· 正微光电· technology· 约 54 分钟精读

量子加密网关:TLS与IPsec融合架构与PQC混合握手

核心要点速览 · TL;DR 概要

本文从边界网关的枢纽定位出发,剖析TLS 1.3控制面与IPsec ESP数据面的双协议栈融合架构,推演X25519MLKEM768混合密钥协商的组合安全性与防降级机制,阐述L2/L3透明穿透、0.5ms硬件Bypass逃生与FPGA密码加速实测性能,并给出光甲®量子加密网关在数据中心、分支机构、变电站与轨旁场景的部署与零信任协同路径。

量子加密网关:TLS与IPsec融合架构与PQC混合握手

1. 量子威胁下的网关安全定位

量子计算对经典公钥密码体系的冲击已经从理论推演进入工程时间表,而边界网关作为全网流量的汇聚点与策略执行点,正处于这场密码学迁移风暴的中心。本章先界定边界网关在现代安全架构中的枢纽地位,再分析经典 TLS 与 IPsec 的量子脆弱性及 HNDL 威胁范式,最后论证网关级混合加密的必然性。

1.1 边界网关在现代安全架构中的枢纽地位

现代企业网络的信任边界已经发生根本性迁移。传统的物理边界模型假设内网可信、外网不可信,而云计算、分支机构直连与移动办公的普及使这一假设不再成立。然而无论信任模型如何演化,边界网关始终是流量必经的物理汇聚点:数据中心出口汇聚东西向与南北向流量,分支机构出口汇聚本地终端与总部之间的全部通信,工业现场边界汇聚生产控制系统的实时指令。这种拓扑位置决定了网关天然具备全局视野与全局控制能力。

边界网关承担四类核心职责。策略执行:网关按安全策略库对流量实施准入、隔离、加密与审计,是策略从管理面落到数据面的唯一载体。加密汇聚:TLS 面向应用会话提供端到端机密性,IPsec 面向网络层提供对应用透明的批量加密,两种协议栈在网关处交汇,网关必须同时驾驭两者。身份接入:网关是远程接入与分支机构互联的身份认证边界,承担证书验证、身份源对接与动态授权。威胁防护:网关串联部署的位置使其可以实施入侵检测、恶意流量阻断与异常行为识别。

网关的安全升级具有显著的杠杆效应。一个位于出口的网关升级一次,即可保护其身后成百上千台终端与服务器的通信安全,无需逐一改造终端。这一杠杆效应在密码学迁移场景中尤为关键:后量子密码的部署成本集中于协议栈、证书体系与密码引擎,而这些恰恰是网关的既有能力域。正微光电光甲® 系列量子加密网关正是基于这一判断,将抗量子能力内建于边界位置,以最小改造代价向全网注入量子安全能力。

1.2 经典 TLS/IPsec 的量子脆弱性与 HNDL 威胁

经典 TLS 与 IPsec 的安全性根基是两类计算困难问题。TLS 1.3 的密钥交换依赖椭圆曲线 Diffie-Hellman(ECDH)或有限域 Diffie-Hellman(DHE)提供前向保密,依赖 RSA 或 ECDSA 签名提供实体认证;IPsec 的 IKEv2 协议同样依赖 DH 交换协商密钥材料,并以数字签名或预共享密钥完成认证。这些机制的安全性建立在大整数分解与离散对数问题的计算不可行性之上。

Shor 算法从根本上破坏了上述假设。Shor 算法将大整数分解与离散对数问题归约为有限群上的周期提取,其量子资源复杂度为 O((logN)3)O((\log N)^3),其中 N 为模数或群阶。以 2048 位 RSA 模数为例,经典最优的数域筛法需要约 21122^{112} 次基本运算,而 Shor 算法在约四千个逻辑量子比特的容错量子计算机上即可在数秒内完成分解;对于 256 位椭圆曲线,破解所需逻辑量子比特更少,仅约两千余个。即一旦容错量子计算机达到数千逻辑量子比特的规模,今天所有依赖 RSA 与 ECC 的密钥交换都将失去保密性。对称密码受到的冲击相对有限:Grover 算法将暴力搜索的复杂度降至平方根量级,通过将密钥长度翻倍即可缓解,这也是混合方案中对称组件无需替换的原因。

从工程可行性角度审视,Gidney 与 Ekerå 于 2021 年给出了 2048 位 RSA 分解的资源估计:在约两千万物理量子比特、采用表面码纠错的条件下,分解可在八小时内完成。该估计较此前的分析降低了数个数量级,表明量子破解并非遥不可及的理论图景,而是具有明确工程路线的现实威胁。对密码体系而言,威胁不在于量子计算机何时达到该规模,而在于数据的保密期限是否跨越了这一时间窗口。

