Modificare il comportamento di fail-open

Questa pagina descrive come modificare il comportamento di fail-open di MACsec per Cloud Interconnect.

Puoi scegliere di attivare MACsec per Cloud Interconnect con comportamento fail-open. Fail-open significa che se i router di confine di Google non riescono a stabilire una sessione di accordo sulle chiavi MACsec (MKA) con il tuo router, la connessione Cloud Interconnect rimane operativa con traffico non criptato. L'impostazione predefinita interrompe tutto il traffico se non è possibile stabilire una sessione MKA con il router.

Puoi modificare il comportamento di failover MACsec solo utilizzando Google Cloud CLI.

Abilita il comportamento di apertura in caso di errore

Verifica che non ci sia traffico sulla tua connessione Cloud Interconnect prima di attivare MACsec per Cloud Interconnect con comportamento fail-open.

gcloud

Esegui questi comandi:

gcloud compute interconnects macsec update INTERCONNECT_CONNECTION_NAME \
    --no-enabled \
    --fail-open
gcloud compute interconnects macsec update INTERCONNECT_CONNECTION_NAME \
    --enabled

Disabilita il comportamento Fail Open

Se hai abilitato il comportamento fail-open per MACsec per Cloud Interconnect, puoi scegliere di disabilitarlo in un secondo momento. Dopo aver disattivato il comportamento di fail-open, se i router di Google non riescono a stabilire una sessione di accordo sulla chiave MACsec (MKA) con il tuo router, la connessione interrompe tutto il traffico.

gcloud

Esegui questi comandi:

gcloud compute interconnects macsec update INTERCONNECT_CONNECTION_NAME \
    --no-enabled \
    --no-fail-open
gcloud compute interconnects macsec update INTERCONNECT_CONNECTION_NAME \
    --enabled

Passaggi successivi