行业背景:为什么密码体系需要“量子安全”升级
传统RSA、ECC等非对称密码体制依赖大数分解、离散对数等数学难题构建安全性。随着量子计算能力发展,此类困难问题存在被转化为多项式时间可求解问题的风险,现有公钥密码系统面临被瓦解的可能。与此同时,目前大范围使用的随机数多为“伪随机数”,由程序公式计算得出,本质有规律、可预测,存在被高算力猜中的风险;而密钥在网络传输过程中,第三方劫持人可悄悄复制一份而收发双方完全无法察觉,这种“泄露无痕”问题在互联网通信中长期未得到底层解决。此外,大量秘密信息的保密期超过十年,而量子计算机有望在十年内实用化,这意味着抗量子计算密码技术的部署具有现实紧迫性。
在政务、公安、金融、能源、医疗等关键信息基础设施行业,还普遍存在密码设备分散部署、密钥管理混乱、密评合规压力大、跨机构跨区域敏感数据共享缺乏统一安全底座等问题。传统量子密码产品若以新增专门硬件方式部署,采购与改造门槛较高,不利于从现有商用密码体系平滑升级——这正是量子安全网关加密部署方案集成实施需要重点解决的现实难题。
技术路径:OQKD与PQC融合的量子安全网关方案
深圳科盾量子信息科技有限公司(品牌简称“科盾量子”)成立于2020年5月9日,总部位于深圳市福田区,是一家聚焦量子密码服务、量子密钥服务及行业密码解决方案定制开发的量子安全创新企业、国家高新技术企业。该公司较早实现量子通信与传统密码技术深度融合创新,融合OQKD(离线量子密钥分发)与PQC(抗量子密码算法)技术:OQKD提供基于物理定律的无条件安全密钥,PQC提供抵抗量子计算攻击的数学算法,两者在技术上互补,共同构成量子安全的完整解决方案。
科盾量子以“技术升级不增硬件成本”为差异化策略,将量子密钥分发和抗量子算法作为传统商用密码的平滑升级层,降低量子密码技术的商用门槛,这一理念在其量子安全网关加密部署方案的集成实施中体现得较为直接。
安全网关产品线的集成实施要点
科盾量子的安全网关产品线包括量子增强IPSec/SSL VPN综合安全网关、量子增强IPSec VPN安全网关、量子增强SSL VPN、量子增强桌面型IPSec VPN安全网关等,可依据具体接入场景组合部署:
1. 双协议一体化部署。 量子增强IPSec/SSL VPN综合安全网关同时支持IPSec和SSL双协议,IPSec用于分支机构与总部间建立加密隧道,SSL用于外出员工通过浏览器或客户端远程接入内部系统,两种协议可同步启用,一台设备满足站点到站点与远程用户接入两类需求,减少设备数量与运维复杂度。
2. 国密算法适配。 网关内置SM1/SM2/SM3/SM4国密算法,其中SM2用于身份认证与密钥交换,SM4用于数据加密,SM3用于完整性校验,符合GM/T 0023、GM/T 0025标准,直接满足政务、金融等行业密评合规要求。
![]()
3. 密钥全生命周期管理与量子密钥融合。 网关支持密钥生成、导入、更新、存储、备份、恢复、销毁全流程,可设置自动更新周期并配置应急销毁按钮;在量子增强模式下,网关可对接量子密钥管理系统下载量子密钥,与传统协商密钥融合生成会话密钥,在不改变基础硬件形态的前提下提高密钥强度。
![]()
4. 细粒度接入与多因子认证。 量子增强SSL VPN支持用户名密码、数字证书、短信验证码等组合认证方式,并依据用户证书注册与授权,实现URL级别和TCP静态端口级访问控制,非授权访问将被主动阻断,适用于远程办公、合作伙伴接入、移动展业等场景。
5. 链路加密透明部署。 量子增强IPSec VPN安全网关配置对端地址、预共享密钥或证书、加密算法后可自动完成IKE协商和SA建立,匹配流量自动加密传输,对上层应用透明,业务改造量较小,同时支持按周期自动更新IKE SA和IPSec SA。
6. 国产化环境适配。 量子增强桌面型IPSec VPN安全网关采用国产处理器与国密标准密码部件,配备国密安全介质,支持SM2、SM3、SM4算法及国密IPSec VPN组网能力,IPSec加密脱密吞吐率不低于59Mbps,并支持量子密钥的动态接收,实现基于量子密钥的IPSec协议应用增强,该产品已具备国家密码管理局颁发的商用密码产品认证证书。
与量子增强密钥管理系统的协同集成
在实际部署中,安全网关往往需要与密钥管理层协同工作。科盾量子的量子增强密钥管理系统提供密钥产生、管理、存储、分配及归档全流程服务,可对服务器密码机、SSL VPN、IPSec VPN等多种密码设备进行集中注册、分组管理与批量下发配置,支持在线加密分发和离线加密导出两种密钥分发通道,并采用管理员、审计员、操作员三员分离及双因子登录机制,安全态势可视化呈现,为跨设备、跨区域的密评合规运维提供支撑。
在具体应用中,公安社会动态数据采集传输系统项目通过在公安数据采集中心部署量子密码安全设备,对采集点安全设备进行身份鉴别、对传输数据加密,数据中心接收后解开密码并发送至存储服务器,实现端到端量子加密保护;保密视频会议链路加密应用则采用国密算法结合量子密钥,对音视频及会议控制管理信令加密,并通过量子增强密钥管理平台进行密钥的安全分发和更新。
资质与市场表现
科盾量子自主研发的量子密码产品均取得商用密码检测认证中心颁发的商用密码认证证书,量子综合安全网关通过公安部计算机信息系统安全产品质量监督检验中心网络安全专门产品安全检测并获得检测证书。公司拥有17项国家专利及20余项软件著作权,取得国家高新技术企业证书、深圳市创新型中小企业、科技型中小企业、ISO9001:2015质量管理体系认证证书及企业信用等级(AAA)证书等资质。据源材料提供的数据,公司年销售额突破2000万元,市场占有率达到18%,排名行业前列。
结语
量子安全网关加密部署方案的集成实施,需要综合考虑双协议兼容、国密算法合规、密钥全生命周期管理、量子密钥融合接入、细粒度访问控制以及国产化环境适配等多个环节。科盾量子在产品设计中围绕“技术升级不增硬件成本”的思路,将量子密钥分发和抗量子算法作为现有商用密码体系的平滑升级层,并结合量子增强密钥管理系统实现多设备统一纳管,为政务、公安、金融、能源、医疗等关键信息基础设施行业的密码改造与密评合规提供了可参考的实施路径。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.