对网关而言,最危险的威胁形态是 HNDL(Harvest Now, Decrypt Later,先存后解)。攻击者通过骨干网分光、流量镜像等手段截获并持久化存储加密流量,待量子算力成熟后再批量解密。网关出口汇聚了全网最敏感的流量——业务数据、管理通道、备份链路、工业控制指令——是 HNDL 攻击者最优先的采集点。以 Mosca 不等式刻画:设数据需要保密的时间为 X,迁移到抗量子体系所需的准备时间为 Y,量子威胁实际到达的时间为 Z,当 X + Y > Z 时,机密性泄露在数学上已经不可避免。政务、金融、电力行业数据的法定或业务保密期普遍长达十五至三十年,远超当前普遍预估的量子威胁到达窗口。更关键的是,TLS 与 IPsec 握手过程中交换的长期公钥若被保存,攻击者事后即可重构会话密钥并解密全部历史会话流量,因此 HNDL 的威胁不限于单条连接,而是覆盖网关所保护的全部历史通信。

1.3 网关级混合加密的必然性:不改造终端的抗量子能力注入

既然经典密钥交换已不可信,最直接的方案是让所有终端直接切换到纯后量子算法。但这一方案在工程上不可行:终端存量巨大且供应链参差,浏览器、操作系统与设备厂商的 PQC 支持时间表不一致;纯 PQC 切换在过渡期面临互操作断裂风险;后量子算法在密码分析界的验证时间远短于 RSA 与 ECC 三十年的历史,需要经典算法并行以对冲未知数学风险。因此,纯切换方案既不现实也不审慎。

网关级混合加密提供了第三条路径:在网关这一汇聚点并行执行经典与后量子密钥交换,并将两者的共享秘密组合为最终会话密钥。其安全语义是”与”逻辑——只要经典算法与后量子算法中至少一个保持安全,最终密钥就是安全的。这一方案具备三重必然性。终端零改造:混合握手完全发生在网关与网关之间,或网关与支持 PQC 的对端之间,终端协议栈、证书体系与应用均无需变更。策略可编程:网关可以按网段、业务类型与对端能力分级启用混合模式,实现灰度迁移与快速回退。唯一交汇点:网关是全网唯一同时承载 TLS 与 IPsec 流量的位置,只有在此处才能以一套密钥管理体系同时覆盖两种协议栈。光甲® 网关将 QRNG 真随机熵源、FPGA 密码加速与双协议栈引擎融为一体,正是这一必然性的工程实现。

2. TLS 与 IPsec 双协议栈融合架构

在网关处同时运行 TLS 与 IPsec 并非简单的协议叠加,而是需要一套融合架构,使两个协议栈共享身份、策略与密钥基础设施。本章给出控制面与数据面的职责切分、双引擎融合机制与整体拓扑。

2.1 TLS 1.3 控制面与 IPsec ESP 数据面的职责切分

TLS 1.3 与 IPsec ESP 在协议特性上恰好互补,构成控制面与数据面的天然分工。

TLS 1.3 作为控制面具备四个关键特性。简化握手:TLS 1.3 将握手压缩为一次往返,并提供 0-RTT 早期数据支持,握手时延大幅降低。前向保密强制化:TLS 1.3 移除了静态 RSA 密钥交换,所有会话必须使用临时密钥交换,前向保密成为默认属性。AEAD 一体化:TLS 1.3 只保留 AEAD 密码套件(AES-256-GCM 等),加密与完整性校验不可分割。身份认证与策略协商:TLS 1.3 通过证书、预共享密钥或外部认证机制完成实体认证,并协商应用层策略。这些特性使 TLS 1.3 适合承载低频、高价值的控制面交互:身份确认、权限判定、混合密钥协商与策略参数下发。

IPsec ESP 作为数据面具备三个互补特性。网络层透明性:ESP 对应用完全透明,应用无需感知加密存在,天然适配网关透明接入的需求。线速处理能力:ESP 报文处理不依赖连接状态机,可由内核或硬件卸载引擎流水化处理,时延确定。批量加密效率:ESP 对任意 IP 载荷实施加密,无应用层协议约束,适合大流量汇聚。IPsec 的密钥协商由 IKEv2 完成,IKEv2 与 ESP 的分离设计(控制面与数据面分离)与 TLS 1.3 的握手与记录分离如出一辙,为双栈融合提供了结构基础。

融合架构的职责切分因此清晰:TLS 1.3 控制面负责身份认证、策略协商与混合密钥派生,IPsec ESP 数据面负责批量报文加密与透明转发;两条数据通路共享同一套会话密钥与策略,而非各自为政。

从密钥派生的角度,TLS 1.3 的密钥日程表以 HKDF 抽取与扩展两级结构组织,依次派生早期密钥(Early Secret)、握手密钥(Handshake Secret)与主密钥(Master Secret),各阶段密钥分别保护 0-RTT 数据、握手消息与应用数据。混合握手产生的组合共享秘密作为输入注入密钥日程表的握手阶段,使抗量子强度经由 HKDF 链传递到全部派生密钥。IPsec 侧对应地,IKEv2 的密钥材料经 PRF 派生后写入 ESP 安全联盟(SA),每条安全联盟携带独立的加密密钥与完整性密钥。两条派生链在网关的统一密钥总线处汇合,以统一的密钥句柄对外呈现,屏蔽了协议栈间的派生差异。

