Direct Link 專用 MACsec 功能的先決條件
在 IBM Cloud Direct Link Dedicated 上啟用和設定 MACsec 之前,需要完成幾項任務。 這些先決條件可確保您的網路已為透過專用乙太網路連線進行安全通訊做好適當準備。
驗證 MACsec 裝置是否就緒
確保您的支援 MACsec 的裝置已正確設定,並支援網路設定所需的加密標準 (例如 AES)。 驗證裝置是否具有必要的 MACsec 硬體和軟體支援,並確保其連接埠或介面已設定為啟用加密。
與您的網路供應商合作,選擇適當的資料中心或存在點 ( PoP ),並確認已建立必要的基礎架構和網路連線,以支援 MACsec。 此外,請確保金鑰管理系統已就位,以進行安全的金鑰交換,並評估效能影響,以確保裝置能夠處理加密,而不會影響網路速度。
準備與 Secrets Manager
在 IBM Cloud 上設定 Secrets Manager 範例,以管理加密金鑰,並確保裝置已準備好進行安全金鑰交換。 若要這樣做,請遵循下列步驟:
請確定您已符合下列先決條件:
- 您有一個啟用 MACsec 的活動 Direct Link Dedicated 連線。
- 您可以存取 IBM Cloud Secrets Manager 實例。 如需說明,請參閱 建立 Secrets Manager 服務實例。
- 您擁有必要的 IAM 權限,可以在 Secrets Manager 中管理機密,並配置 Direct Link。
- CAK 資料必須符合 MACsec 對於長度與格式的要求,如 MACsec 先決條件與限制 中所規定。
若要準備與 Secrets Manager 交換金鑰,請遵循下列步驟:
-
在 Secrets Manager 中建立新的秘密:
- 在 IBM Cloud 主控台中開啟您的 Secrets Manager 實例,然後按一下新增秘密。
- 選擇任意秘密作為秘密類型。
- 輸入 MACsec 金鑰的描述性名稱 (例如
directlink-macsec-cak)。 - 在秘密值欄位貼上或上傳 CAK 資料,然後按一下新增以儲存秘密。
-
設定 Direct Link 的 IAM 存取權限:
- 確保 Direct Link 服務擁有必要的 IAM 角色,才能從 Secrets Manager 讀取機密。
- 將 Reader 或自訂角色指定給 Direct Link 服務 ID,範圍涵蓋包含 CAK 的 Secrets Manager 範例。
-
為 MACsec 金鑰交換準備 Direct Link:
-
在 IBM Cloud 主控台導覽到 Direct Link Dedicated 連線,然後選擇 MACsec 設定。
-
在 Connectivity Association Key (CAK) 部分,選擇 Retrieve from Secrets Manager。
-
選擇先前建立的包含 CAK 的秘密。
確認秘密值符合 MACsec 格式要求,如 MACsec 先決條件和限制中指定。
-
按一下儲存或套用組態以完成金鑰交換準備。
Direct Link 從 Secrets Manager 擷取 CAK 資料,並使用它為您的連線設定 MACsec。
-
-
儲存 CAK 秘密後,驗證 MACsec 配置:
- 確認 MACsec 狀態在 Direct Link 面板中顯示
Active。 - 檢查連線狀態和加密統計資料是否顯示金鑰交換成功。
- 確認 MACsec 狀態在 Direct Link 面板中顯示
您應該授予 Secrets Manager 範例中所有金鑰的存取權;否則,每次要使用 MACsec 專用的 Direct Link 不同金鑰時,都必須授予新的服務對服務授權。 只要您的閘道正在使用金鑰,就不應該刪除它,而且服務對服務的授權也不得撤銷。
準備與HPCS進行金鑰交換
在 IBM Cloud 上設定 HPCS 範例,以管理加密金鑰,並確保裝置已準備好進行安全金鑰交換。 若要這樣做,請遵循下列步驟:
-
在標準方案上建立 Hyper Protect Crypto Services (HPCS) 範例,並具備保留您自己的金鑰功能。 如需詳細資訊,請參閱 Provisioning service instances。
-
初始化 HPCS 範例並載入 主金鑰用於保護加密單位的加密金鑰。 主金鑰可提供對硬體安全模組的完全控制權,以及對用於加密鏈金鑰(包括根金鑰和標準金鑰)的信任根的所有權。。
例如,如果您選擇使用 IBM Cloud Trusted Key Entry (TKE) CLI,以下是一些基本步驟:
-
HPCS 實例設定完成後,執行下列指令:
export CLOUDTKEFILES=~/tke-files ibmcloud target -r us-south -g Default -
然後,使用下列一系列指令初始化 HPCS 範例:
ibmcloud tke cryptounit-add ibmcloud tke sigkey-add ibmcloud tke sigkey-sel ibmcloud tke cryptounit-admin-add ibmcloud tke cryptounit-thrhld-set ibmcloud tke mk-add --random ibmcloud tke mk-add --random ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-commit ibmcloud tke cryptounit-mk-setimm如需詳細資訊,請參閱 建立和匯入加密金鑰。
-
初始化 HPCS 實例後,為任何要與 MACsec 一起使用的金鑰新增標準金鑰(使用 Import a key 選項);例如,為主要 CAK 新增標準金鑰。 可選擇配置具有備援 CAK 的 MACsec。 要做到這一點,您必須在 HPCS 實例中也新增一個備用金鑰。 要新增鍵值,請 Hyper Protect Crypto Services 參閱目錄頁面。 有關說明,請參閱 《 IBM Cloud Hyper Protect Crypto Services 入門指南》。
您選擇的關鍵資料必須遵循特定的 MACsec 慣例。 金鑰資料必須是 64 個字元的十六進位字串。 請注意,若您有32個字元,可添加尾隨的 0000s 以補足64個字元的長度。 要將金鑰資料匯入 HPCS 實例,該資料必須為 base64-encoded。
此 HPCS 金鑰用來作為 CAK 值。 設定 MACsec 時,系統會要求您提供 CAK 名稱,以便與此金鑰配對。 必須在客戶裝置上的 MACsec 金鑰庫配置相同的金鑰值對。
您必須在交換器上設定相同的名稱和 key octet 字串 (值)。 否則,MACsec 金鑰協商會失敗。
-
為 Direct Link 建立金鑰後,您必須使用 IBM Cloud Identity and Access Management (IAM) 在 Secrets Manager 或 HPCS 實例與 Direct Link 服務之間授予授權。 如需指示,請參閱 使用授權在服務之間授予存取權。 除了用於 MACsec 功能的金鑰外,Direct Link 服務永遠不會存取任何金鑰。
基於已知限制,您必須在 HPCS 執行個體層級授予存取權限,此操作將使 Direct Link 服務能夠存取該執行個體內的所有金鑰。
您應授予對 HPCS 實例中所有金鑰的存取權限;否則,每次欲為採用 MACsec 的 Direct Link 專用連線使用不同金鑰時,都必須授予新的服務間授權。 只要您的閘道正在使用金鑰,就不應該刪除它,而且服務對服務的授權也不得撤銷。