キーチェーン管理について
キーチェーン管理を使用すると、キーチェーンの作成と管理を行えます。キーチェーンはキーのシーケンスを意味します(共有秘密ともいいます)。キーチェーンは、他のデバイスとの通信をキーベース認証を使用して保護する機能と合わせて使用できます。デバイスでは複数のキーチェーンを設定できます。
キーベース認証をサポートするルーティング プロトコルの中には、キーチェーンを使用してヒットレス キー ロールオーバーによる認証を実装できるものがあります。詳細については、『Cisco Nexus 9000 Series NX-OS Unicast Routing Configuration Guide』を参照してください。
キーのライフタイム
安定した通信を維持するためには、キーベース認証で保護されるプロトコルを使用する各デバイスに、1 つの機能に対して同時に複数のキーを保存し使用できる必要があります。キーチェーン管理は、キーの送信および受け入れライフタイムに基づいて、キー ロールオーバーを処理するセキュアなメカニズムを提供します。デバイスはキーのライフタイムを使用して、キーチェーン内のアクティブなキーを判断します。
キーチェーンの各キーには次に示す 2 つのライフタイムがあります。
- 受け入れライフタイム
-
別のデバイスとのキー交換時にデバイスがそのキーを受け入れる期間。
- 送信ライフタイム
-
別のデバイスとのキー交換時にデバイスがそのキーを送信する期間。
キーの送信ライフタイムおよび受け入れライフタイムは、次のパラメータを使用して定義します。
- Start-time
-
ライフタイムが開始する絶対時間。
- End-time
-
次のいずれかの方法で定義できる終了時。
-
ライフタイムが終了する絶対時間
-
開始時からライフタイムが終了するまでの経過秒数
-
無限のライフタイム(終了時なし)
-
キーの送信ライフタイム中、デバイスはルーティング アップデート パケットをキーとともに送信します。送信されたキーがデバイス上のキーの受け入れライフタイム期間内でない場合、そのデバイスはキーを送信したデバイスからの通信を受け入れません。
どのキーチェーンも、キーのライフタイムが重なるように設定することを推奨します。このようにすると、アクティブなキーがないことによるネイバー認証の失敗を避けることができます。
キーのライフタイム
安定した通信を維持するためには、キーベース認証で保護されるプロトコルを使用する各デバイスに、1 つの機能に対して同時に複数のキーを保存し使用できる必要があります。キーチェーン管理は、キーの送信および受け入れライフタイムに基づいて、キー ロールオーバーを処理するセキュアなメカニズムを提供します。デバイスはキーのライフタイムを使用して、キーチェーン内のアクティブなキーを判断します。
キーチェーンの各キーには次に示す 2 つのライフタイムがあります。
- 受け入れライフタイム
-
別のデバイスとのキー交換時にデバイスがそのキーを受け入れる期間。
- 送信ライフタイム
-
別のデバイスとのキー交換時にデバイスがそのキーを送信する期間。
キーの送信ライフタイムおよび受け入れライフタイムは、次のパラメータを使用して定義します。
- Start-time
-
ライフタイムが開始する絶対時間。
- End-time
-
次のいずれかの方法で定義できる終了時。
-
ライフタイムが終了する絶対時間
-
開始時からライフタイムが終了するまでの経過秒数
-
無限のライフタイム(終了時なし)
-
キーの送信ライフタイム中、デバイスはルーティング アップデート パケットをキーとともに送信します。送信されたキーがデバイス上のキーの受け入れライフタイム期間内でない場合、そのデバイスはキーを送信したデバイスからの通信を受け入れません。
どのキーチェーンも、キーのライフタイムが重なるように設定することを推奨します。このようにすると、アクティブなキーがないことによるネイバー認証の失敗を避けることができます。