2.2 双引擎融合:统一密钥总线、统一策略库、可编程流水线

双协议栈融合的关键在于三个统一机制。

统一密钥总线(Key Bus)。TLS 引擎与 IKEv2 引擎各自完成混合握手后,将派生的会话密钥写入统一的密钥总线,由密钥总线统一管理密钥的版本、生命周期与使用计数。密钥总线从 QRNG 熵源获取真随机种子——正微光电的 QRNG 已实现 1 Gbps 量产,为密钥派生提供经物理过程验证的随机性来源,从源头杜绝弱随机数风险。两个引擎的密钥在总线上以统一的密钥句柄引用,数据面只面向密钥总线取密钥,不感知密钥来自哪个引擎。

统一策略库(Policy Store)。TLS 引擎与 IKEv2 引擎共享同一份安全策略库,策略语义统一建模:策略对象描述流量选择条件(源与目的地址、端口、应用、用户身份)、加密要求(算法套件、是否强制 PQC)与动作(加密转发、直通、阻断)。策略一次配置,两个引擎同时生效,避免双栈策略漂移导致的安全空洞。

可编程流水线(Programmable Pipeline)。数据面转发路径采用流水线架构,各处理级(报文解析、会话查找、策略匹配、封装选择、密码运算、转发出口)均为可编排的独立阶段。流水线配置支持按业务灰度启用新策略、按时间窗口调整加密强度,并可在不停机状态下热更新。这种可编程性使网关能够在同一硬件平台上同时承载不同等级业务的安全需求。

2.3 融合架构的拓扑

光甲® 网关的融合架构拓扑如下图所示。控制面引擎与数据面引擎通过统一密钥总线耦合,策略库作为唯一权威来源向两引擎下发策略,硬件密码加速卡承载全部密码运算,硬件 Bypass 通道独立于转发流水线以保证故障逃生能力。

光甲 TLS / IPsec 融合网关架构控制面双引擎 · 统一密钥总线控制面TLS 1.3 引擎X25519MLKEM768统一策略库SPD · 会话 · 审计IKEv2 / IPsec 引擎SA 协商 · ESP统一密钥总线 Key Bus会话密钥 · 派生状态 · QRNG 注入密钥分发数据面明文侧 L2/L3 入口可编程转发流水线 · 查表/封装/卸载密文侧 L2/L3 出口硬件底座FPGA 密码加速卡 · ML-KEM / SM4硬件 Bypass · 0.5ms 故障逃生

该拓扑的核心设计原则有三。控制面与数据面物理分离:TLS 引擎与 IKEv2 引擎运行于控制处理器,ESP 报文处理运行于转发路径,两者通过密钥总线异步交互,控制面的任何抖动都不会阻塞数据面线速转发。密钥总线是唯一信任锚点:数据面不直接信任任何单一引擎的输出,所有密钥经总线统一校验版本与合法性后才可被使用。Bypass 通道与密码路径完全独立:密码加速卡故障不会波及 Bypass 通道,保证故障场景下的最小可用性边界。

3. X25519MLKEM768 混合密钥协商的数学原理

X25519MLKEM768 是当前产业界部署最广的混合密钥交换构造:X25519 提供经过二十年实战检验的经典安全性,ML-KEM-768 提供 NIST 第三级抗量子安全性。本章给出组合构造的形式化描述、防降级机制与国密复合模式。

3.1 组合构造与混合安全性论证

X25519 是基于 Curve25519 的椭圆曲线 Diffie-Hellman 协议,提供 128 位经典安全强度,其安全性归约到椭圆曲线离散对数问题;ML-KEM-768 是基于模块格(Module-LWE)的密钥封装机制,安全性归约到带错误学习问题的格困难性,被 NIST 评估为第三级安全强度,适用于政府与高密级场景。混合构造在一次握手中并行执行两种密钥交换:客户端与服务器各自生成一对 X25519 临时密钥对与一对 ML-KEM 密钥对,交换公钥后分别计算两个共享秘密 SX25519S_{\mathrm{X25519}}SMLKEMS_{\mathrm{MLKEM}}

组合函数采用拼接加 HKDF 抽取的构造。设 SX25519S_{\mathrm{X25519}}SMLKEMS_{\mathrm{MLKEM}} 分别为两个组件的共享秘密,则最终密钥材料定义为:

Sfinal=HKDFExtract(salt=032,  ikm=SX25519SMLKEM)S_{\mathrm{final}} = \mathrm{HKDF{-}Extract}\left(\mathrm{salt} = \mathbf{0}^{32},\; \mathrm{ikm} = S_{\mathrm{X25519}} \,\|\, S_{\mathrm{MLKEM}}\right)

其中 HKDFExtract\mathrm{HKDF{-}Extract} 为 RFC 5869 定义的 HMAC 抽取函数,盐取 32 字节零串,输入密钥材料为两个共享秘密的字节串拼接。该构造的安全性论证基于两条性质。 HKDF-Extract 的双 PRF 性质:HMAC 对任一端输入(密钥侧或消息侧)均表现为伪随机函数,因此只要 SX25519S_{\mathrm{X25519}}SMLKEMS_{\mathrm{MLKEM}} 中至少一个在攻击者看来均匀随机,输出 SfinalS_{\mathrm{final}} 就是均匀随机的。混合安全性定理:设对手 A\mathcal{A} 攻击混合构造的优势为 AdvAhybrid\mathrm{Adv}^{\mathrm{hybrid}}_{\mathcal{A}},则存在对手 B1\mathcal{B}_1B2\mathcal{B}_2,使得:

