软件映像的 PQC 签名

阅读本主题,了解经 PQC 签名的 Junos OS 和 Junos OS 演化版软件映像,以及如何验证 PQC 签名。

Junos® 操作系统 (Junos OS) 和 Junos® OS 演化版是瞻博网络设备的操作系统 (OS)。Junos OS 在 FreeBSD 上运行,而 Junos OS Evolved 则在专为云规模环境设计的 Linux 上本地运行。作为抵御量子威胁的第一道防线,瞻博网络使用后量子加密 (PQC) 签名来确保这些软件映像的真实性。

请参阅 功能浏览器 ,以确认对特定功能的平台和版本支持。

概述

量子弹性软件映像签名使用 PQC 保护 Junos OS 和 Junos OS Evolved 软件映像免遭量子计算威胁。商业美国国家安全算法套件 2.0 (CNSA 2.0) 建议使用 PQC 算法(如 ML-DSA-87)来防御量子攻击。根据指南,瞻博网络使用以下措施对软件映像进行签名:

  • ML-DSA-87 数字签名的 PQC 算法

  • SHA-512 用于散列

    虽然 CNSA 2.0 允许使用 SHA-384 和 SHA-512,但根据指南,瞻博网络采用 SHA-512 来提供更强大的加密保护。

瞻博网络映像签名基础架构非常强大,支持安全 PQC 签名。下载映像时,可以使用以下方法验证 PQC 签名:

  • 异机 PQC 签名验证

这一实施符合 NIST PQC 标准,并遵循 CNSA 2.0 指南,确保符合不断发展的安全标准。

优势

  • 稳健的密钥管理 — 瞻博网络映像签名基础架构通过强化的公钥/私钥对,为不同的部署环境提供强大且安全的密钥管理。

  • 图像完整性遵循 — 瞻博网络使用推荐的 PQC 算法对图像哈希进行签名,以防止篡改、确保真实性并防范量子计算威胁。

  • 简化签名请求 — 您可以通过客户支持请求 PQC 签名和公钥,以便更快、更高效地进行图像验证。

  • 至简的验证流程 - 使用您选择的工具(如 OpenSSL)可以实现独立验证,以检查下载图像的完整性。

限制

  • 防范设备上的加密相关量子计算机 (CRQC) 攻击不在范围内。

  • 不支持本机映像验证。

关于 PQC 签名验证(异机)

在异机 PQC 签名验证过程中,您可以为本地计算机上的 Junos OS 或 Junos OS 演化版软件映像执行 PQC 数字签名验证。PQC 签名在现有传统签名之外提供了额外的安全性。PQC 签名不会取代传统签名。无论验证是否成功,您都可以决定是否使用该映像。只有下载了 PQC 签名的映像,才能使用 PQC 签名验证映像真实性。

要使用此验证方法,请查看 技术支持公告 以了解 PQC 签名的可用性。

图 1:PQC 签名验证工作流程(异机方法) PQC Signature Validation Workflow (Off-Box Method)

如 图 1 所示,PQC 签名验证工作流程包括以下步骤:

  1. 将软件映像及其散列从 瞻博网络下载页面 下载到本地计算机。

  2. 在验证 PQC 签名之前,先在本地计算机上验证下载软件映像的 SHA-512 校验和。

  3. 从 瞻博网络支持门户 发送请求,以获取软件映像的 PQC 签名。

  4. 您将收到一个链接,用于从瞻博网络支持门户下载 PQC 签名和相关公钥。

  5. 使用验证程序确认 PQC 签名以验证软件映像。请参阅验证 PQC 签名(异机)。

请注意,瞻博网络设备不会消耗其计算资源进行签名验证。

在瞻博网络设备上安装经过验证的映像。请参阅 瞻博网络软件安装和升级指南。

验证 PQC 签名(异机)

先决条件

在验证开箱即用的 PQC 签名之前,请确保您完成以下先决条件。

  1. 了解异机 PQC 签名验证方法。请参阅关于 PQC 签名验证(异机)。

  2. 确保您有以下文件:

    1. PQC 签名软件映像

    2. 软件映像的 SHA-512

    3. PQC 签名

    4. 与 PQC 签名关联的公钥

  3. 确保您拥有以下工具:

    • 在本地计算机上安装 PQC 签名验证工具,以将签名与哈希文件进行比较。建议使用 OpenSSL 3.5 或更高版本。

    • 安装 sha512sum 等工具,以生成和验证下载软件映像的 SHA-512 校验和。

验证

在笔记本电脑上执行以下验证步骤。

  1. 获取映像的加密散列,以验证其 SHA-512 校验和是否符合映像完整性。使用以下命令之一。

    • 使用 sha512sum 工具检索图像的哈希值。

      此示例使用示例图像 junos-evo-install-acx-x86-64-25.4R1.8-EVO.iso。将其替换为适用于您设备的图像。

    • 使用 openssl 工具检索图像的哈希值。

    提示:使用 cut、 或 awk提取sed哈希。避免手册编辑以防止错误。

    在此示例中:

    • junos-evo-install-acx-x86-64-25.4R1.8-EVO.iso 是 PQC 签名软件映像的名称。

    • image.hash 是用于存储图像哈希的默认文件名。您可以重命名文件。

    将文件中的 SHA-512 校验和与您通过下载的软件映像收到的校验和进行比较。两个校验和必须匹配。

  2. 验证映像的 PQC 签名。

    在此示例中:

    • pubkey.pem 是公钥。

    • junos-evo-install-acx-x86-64-25.4R1.8-EVO.sha512mldsa 是映像的 PQC 签名。

    • image.hash 是 SHA-512 校验和。

    命令将显示:

    • Verified OK 如果验证成功。

    • Verification failure 如果验证无效。如果签名验证失败:

      • 确保您使用的是适当的验证工具。

      • 确认您拥有正确的映像、签名和公钥。

      • 查看验证步骤,确保从图像生成的哈希值与您收到的哈希值匹配。

      • 如果哈希值不匹配,请重新下载映像并重新生成哈希值以进行验证。

      • 如果需要帮助,请联系客户支持。

变更历史表

是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。

发布
描述
25.4R1-EVO
在 Junos OS Evolved 25.4R1 版中引入了对带有异机验证的 PQC 签名软件映像的支持。
25.4R1
在 Junos OS 25.4R1 版中为具有异机验证的 PQC 签名软件映像提供支持。