Direct Link 使用 MACsec 专用的准则和限制

Direct Link 专用 MACsec 有以下指导原则和限制:

  • 只有 Direct Link 专用产品支持 MACsec 功能
  • Direct Link 支持 MACsec 密钥协议 (MKA) 协议
  • 不支持同一接口的多个 MACsec 对等体(不同 SCI 值)

主要限制

连接关联密钥 (CAK) 由名称和材料组成。 您的 MACsec 设备和 IBM MACsec 设备上的名称和材料必须一致。 CAK 名称直接提供给服务,而材料必须作为 Secrets Manager 或 Hyper Protect Crypto Services (HPCS) 实例中的导入密钥加以保护。 您必须配置 IAM 服务对服务授权,以启用 Direct Link 服务访问 Secrets Manager 或 HPCS 实例。

CAK 名称必须遵循特定的 MACsec 命名约定。 名称必须由偶数个十六进制字符(0-9, a-f, A-F )组成,最大长度为 64 个字符。

您必须为每个 CAK(主 CAK 或备用 CAK)使用唯一的 CAK 名称。

CAK 材料的长度必须为 64 个十六进制字符。 如果您生成的材料少于 64 个字符,则必须用 0 向右填充,直到达到所需的长度。 然后,必须将材料作为密钥导入 Secrets Manager 或 HPCS 实例。

您必须 base64-encode 将材料导入 Secrets Manager 或 HPCS 实例。 未编码材料配置在 IBM MACsec 设备上。

确保使用添加密钥 > 导入密钥选项。 如果使用“创建密钥”选项,生成的密钥字符串会打破 64 个字符的密钥长度检查。

回退限制

  • 只有当对等设备因 CAK 名称或材料不匹配而无法建立主会话时,才会启动后备 MACsec 会话。

  • 在主 CAK 轮换期间,MACsec 会话使用前一个主 CAK 确保安全,直到能够使用新的主 CAK 确保安全。 如果在较新的主 CAK 上出现不匹配,设备将继续使用先前的主 CAK 进行保护,而不会启动回退会话。

  • 只支持具有固定寿命的单个后备 CAK。 不支持多个后备 CAK。

  • 除非同时删除接口上的完整 MACsec 配置,否则无法删除接口上的回退配置。

MACsec 策略限制

  • 您不能修改现有的 MACsec 策略。 相反,您必须创建一个新的 MACsec 策略并将其附加到接口上,或者从接口上删除 MACsec 策略,对其进行编辑,然后重新附加。 对政策的任何更改都可能导致网络中断。

  • 在 MACsec 会话变得安全之前,可能会传输 BPDU 数据包。

互操作性限制:

  • 对等 MACsec 设备必须支持 XPN 密码套件。