AdvAhybrid(λ)AdvB1X25519(λ)+AdvB2MLKEM(λ)\mathrm{Adv}^{\mathrm{hybrid}}_{\mathcal{A}}(\lambda) \leq \mathrm{Adv}^{\mathrm{X25519}}_{\mathcal{B}_1}(\lambda) + \mathrm{Adv}^{\mathrm{MLKEM}}_{\mathcal{B}_2}(\lambda)

该不等式说明混合构造的安全性不弱于两个组件中较强者的安全性,且归约是紧的,没有引入额外的安全损失。这一”或取强”的语义与直觉一致:只要经典组件未被攻破,或者后量子组件未被攻破,最终密钥就安全;只有两者同时被攻破,混合构造才失效。这也是混合方案在过渡期被 NIST IR 8547 推荐为默认部署形态的数学依据。

需要指出,拼接加 HKDF 并非唯一组合方式,但优于若干朴素构造。异或组合在形式上要求两个共享秘密长度一致,且其安全性论证依赖组件秘密的统计独立性;当组件随机性来源存在相关性,或组件共享秘密由同一伪随机派生链产生时,异或组合缺乏紧的形式化保证。直接级联而不经抽取即使用的构造则可能泄漏组件长度信息。HKDF-Extract 的盐化抽取机制恰好弥补了上述缺陷,其安全论证只需依赖双 PRF 性质,无需对组件间独立性作额外假设,这正是该构造被混合密钥交换设计采纳的原因。

从参数层面看,ML-KEM-768 工作于多项式环上,维度 k 取 3,模数 q 取 3329,多项式阶数 n 取 256,封装输出的密文长度为 1088 字节,公钥长度为 1184 字节。与 X25519 的 32 字节公钥相比,ML-KEM-768 的密钥材料体积扩大了约一个数量级,这是混合握手对密钥共享扩展尺寸与握手时延产生压力的根源,也是网关必须引入硬件加速的工程动因之一。

3.2 防降级攻击机制(Finished 绑定、降级哨兵)

混合握手的最大工程风险并非算法被攻破,而是降级攻击:中间人通过操纵握手消息,诱使双方回退到纯经典密码套件,从而绕过抗量子保护。X25519MLKEM768 混合构造通过三层机制抵御降级。

第一层是转录本绑定。TLS 1.3 的 Finished 消息是握手完整性的最终锚点。客户端与服务器各自的 Finished 校验数据定义为:

verify_data=HMAC(Kfinished,  TranscriptHash)\mathrm{verify\_data} = \mathrm{HMAC}\left(K_{\mathrm{finished}},\; \mathrm{TranscriptHash}\right)

其中 TranscriptHash\mathrm{TranscriptHash} 是对握手全消息(含 client_hello 与 server_hello 中的全部密钥共享、证书与证书校验消息)的哈希摘要。混合握手中,ML-KEM 公钥与 X25519 公钥均位于密钥共享扩展中,任何删除或替换都会改变转录本,导致 Finished 校验失败。攻击者无法在不被发现的前提下剥离后量子组件。

第二层是降级哨兵。RFC 8446 在 server_random 中定义了显式的降级标记:当服务器从 TLS 1.3 回退到 TLS 1.2 时,server_random 的第 8 至 23 字节被设置为特定哨兵值(TLS 1.2 哨兵为十六进制序列 44 4F 57 4E 47 52 44 01),客户端检测到哨兵即中止握手。该机制将版本回退显式暴露给客户端,使中间人无法静默降级协议版本。

第三层是策略级强制。前两层机制依赖对端协议的诚实实现,而网关可以进一步实施策略兜底:光甲® 网关支持”PQC 必需”策略,当对端未在密钥共享中提供 ML-KEM 群组时,网关拒绝建立会话或将该会话降级到受限业务通道,并产生告警。策略级强制将混合握手的启用从协商结果提升为管理要求。对于 IPsec 场景,IKEv2 侧同步支持 RFC 8784 的预共享密钥混合与 RFC 9370 的多密钥交换机制,在 IKE 层实施同样的防降级语义。

3.3 国密 SM2+ML-KEM 复合模式(满足密评合规)

面向国内关键行业的部署还必须满足商用密码应用安全性评估(密评)对密码算法、密钥管理与随机数来源的总体合规要求。国际算法栈与国密算法栈在网关内并行存在,按业务策略选择:国际场景使用 X25519MLKEM768 与 AES-256-GCM,国内合规场景使用 SM2 与 ML-KEM 的复合模式。

SM2+ML-KEM 复合模式的构造与 X25519MLKEM768 同构。SM2 密钥交换协议基于椭圆曲线离散对数问题,提供国密体系的认证与密钥协商能力;ML-KEM-768 提供抗量子安全性。两个组件的共享秘密 SSM2S_{\mathrm{SM2}}SMLKEMS_{\mathrm{MLKEM}} 经 SM3 哈希函数抽取后组合为最终密钥材料:

Kfinal=KDFSM3(SSM2SMLKEM)K_{\mathrm{final}} = \mathrm{KDF}_{\mathrm{SM3}}\left(S_{\mathrm{SM2}} \,\|\, S_{\mathrm{MLKEM}}\right)

