Direct Link 专用 MACsec 功能的前提条件
在 IBM Cloud Direct Link Dedicated 上启用和配置 MACsec 之前,需要完成几项任务。 这些先决条件可确保您的网络为通过专用以太网连接进行安全通信做好适当准备。
验证 MACsec 设备就绪状态
确保具备 MACsec 功能的设备配置正确,并支持网络设置所需的加密标准(如 AES)。 验证设备是否具有必要的 MACsec 硬件和软件支持,并确保其端口或接口已配置为启用加密。
与网络提供商合作,选择合适的数据中心或存在点 ( PoP ),并确认必要的基础设施和网络连接已到位,以支持 MACsec。 此外,还要确保密钥管理系统到位,以实现安全的密钥交换,并评估对性能的影响,以确保设备能够在不影响网速的情况下处理加密问题。
准备与 Secrets Manager
在 IBM Cloud 上配置 Secrets Manager 实例来管理加密密钥,并确保设备已为安全密钥交换做好准备。 为此,请执行以下步骤:
确保满足以下前提条件:
- 您有一个启用了 MACsec 的活动 Direct Link 专用连接。
- 您可以访问 IBM Cloud Secrets Manager 实例。 有关说明,请参阅 创建 Secrets Manager 服务实例。
- 您拥有必要的 IAM 权限,可以在 Secrets Manager 中管理机密并配置 Direct Link。
- CAK 材料必须符合 MACsec 对长度和格式的要求,具体见 MACsec 前提条件和限制。
要准备与 Secrets Manager 交换密钥,请按以下步骤操作:
-
在 Secrets Manager 中创建一个新的秘密:
- 在 IBM Cloud 控制台中打开 Secrets Manager 实例,然后单击添加秘密。
- 选择任意密文作为密文类型。
- 输入 MACsec 密钥的描述性名称(例如
directlink-macsec-cak)。 - 在秘密值字段中粘贴或上传 CAK 材料,然后单击“添加”存储秘密。
-
为 Direct Link 配置 IAM 访问权限:
- 确保 Direct Link 服务具有从 Secrets Manager 读取机密所需的 IAM 角色。
- 为 Direct Link 服务 ID 指定阅读器或自定义角色,作用域为包含 CAK 的 Secrets Manager 实例。
-
为 MACsec 密钥交换准备 Direct Link:
-
在 IBM Cloud 控制台中导航到 Direct Link 专用连接,然后选择 MACsec 配置。
-
在连接性关联密钥 (CAK) 部分,选择从 Secrets Manager 检索。
-
选择先前创建的包含 CAK 的密文。
确认密文值符合 MACsec 先决条件和限制中规定的 MACsec 格式要求。
-
单击“**保存 **”或“应用配置”完成密钥交换准备工作。
Direct Link 从 Secrets Manager 获取 CAK 材料,并使用它为您的连接配置 MACsec。
-
-
保存 CAK 秘密后,验证 MACsec 配置:
- 确认 MACsec 状态在 Direct Link 面板中显示为
Active。 - 检查连接状态和加密统计是否显示密钥交换成功。
- 确认 MACsec 状态在 Direct Link 面板中显示为
您应授予 Secrets Manager 实例中所有密钥的访问权限;否则,每次要使用不同的密钥来 Direct Link Dedicated with MACsec 时,都必须授予新的服务对服务授权。 只要网关还在使用密钥,就不应将其删除,也不得撤销服务对服务的授权。
准备与HPCS进行密钥交换
在 IBM Cloud 上配置 HPCS 实例来管理加密密钥,并确保设备已为安全密钥交换做好准备。 为此,请执行以下步骤:
-
在标准计划上创建一个 Hyper Protect Crypto Services (HPCS) 实例,该实例具有“保留自己的密钥”功能。 有关详细信息,请参阅 调配服务实例。
-
初始化 HPCS 实例并加载 主密钥用于保护加密单元的加密密钥。 主密钥可提供对硬件安全模块的完全控制权,以及对用于加密链密钥(包括根密钥和标准密钥)的信任根的所有权。。
例如,如果您选择使用 IBM Cloud Trusted Key Entry (TKE) CLI,以下是一些基本步骤:
-
HPCS 实例设置完成后,运行以下命令:
export CLOUDTKEFILES=~/tke-files ibmcloud target -r us-south -g Default -
然后,使用以下一系列命令初始化 HPCS 实例:
ibmcloud tke cryptounit-add ibmcloud tke sigkey-add ibmcloud tke sigkey-sel ibmcloud tke cryptounit-admin-add ibmcloud tke cryptounit-thrhld-set ibmcloud tke mk-add --random ibmcloud tke mk-add --random ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-commit ibmcloud tke cryptounit-mk-setimm更多信息,请参阅 创建和导入加密密钥。
-
初始化 HPCS 实例后,为任何要与 MACsec 一起使用的密钥添加标准密钥(使用导入密钥选项);例如,为主 CAK 添加标准密钥。 可选地,最好将 MACsec 配置为后备 CAK。 为此,您还必须在 HPCS 实例中添加一个后备密钥。 要添加键,请参阅 Hyper Protect Crypto Services 目录页面。 有关说明,请参阅 《 IBM Cloud Hyper Protect Crypto Services 入门指南》。
您选择的密钥材料必须遵循特定的 MACsec 约定。 密钥材料必须是 64 个字符的十六进制字符串。 请注意,若字符数为32,可添加尾随的 0000s 以凑足64字符长度。 要将密钥材料导入HPCS实例,必须使用 base64-encoded 命令。
该 HPCS 密钥用作 CAK 值。 配置 MACsec 时,系统会要求您提供与该密钥配对的 CAK 名称。 客户设备上的 MACsec 密钥存储必须配置相同的密钥值对。
您必须在交换机上配置相同的名称和密钥八进制串(值)。 否则,MACsec 密钥协商失败。
-
为 Direct Link 创建密钥后,必须使用 IBM Cloud Identity and Access Management (IAM) 在 Secrets Manager 或 HPCS 实例与 Direct Link 服务之间授予授权。 有关说明,请参阅 使用授权在服务之间授予访问权限。 除了用于 MACsec 功能的密钥外,Direct Link 服务永远不会访问任何密钥。
由于已知的限制,您必须在HPCS实例级别授予访问权限,这将使 Direct Link 服务能够访问该实例内的所有密钥。
您应授予对HPCS实例中所有密钥的访问权限;否则,每次需要为配备MACsec的 Direct Link 专用设备使用不同密钥时,都必须授予新的服务间授权。 只要网关还在使用密钥,就不应将其删除,也不得撤销服务对服务的授权。