Diretrizes e restrições para Direct Link Dedicated with MACsec
O MACsec para Direct Link Dedicated tem as seguintes diretrizes e restrições:
- O recurso MACsec é compatível apenas com a oferta Direct Link Dedicated
- Direct Link suporta o protocolo MACsec Key Agreement (MKA)
- Não há suporte para vários pares MACsec (valores SCI diferentes) para a mesma interface
Principais restrições
Uma chave de associação de conectividade (CAK) consiste em um nome e um material. Tanto o nome quanto o material devem corresponder em seu dispositivo MACsec e no dispositivo MACsec IBM. O nome do CAK é fornecido diretamente ao serviço, enquanto o material deve ser protegido como uma chave importada em uma instância Secrets Manager ou Hyper Protect Crypto Services (HPCS). Você deve configurar uma autorização de serviço para serviço do IAM para permitir o acesso do serviço Direct Link à sua instância Secrets Manager ou HPCS.
Os nomes dos CAKs devem seguir as convenções de nomenclatura MACsec específicas. O nome deve consistir em um número par de caracteres hexadecimais (0-9, a-f, A-F) com um comprimento máximo de 64 caracteres.
Você deve usar nomes de CAK exclusivos para cada CAK, primário ou de reserva.
O material do CAK deve ter 64 caracteres hexadecimais. Se o material gerado tiver menos de 64 caracteres, ele deverá ser preenchido à direita com zeros até atingir o tamanho necessário. Em seguida, o material deve ser importado como uma chave para sua instância Secrets Manager ou HPCS.
Você deve base64-encode o material para importá-lo para sua instância Secrets Manager ou HPCS. O material não codificado é configurado no dispositivo IBM MACsec.
Certifique-se de usar a opção Adicionar chave > Importar uma chave. Se você usar a opção Criar uma chave, a cadeia de chaves gerada interrompe a verificação do comprimento da chave para 64 caracteres.
Restrições de fallback
-
Uma sessão MACsec de fallback só é iniciada se os dispositivos pares não puderem estabelecer uma sessão primária devido a um nome de CAK ou incompatibilidade de material.
-
Durante a rotação do CAK primário, a sessão MACsec é protegida com o CAK primário anterior até que seja possível protegê-la com o CAK primário mais recente. Se houver uma incompatibilidade no CAK primário mais recente, os dispositivos permanecerão protegidos com o CAK primário anterior e não iniciarão uma sessão de fallback.
-
Somente um único CAK de fallback com um tempo de vida indeterminado é suportado. Não há suporte para vários CAKs de fallback.
-
Não é possível remover a configuração de fallback em uma interface, a menos que você também remova a configuração completa do MACsec na interface.
Restrição de política MACsec
-
Não é possível modificar uma política MACsec existente. Em vez disso, você deve criar uma nova política MACsec e anexá-la à interface, ou pode remover a política MACsec da interface, editá-la e anexá-la novamente. Qualquer alteração na política pode causar interrupções na rede.
-
Os pacotes BPDU podem ser transmitidos antes que uma sessão MACsec se torne segura.
Restrição de interoperabilidade:
- Os dispositivos MACsec pares devem ser compatíveis com o pacote de cifras XPN.