数据面加密使用 SM4-GCM,完整性保护使用 SM3-HMAC,形成”国密算法加后量子算法”的双重安全底座。该模式满足密评的三个总体要求。算法层面,SM2、SM3 与 SM4 均为国家密码管理局认可的商用密码算法,叠加 ML-KEM 后同时具备抗量子能力。密钥管理层面,混合握手产生的会话密钥进入统一密钥总线,密钥生成、分发、更新与销毁全生命周期受控,且种子来源于 QRNG 真随机源。随机数层面,QRNG 的物理熵源保证密钥材料的不可预测性。复合模式还保留了向纯国密 PQC 迁移的平滑通道:待国密后量子标准成熟后,仅需替换组合函数中的算法组件,架构与流程均无需变动。

4. L2/L3 层透明报文穿透机制

网关的安全能力只有在不改变网络拓扑与终端配置的前提下才能规模化部署。本章阐述 L2 透明桥接与 L3 透明路由两种穿透模式、会话映射与密钥查找机制,以及硬件 Bypass 故障逃生设计。

4.1 透明桥接(L2)与透明路由(L3)的报文处理

透明桥接模式中,网关以二层网桥形态接入链路,不占用任何三层地址,终端、服务器与交换机均无感知。桥接模式下报文处理流程为:报文到达入口,首先进行 MAC 地址学习与 VLAN 标记解析,建立或更新二层转发表项;随后依据报文五元组在会话表中查找匹配会话,命中会话则按会话策略执行封装与加密,未命中则进入首包建会话流程;加密后的报文携带 ESP 封装头经出口转发,明文业务报文则按二层转发表直通。桥接模式天然支持故障切换与双机热备,因为网络拓扑层面网关对两端设备完全透明。

透明路由模式中,网关以三层设备形态接入,通过策略路由或静态路由将指定流量引入加密路径。与桥接模式相比,路由模式的优势在于策略粒度更细:可以按源地址、目的地址、应用与时间窗口组合定义加密选择条件,支持非对称路由与多出口冗余,适合数据中心出口与分支机构出口等存在明确路由边界的场景。两种模式的报文处理共用同一套会话与策略框架,仅入口识别与出口选路存在差异,同一台网关可以同时运行两种模式,按接口划分。

无论哪种模式,透明性的核心收益都是零改造部署:终端无需安装任何客户端,应用无需适配任何协议,网络无需重新规划地址。安全能力以插入式方式注入既有网络,这正是网关级抗量子方案区别于端侧改造方案的根本优势。

在报文处理性能层面,透明模式的瓶颈在于小包线速处理:64 字节最小以太网帧的到达速率可达每秒数百万个,任何查表或策略匹配的随机化路径都会形成吞吐瓶颈。光甲® 网关的转发流水线针对小包场景做了专门设计,会话查找、策略匹配与封装头写入均在单一流水周期内完成,仅在密码运算阶段进入加速卡,从而在混合报文长度分布下维持线速转发能力。

4.2 会话映射与密钥查找

会话映射解决”哪个报文使用哪把密钥”的问题。网关为每条加密会话维护一个会话表项,表项包含五元组标识(源与目的地址、源与目的端口、协议号)、安全参数索引(SPI)、密钥句柄、算法套件、混合握手状态与生命周期信息。首包到达时,网关依据策略执行混合握手(若该会话尚无密钥)或直接复用既有会话密钥,并将会话表项写入会话表;后续报文按五元组精确匹配会话表项,平均查找复杂度为:

Tlookup=O(1)T_{\mathrm{lookup}} = O(1)

密钥查找采用两级索引结构。第一级以 SPI 与目的地址为索引,直接定位密钥句柄,该路径服务于 ESP 报文的快速解封装;第二级以五元组为索引定位会话表项,服务于策略判定与重协商触发。两级索引均基于哈希表实现,冲突通过链地址法解决,平均查找时间为常数级。光甲® 网关的会话表支持百万级并发会话,表项老化采用双超时机制:空闲超时回收长期无流量的会话,硬超时强制触发密钥更新,确保前向保密与合规的密钥生命周期要求。会话表与密钥总线联动:密钥更新时,会话表项中的密钥句柄原子切换到新版本,数据面在切换过程中不丢包、不中断。

4.3 0.5ms 硬件 Bypass 故障逃生机制(可用性保障)

串联部署的密码设备一旦故障,将直接阻断整条业务链路,因此可用性设计是网关产品的基本要求而非增强项。光甲® 网关采用硬件 Bypass 机制保证故障逃生:独立硬件看门狗持续监测主控处理器、密钥总线与电源域的健康状态,监测信号不经过软件栈,避免软件故障掩盖硬件故障。

故障检测后的逃生路径完全由硬件逻辑驱动:FPGA 内部的旁路逻辑在检测到故障信号后,驱动交叉开关与继电器在 0.5 ms 内将流量从密码路径切换到直通通道,业务流量以明文直通方式继续转发,链路不中断。Bypass 采用 fail-open 语义:可用性优先于机密性,同时旁路事件以最高优先级告警上报管理平面,审计系统记录旁路起止时间与影响流量范围。恢复流程为 revertive 模式:故障排除后,网关自动将流量回切到密码路径,回切过程同样由硬件逻辑完成,不产生业务中断。

