렇게 하려면 HPCS 인스턴스에도 폴백 키를 추가해야 합니다. 키를 추가하려면 카탈로그 Hyper Protect Crypto Services 페이지를 참조하십시오. 사용 방법에 대해서는 IBM Cloud Hyper Protect Crypto Services 시작하기를 참조하십시오.
선택하는 키 자료는 특정 MACsec 규칙을 따라야 합니다. 키 자료는 64자 16진수 문자열이어야 합니다. 32자만 있는 경우, 뒤에 공백( 0000s )을 추가하여 64자 길이를 채울 수 있습니다. HPCS 인스턴스에 키 자료를 가져오려면 해당 자료가 base64-encoded 상태여야 합니다.
이 HPCS 키는 CAK 값으로 사용됩니다. MACsec을 구성할 때 이 키와 페어링할 CAK 이름을 입력하라는 메시지가 표시됩니다. 고객 디바이스의 MACsec 키 저장소에 동일한 키 값 쌍을 구성해야 합니다.
스위치에서 동일한 이름과 키 옥텟 문자열(값)을 구성해야 합니다. 그렇지 않으면 MACsec 키 협상이 실패합니다.
-
Direct Link 에 대한 키를 생성한 후에는 IBM Cloud Identity and Access Management (IAM)을 사용하여 Secrets Manager 또는 HPCS 인스턴스와 Direct Link 서비스 간에 권한을 부여해야 합니다. 지시사항은 권한 부여를 사용하여 서비스 간에 액세스 권한 부여를 참조하십시오. Direct Link 서비스는 MACsec 기능에 사용되는 키 이외의 다른 키에는 절대로 액세스하지 않습니다.
알려진 제한 사항으로 인해 HPCS 인스턴스 수준에서 액세스 권한을 부여하여 Direct Link 서비스에 해당 인스턴스 내의 모든 키에 대한 액세스 권한을 부여해야 합니다.
HPCS 인스턴스의 모든 키에 대한 액세스 권한을 부여해야 하며, 그렇지 않으면 Direct Link Dedicated with MACsec에 대해 다른 키를 사용하려면 매번 새로운 서비스 간 인증을 부여해야 합니다. 게이트웨이에서 키를 사용 중인 한 키를 삭제해서는 안 되며 서비스 간 인증이 취소되어서는 안 됩니다.