本页内容
PQC 入门
阅读本主题,了解 Junos OS 和 Junos OS Evolved 中的 PQC 功能。
抗量子安全性功能
瞻博网络提供高级加密功能,保护网络抵御新出现的量子威胁。您可以通过两种方式应对这些威胁:使用后量子加密技术 (PQC) 和量子加密技术。
-
PQC 使用基于数学问题的加密算法,即使对于量子计算机来说,这些问题在计算上也无法解决。PQC 算法可保护现有加密系统免受经典和量子攻击,无需专用硬件。
-
量子密钥分配 (QKD) 可以实现量子加密技术。QKD 是一种基于物理学的方法,应用量子力学原理实现安全密钥交换。QKD 需要专门的硬件基础架构,例如外部密钥交付系统。当外部密钥分配基础架构可用时,瞻博网络量子安全 IPsec 和 MACsec 部署可以使用 ETSI GS QKD 014 V1.1.1 (2019-02) API 与 QKD 集成,以请求密钥。这一集成能够实现 IPsec VPN 和 MACsec 会话的加密密钥的带外交付。
Junos® OS 和 Junos® OS 演化版同时采用了这两种方法,并使用以下方法来确保提供保护:
-
实施量子安全技术(如 QKD)与密钥交付服务器连接,在 VPN 中实现安全密钥交换。
-
利用 Quantum Buffer 调整加密敏捷性,以满足不断发展的加密标准,并通过可替代的密钥交付服务器实现灵活的密钥管理。
-
采用美国国家标准与技术研究院 (NIST) 批准的 PQC 算法进行加密、身份验证和密钥交换。
瞻博网络 PQC 实施可提供向后兼容性的无缝集成,且不会中断服务。
使用 功能资源管理器 确认平台和版本对特定功能的支持。
了解以下主要功能和实现。
量子安全支持
表 1 显示了 Junos OS 和 Junos OS 演化版中的量子安全实施支持的功能列表。
| 功能名称 |
详情 |
|---|---|
| 量子安全 IPsec VPN |
支持 IPsec VPN 中的 RFC 8784 。
请参阅 量子安全 IPsec VPN。 |
| 量子安全 MACsec |
|
PQC 库和算法
表 2 显示了 NIST 标准化的抗量子 PQC 算法。
| 算法 |
类型 |
描述 |
|---|---|---|
| ML-KEM |
密钥封装 |
基于CRYSTALS-Kyber算法的基于模块晶格的密钥封装机制。 |
| ML-DSA |
数字签名 |
基于CRYSTALS-Dilithium算法的基于模块晶格的数字签名。 |
| SLH-DSA |
数字签名 |
基于 SPHINCS+ 算法的无状态散列数字签名。 |
瞻博网络提供了 PQC 库来确保为 PQC 算法做好准备。
表 3 显示了 PQC 支持的加密库列表。
| 库 |
目的 |
|---|---|
| OpenSSL 3.5 |
为 PQC 算法提供支持,以实现安全通信。 |
| 精益加密 |
用作 PQC 就绪的内核加密库。 |
量子缓冲区
瞻博网络强化了现有公钥加密技术中的有限场加密 (FFC) 参数。这种方法降低了来自加密相关量子计算机 (CRQC) 的风险,并支持平稳过渡到 PQC。这种量子缓冲区方法通过强化 FFC 参数来延长时间窗口并抵抗密码分析攻击。
瞻博网络为 SSH 协议实施了量子缓冲区。请参阅 量子缓冲区。
SSH 中的抗量子密钥交换
瞻博网络支持抵制 Shor 密钥交换,以加强 SSH 针对量子攻击的安全性。网络设备可使用混合的简化型 NTRU Prime 761 加 X25519 密钥交换算法。该算法结合了基于晶格和椭圆曲线技术,可提供针对量子威胁的强大保护。请参阅 密钥交换。
PQC 签名的软件映像
瞻博网络提供经 PQC 签名的 Junos OS 和 Junos OS 演化版映像。这些图像使用数字签名进行完整性验证,符合商业美国国家安全算法套件 2.0 (CNSA 2.0) 的建议。可以在本地计算机上使用首选验证程序验证异机映像签名。请参阅 软件映像的 PQC 签名。
评估您的抗量子安全性要求
随着量子计算技术的进步,各大组织面临着不断变化的安全挑战。为了保护您的网络并保持合规性,请了解您的安全要求并实施适当的抗量子安全功能。使用以下评估来确定哪些抗量子安全功能对您的网络至关重要:
-
评估基础架构 — 评估您的网络基础架构,包括瞻博网络硬件和软件。使用 PQC 签名的软件映像作为第一道防线,以确保映像完整性并符合 CNSA 2.0 建议。请参阅 PQC 签名的软件映像。
-
了解 PQC 就绪情况和量子安全选项 — 利用 PQC 算法了解瞻博网络就绪情况。查看量子安全 VPN 的可用技术,包括量子安全 IPsec 和量子安全 MACsec。请参阅 PQC 库和算法、 SSH 中的抗量子密钥交换和 量子安全支持。
-
评估风险承受能力 — 了解您的网络对量子计算威胁的风险承受能力。利用 Quantum Buffer 解决方案和同质化密钥管理系统实现加密敏捷性,以在迁移期间加强现有加密技术。请参阅 量子缓冲区 和 量子安全支持。
-
保护关键部署 — 确定您的关键部署,例如 IPsec 和 MACsec 实施。利用量子安全技术保护这些部署。请参阅量 子安全支持。
QKD 为密钥分配提供基于物理的安全性,而 PQC 算法则为加密操作提供保护。评估您的基础架构功能和安全性要求,以确定最佳方案。规划您的量子抗量子网络升级。