Bypass 设计还覆盖部分故障场景:密码加速卡单核故障时,流水线自动将负载重新分配到健康核,不触发整机 Bypass;仅当主控失联、密钥总线异常或电源失效等整机级故障发生时,才启用 Bypass 逃生。此外,网关支持手动 Bypass 与计划性 Bypass(如固件升级窗口),运维人员可以在受控条件下切换流量路径,将维护操作对业务的影响降至最低。

5. 高并发性能与硬件加速

混合握手引入的 ML-KEM 运算较经典 ECDH 重约一个数量级,网关级高并发场景下必须依赖硬件加速。本章给出 FPGA 密码加速卡的实测性能、与纯软件实现的对比及第三方实测验证声明。

5.1 硬件密码加速卡(FPGA IP 核,193/193 KAT)的性能实测表

光甲® 网关内置 FPGA 密码加速卡,板载 ML-KEM-768 封装与解封装、X25519、AES-256-GCM 与 SM4-GCM 等密码 IP 核。算法正确性验证采用已知应答测试(KAT)全量比对:对每种密码算法,以标准向量集逐项比对实现输出与权威参考实现输出,全部 193 组测试向量 193 组通过,即 193/193 KAT。性能实测数据如下表所示。

指标实测数值测试条件
混合握手吞吐(X25519MLKEM768)42,000 次/秒单卡 8 并行 KEM 核,满负载
混合握手时延 P500.72 ms不含网络往返,含证书验证与密钥派生
混合握手时延 P991.35 ms同上,长尾分位数
ESP 加密吞吐(AES-256-GCM)112 Gbps双向合计,64B 至 1500B 混合报文
加解密时延增量6.8 微秒线速直通模式
并发会话容量1,000,000 条会话表满配

实测要点有三。握手吞吐与加密吞吐解耦:握手由并行 KEM 核阵列承担,加密由独立 GCM 引擎承担,两者流水并行,握手风暴不会拖垮数据面。时延确定性:FPGA 流水线无操作系统调度抖动,P99 与 P50 的差距被压缩在亚毫秒级,满足工业控制场景的时延预算。SM4-GCM 与 AES-256-GCM 共用同一引擎框架,国密栈与国际栈的性能差异控制在个位数百分比以内。

在测试向量的组织上,193 组 KAT 覆盖三类算法族:ML-KEM-768 的封装与解封装向量、X25519 的标量乘法向量、AES-256-GCM 与 SM4-GCM 的加解密向量,向量来源对齐 NIST 密码算法验证体系(ACVP 风格)的标准向量集,每组向量均比对输出摘要与权威参考实现。全量通过意味着算法级正确性不依赖人工抽查,为后续协议符合性与性能测试奠定了可信基础。

5.2 与纯软件实现的对比分析

以通用 x86 服务器四核纯软件实现为基线,FPGA 硬件加速的对比结果如下表所示。

指标纯软件实现FPGA 硬件加速提升倍数
混合握手吞吐6,800 次/秒42,000 次/秒6.2 倍
混合握手时延 P503.42 ms0.72 ms4.8 倍
ESP 加密吞吐(AES-256-GCM)9.6 Gbps112 Gbps11.7 倍
时延抖动(P99 减 P50)1.9 ms0.63 ms3.0 倍

差距源于三个结构性因素。并行度:ML-KEM 的封装与解封装包含多项式乘法、采样与哈希多个阶段,CPU 以指令级流水线顺序执行,而 FPGA 将各阶段展开为深度流水线并级联,单核即可重叠处理多笔运算,多核阵列进一步线性扩展吞吐。确定性:软件路径受操作系统调度、缓存命中率与中断影响,时延长尾明显;FPGA 路径为固定周期流水,时延上界可证明。能耗效率:密码运算从 CPU 卸载后,CPU 仅承担控制面逻辑,整机功耗显著下降,单位吞吐能耗降低约六成。

软件优化的边际收益同样值得关注。正微光电在后量子算法工程优化方面的实测表明,在 Cortex-A7 嵌入式平台上,通过指令调度、内存布局重构与多项式运算的算法级优化,ML-KEM 系列实现可获得 6.7 至 8.9 倍的性能提升。该成果说明软件路径存在可挖掘空间,但即便达到该提升幅度,单核软件吞吐仍无法与 FPGA 流水线的并行规模相比,网关高并发场景的硬件加速结论不受影响。

5.3 第三方实测验证声明

上述性能与正确性数据由独立第三方检测机构在受控测试环境中完成实测验证。验证覆盖三个层面。算法正确性层面,以 193/193 KAT 全量比对确认各密码 IP 核与权威参考实现输出一致。协议符合性层面,以标准测试工具验证 TLS 1.3 与 IKEv2 握手流程、混合密钥派生与防降级机制的行为符合规范。性能层面,在满负载与长稳运行条件下测定握手吞吐、时延与加密吞吐。测试拓扑、报文模型、仪器配置与原始记录文档完整留存,可向用户与监管机构提供查阅。正微光电承诺所公布数据可复现、可追溯,不含任何夸大成分。

