本页内容
软件映像的 PQC 签名
阅读本主题,了解经 PQC 签名的 Junos OS 和 Junos OS 演化版软件映像,以及如何验证 PQC 签名。
Junos® 操作系统 (Junos OS) 和 Junos® OS 演化版是瞻博网络设备的操作系统 (OS)。Junos OS 在 FreeBSD 上运行,而 Junos OS Evolved 则在专为云规模环境设计的 Linux 上本地运行。作为抵御量子威胁的第一道防线,瞻博网络使用后量子加密 (PQC) 签名来确保这些软件映像的真实性。
请参阅 功能浏览器 ,以确认对特定功能的平台和版本支持。
概述
量子弹性软件映像签名使用 PQC 保护 Junos OS 和 Junos OS Evolved 软件映像免遭量子计算威胁。商业美国国家安全算法套件 2.0 (CNSA 2.0) 建议使用 PQC 算法(如 ML-DSA-87)来防御量子攻击。根据指南,瞻博网络使用以下措施对软件映像进行签名:
-
ML-DSA-87 数字签名的 PQC 算法
-
SHA-512 用于散列
虽然 CNSA 2.0 允许使用 SHA-384 和 SHA-512,但根据指南,瞻博网络采用 SHA-512 来提供更强大的加密保护。
瞻博网络映像签名基础架构非常强大,支持安全 PQC 签名。下载映像时,可以使用以下方法验证 PQC 签名:
-
异机 PQC 签名验证
这一实施符合 NIST PQC 标准,并遵循 CNSA 2.0 指南,确保符合不断发展的安全标准。
优势
-
稳健的密钥管理 — 瞻博网络映像签名基础架构通过强化的公钥/私钥对,为不同的部署环境提供强大且安全的密钥管理。
-
图像完整性遵循 — 瞻博网络使用推荐的 PQC 算法对图像哈希进行签名,以防止篡改、确保真实性并防范量子计算威胁。
-
简化签名请求 — 您可以通过客户支持请求 PQC 签名和公钥,以便更快、更高效地进行图像验证。
-
至简的验证流程 - 使用您选择的工具(如 OpenSSL)可以实现独立验证,以检查下载图像的完整性。
限制
-
防范设备上的加密相关量子计算机 (CRQC) 攻击不在范围内。
-
不支持本机映像验证。
关于 PQC 签名验证(异机)
在异机 PQC 签名验证过程中,您可以为本地计算机上的 Junos OS 或 Junos OS 演化版软件映像执行 PQC 数字签名验证。PQC 签名在现有传统签名之外提供了额外的安全性。PQC 签名不会取代传统签名。无论验证是否成功,您都可以决定是否使用该映像。只有下载了 PQC 签名的映像,才能使用 PQC 签名验证映像真实性。
要使用此验证方法,请查看 技术支持公告 以了解 PQC 签名的可用性。
如 图 1 所示,PQC 签名验证工作流程包括以下步骤:
-
将软件映像及其散列从 瞻博网络下载页面 下载到本地计算机。
-
在验证 PQC 签名之前,先在本地计算机上验证下载软件映像的 SHA-512 校验和。
-
从 瞻博网络支持门户 发送请求,以获取软件映像的 PQC 签名。
-
您将收到一个链接,用于从瞻博网络支持门户下载 PQC 签名和相关公钥。
-
使用验证程序确认 PQC 签名以验证软件映像。请参阅验证 PQC 签名(异机)。
请注意,瞻博网络设备不会消耗其计算资源进行签名验证。
在瞻博网络设备上安装经过验证的映像。请参阅 瞻博网络软件安装和升级指南。
验证 PQC 签名(异机)
先决条件
在验证开箱即用的 PQC 签名之前,请确保您完成以下先决条件。
-
了解异机 PQC 签名验证方法。请参阅关于 PQC 签名验证(异机)。
-
确保您有以下文件:
-
PQC 签名软件映像
-
软件映像的 SHA-512
-
PQC 签名
-
与 PQC 签名关联的公钥
-
-
确保您拥有以下工具:
-
在本地计算机上安装 PQC 签名验证工具,以将签名与哈希文件进行比较。建议使用 OpenSSL 3.5 或更高版本。
-
安装 sha512sum 等工具,以生成和验证下载软件映像的 SHA-512 校验和。
-
验证
在笔记本电脑上执行以下验证步骤。
-
获取映像的加密散列,以验证其 SHA-512 校验和是否符合映像完整性。使用以下命令之一。
-
使用 sha512sum 工具检索图像的哈希值。
user@host:~# sha512sum /data/evo/junos-evo-install-acx-x86-64-25.4R1.8-EVO.iso | cut -d " " -f 1 > image.hash
此示例使用示例图像 junos-evo-install-acx-x86-64-25.4R1.8-EVO.iso。将其替换为适用于您设备的图像。
-
使用 openssl 工具检索图像的哈希值。
user@host:~# /usr/local/openssl/bin/openssl dgst -sha512 /data/evo/junos-evo-install-acx-x86-64-25.4R1.8-EVO.iso | cut -d " " -f 2 > image.hash
提示:使用cut、 或awk提取sed哈希。避免手册编辑以防止错误。在此示例中:
-
junos-evo-install-acx-x86-64-25.4R1.8-EVO.iso是 PQC 签名软件映像的名称。 -
image.hash是用于存储图像哈希的默认文件名。您可以重命名文件。
将文件中的 SHA-512 校验和与您通过下载的软件映像收到的校验和进行比较。两个校验和必须匹配。
-
-
验证映像的 PQC 签名。
user@host:~# /usr/local/openssl/bin/openssl dgst -verify pubkey.pem -signature junos-evo-install-acx-x86-64-25.4R1.8-EVO.sha512mldsa image.hash
在此示例中:
-
pubkey.pem是公钥。 -
junos-evo-install-acx-x86-64-25.4R1.8-EVO.sha512mldsa是映像的 PQC 签名。 -
image.hash是 SHA-512 校验和。
命令将显示:
-
Verified OK如果验证成功。 -
Verification failure如果验证无效。如果签名验证失败:-
确保您使用的是适当的验证工具。
-
确认您拥有正确的映像、签名和公钥。
-
查看验证步骤,确保从图像生成的哈希值与您收到的哈希值匹配。
-
如果哈希值不匹配,请重新下载映像并重新生成哈希值以进行验证。
-
如果需要帮助,请联系客户支持。
-
-
变更历史表
是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。