Questa pagina descrive come modificare il comportamento di fail-open di MACsec per Cloud Interconnect.
Puoi scegliere di attivare MACsec per Cloud Interconnect con comportamento fail-open. Fail-open significa che se i router di confine di Google non riescono a stabilire una sessione di accordo sulle chiavi MACsec (MKA) con il tuo router, la connessione Cloud Interconnect rimane operativa con traffico non criptato. L'impostazione predefinita interrompe tutto il traffico se non è possibile stabilire una sessione MKA con il router.
Puoi modificare il comportamento di failover MACsec solo utilizzando Google Cloud CLI.
Abilita il comportamento di apertura in caso di errore
Verifica che non ci sia traffico sulla tua connessione Cloud Interconnect prima di attivare MACsec per Cloud Interconnect con comportamento fail-open.
gcloud
Esegui questi comandi:
gcloud compute interconnects macsec update INTERCONNECT_CONNECTION_NAME \
--no-enabled \
--fail-open
gcloud compute interconnects macsec update INTERCONNECT_CONNECTION_NAME \
--enabled
Disabilita il comportamento Fail Open
Se hai abilitato il comportamento fail-open per MACsec per Cloud Interconnect, puoi scegliere di disabilitarlo in un secondo momento. Dopo aver disattivato il comportamento di fail-open, se i router di Google non riescono a stabilire una sessione di accordo sulla chiave MACsec (MKA) con il tuo router, la connessione interrompe tutto il traffico.
gcloud
Esegui questi comandi:
gcloud compute interconnects macsec update INTERCONNECT_CONNECTION_NAME \
--no-enabled \
--no-fail-open
gcloud compute interconnects macsec update INTERCONNECT_CONNECTION_NAME \
--enabled