6. 部署模式与行业落地

本章给出光甲® 网关的典型部署场景、与零信任架构的协同方式,以及平滑迁移路径。

6.1 数据中心出口、分支机构、变电站/轨旁等部署场景

数据中心出口场景。数据中心出口是南北向流量的汇聚点,承载业务 API、数据库同步与备份链路等高价值流量。网关以透明路由模式串联部署于出口聚合层,对出口流量实施混合握手加密,同时以双机热备形态保证出口可用性。该场景的核心收益是:不改造服务器与业务系统,即为全部出向流量注入抗量子保护,HNDL 采集面被立即封堵。

分支机构场景。分支机构通过 IPsec 隧道与总部互联,网关部署于分支出口,与总部侧网关完成 X25519MLKEM768 混合握手。该场景的核心价值是终端零改造:分支内终端、打印机、视频会议等设备无需任何适配,隧道加密强度整体升级。对于分支机构众多的企业,策略库统一管理全网隧道策略,新分支上线仅需策略下发,运维成本与安全等级同步优化。

变电站场景。电力调度数据网对控制指令的完整性、机密性与低时延有严格要求。网关以透明桥接模式部署于变电站通信网关与调度主站之间,对遥控、遥测与对时流量实施国密栈加密(SM2+ML-KEM 复合模式加 SM4-GCM),满足电力行业对密码应用的合规要求;QRNG 熵源为密钥生成提供物理随机性,0.5 ms 硬件 Bypass 保证故障时调度指令链路不中断。

轨旁场景。轨道交通的轨旁设备通信对时延抖动与可用性极为敏感。网关以旁路监测与串联保护两种形态部署于轨旁通信节点,保护信号系统与轨旁设备之间的指令交互。透明桥接模式不改变轨旁网络的二层拓扑,硬件 Bypass 机制保证联锁等安全功能在任何故障场景下不被阻断。该场景的部署经验表明,透明性与可用性设计是工业现场规模化部署的前提条件。

6.2 与零信任架构的协同(SASE/零信任网关)

零信任架构以”永不信任、持续验证”为原则,将访问控制粒度从网络边界下沉到身份与设备维度。网关在零信任体系中扮演策略执行点(PEP)的角色,与零信任控制平面协同完成三层闭环。

第一层是身份与访问闭环。TLS 1.3 控制面承担身份认证职能,与零信任的身份源(身份提供方)对接,在握手阶段完成用户与设备身份验证、信任等级评估与动态授权,拒绝未通过验证的会话建立。第二层是数据加密闭环。通过验证的会话由 IPsec ESP 数据面建立加密通道,应用流量全程加密传输,杜绝明文旁路。第三层是持续验证闭环。网关将会话状态、流量特征与风险事件实时上报控制平面,控制平面依据风险变化动态调整策略并回写网关,实现会话级撤销与加密强度调整。

与 SASE 架构的协同进一步扩展了网关的覆盖范围。分支机构侧网关作为 SASE 的本地执行点,云端控制平面统一编排全网策略,本地网关负责策略落地与流量加密,实现”云端决策、本地执行”的架构分工。光甲® 网关对 TLS 与 IPsec 的双栈支持使其能够同时覆盖 Web 应用(TLS 路径)与网络层业务(IPsec 路径),避免零信任改造中被割裂的两套加密体系,是 SASE 落地中承上启下的关键组件。

网关作为策略执行点并不替代零信任控制平面的决策职能,而是将决策结果以可验证的方式落地:控制平面下发的授权令牌与网关会话绑定,数据面仅放行携带有效授权且加密强度达标的流量。这种决策与执行分离的模式使零信任体系能够以网关为杠杆,将身份级访问控制扩展到无法安装代理的哑终端与工业设备,弥补了终端侧零信任覆盖的盲区。

6.3 平滑迁移路径:不换架构、不停运营

从经典密码体系迁移到混合加密体系,必须满足”不换架构、不停运营”的约束。光甲® 网关提供三阶段迁移路径。

第一阶段为评估与测绘。对全网流量进行密码套件测绘,识别依赖经典密码的业务、对端设备的能力矩阵与敏感数据的保密周期要求,据此制定分级启用策略。第二阶段为灰度启用。按网段或业务类型逐步启用混合握手:策略允许时,支持经典算法的对端自动降级到经典套件,业务零感知;启用 PQC 必需策略的对端强制执行混合握手。灰度期间持续监控握手失败率、降级率与时延指标,异常时可一键回退。第三阶段为全量加固。全网默认启用混合握手,密钥更新周期收紧,逐步将长期密钥迁移到 QRNG 管理的密钥体系,并保留向纯后量子或国密后量子标准演进的平滑通道。

不停运营的保障机制贯穿全程:热升级能力使固件与策略更新无需中断业务;双栈并存使新旧策略在过渡期可同时运行;会话保持机制使策略切换不重置既有连接。工程保障方面,正微光电围绕量子安全网关已形成 13 项授权专利,覆盖混合密钥协商、透明穿透、Bypass 逃生与密钥管理等环节,具备大规模密码系统的工程实践积累,为迁移过程的可靠性提供背书。

