Direct Link 使用 MACsec 專用的指引與限制
適用於 Direct Link Dedicated 的 MACsec 有下列指引和限制:
- MACsec 功能僅支援 Direct Link Dedicated offering
- Direct Link 支援 MACsec 金鑰協定 (MKA) 通訊協定
- 不支援同一介面的多個 MACsec 對等體 (不同 SCI 值)
主要限制
連線關聯金鑰 (CAK) 由名稱和資料組成。 在您的 MACsec 裝置和 IBM MACsec 裝置上,名稱和資料都必須相符。 CAK 名稱會直接提供給服務,而材料則必須在 Secrets Manager 或 Hyper Protect Crypto Services (HPCS) 範例中以匯入金鑰的方式加以保護。 您必須設定 IAM 服務對服務授權,才能啟用 Direct Link 服務存取您的 Secrets Manager 或 HPCS 範例。
CAK 名稱必須遵循特定的 MACsec 命名慣例。 名稱必須由偶數個十六進位字元組成 (0-9, a-f, A-F),最大長度為 64 個字元。
您必須為每個 CAK(主要或備用)使用唯一的 CAK 名稱。
CAK 資料的長度必須是 64 個十六進位字元。 如果您產生的資料少於 64 個字元,則必須以零向右填充,直到達到所需長度為止。 然後,必須將材質作為鑰匙匯入您的 Secrets Manager 或 HPCS 範例。
您必須 base64-encode 將材料匯入 Secrets Manager 或 HPCS 範例。 未編碼資料配置在 IBM MACsec 裝置上。
請務必使用「新增金鑰」>「匯入金鑰」選項。 如果使用 Create a key(建立金鑰 )選項,產生的金鑰字串會打破 64 個字元的金鑰長度檢查。
回退限制
-
只有當對等裝置因 CAK 名稱或材料不匹配而無法建立主要會話時,才會啟動後備 MACsec 會話。
-
在主要 CAK 輪換期間,MACsec 會話會以先前的主要 CAK 保護,直到能夠以較新的主要 CAK 保護為止。 如果較新的主要 CAK 出現錯配,裝置仍會使用先前的主要 CAK 保護,而不會啟動備援會話。
-
只支援具有固定使用期限的單一備援 CAK。 不支援多重備援 CAK。
-
除非同時移除介面上的完整 MACsec 設定,否則無法移除介面上的回退設定。
MACsec 政策限制
-
您無法修改現有的 MACsec 政策。 相反,您必須建立新的 MACsec 策略並將其附加到介面,或者您可以從介面移除 MACsec 策略,編輯它,然後再重新附加。 政策的任何變更都可能導致網路中斷。
-
BPDU 封包可能會在 MACsec 會話變得安全之前傳送。
互操作性限制:
- 對等 MACsec 裝置必須支援 XPN 密碼套件。