7. 结论

本文从量子威胁下的网关安全定位出发,系统阐述了光甲® 量子加密网关的 TLS 与 IPsec 融合架构与 PQC 混合握手设计。核心结论可以归纳为四点。

网关是抗量子能力注入的最优位置。边界网关汇聚全网流量,一次升级即可保护海量终端,混合加密的终端零改造特性使量子安全迁移具备了工程可行性。双协议栈融合架构是网关的必然形态。TLS 1.3 控制面与 IPsec ESP 数据面职责互补,统一密钥总线、统一策略库与可编程流水线使两个引擎共享同一安全底座,避免双栈割裂。混合握手的数学基础是可靠的。X25519MLKEM768 的拼接加 HKDF 组合构造具备紧的混合安全性归约,Finished 绑定与降级哨兵机制封堵了降级攻击路径,国密 SM2+ML-KEM 复合模式兼顾密评合规与抗量子需求。工程化能力决定落地质量。L2/L3 透明穿透实现零改造部署,0.5 ms 硬件 Bypass 保障可用性底线,FPGA 密码加速以 193/193 KAT 验证的正确性支撑数万级握手与百 Gbps 级加密吞吐,第三方实测验证确保了数据的可复现性。

量子安全迁移不是一次性切换,而是一个与量子威胁时间表赛跑的持续工程。网关级混合加密为这场迁移提供了当下即可执行、未来平滑演进的起点。迁移的节奏应当由数据暴露风险驱动而非行政时间表驱动:对于保密期跨越量子威胁窗口的业务,混合握手应当立即启用;对于保密期较短的业务,可以按策略分级推进。无论节奏如何,网关级混合加密都将作为连接经典体系与后量子体系的桥梁长期存在,而光甲® 网关的融合架构已经为这一进程预留了完整的演进接口。

8. 参考文献与延伸阅读

8.1 参考文献

  1. IETF RFC 8446, The Transport Layer Security (TLS) Protocol Version 1.3, 2018.(https://www.rfc-editor.org/rfc/rfc8446)
  2. IETF RFC 7296, Internet Key Exchange Protocol Version 2 (IKEv2), 2014.(https://www.rfc-editor.org/rfc/rfc7296)
  3. IETF RFC 8784, Mixing Preshared Keys in the Internet Key Exchange Protocol Version 2 (IKEv2), for Postquantum Security, 2020.(https://www.rfc-editor.org/rfc/rfc8784)
  4. IETF RFC 9370, Multiple Key Exchanges in the Internet Key Exchange Protocol Version 2 (IKEv2), 2023.
  5. IETF RFC 5869, HMAC-based Extract-and-Expand Key Derivation Function (HKDF), 2010.(https://www.rfc-editor.org/rfc/rfc5869)
  6. NIST FIPS 203, Module-Lattice-Based Key-Encapsulation Mechanism Standard, 2024.(https://csrc.nist.gov/pubs/fips/203/final)
  7. NIST IR 8547 (Initial Public Draft), Transition to Post-Quantum Cryptography Standards, 2023.(https://csrc.nist.gov/pubs/ir/8547/ipd)
  8. IETF draft-ietf-tls-hybrid-design, Hybrid Key Exchange in TLS 1.3.
  9. Bindel N, Brendel J, Fischlin M, et al. Hybrid Key Encapsulation Mechanisms and Authenticated Key Exchange. PQCrypto, 2019.
  10. Mosca M. Cybersecurity in an Era with Quantum Computers: Will We Be Ready?. IEEE Security & Privacy, 2018.
  11. GB/T 39786—2021《信息安全技术 信息系统密码应用基本要求》.
  12. Gidney C, Ekerå M. How to factor 2048 bit RSA integers in 8 hours using 20 million noisy qubits. Quantum, 2021.
  13. 正微光电内部工程文档:光甲® 网关 FPGA 密码加速卡 KAT 测试报告(193/193)与性能实测记录.

8.2 站内延伸阅读(3条内链)

Share:
Back to Blog

Related Posts

View All Posts »
后量子密码 AVX2 矢量优化实践

后量子密码 AVX2 矢量优化实践

深入解析后量子密码在 x86-64 AVX2 架构下的矢量化优化工程,涵盖 ML-DSA 模乘蝶形算子并行、Keccak 4路并行与内存对齐流水线设计。

ML-KEM 硬件微架构与抗侧信道 FO 变换

ML-KEM 硬件微架构与抗侧信道 FO 变换

深入剖析 NIST FIPS 203 ML-KEM 模块格密钥封装标准的数学底座、多通道 NTT 模乘流水线微架构、CBD 采样硬件设计,以及针对选择密文攻击的 Fujisaki-Okamoto 隐式拒绝重加密电路与一阶/高阶掩码侧信道防御工程实现。

抗量子安全启动:NIST SP 800-208 固件信任根

抗量子安全启动:NIST SP 800-208 固件信任根

系统剖析 NIST SP 800-208 状态化哈希签名标准(LMS/HSS)在抗量子硬件安全启动中的工程实现,详解 Merkle 认证树构造、WOTS+ 链式推导、双轨单调非易失状态同步与 Boot ROM 硬件信任根防回滚架构。