First Principles · Post-Quantum Cryptography

你今天发出的每一个数据包,
可能正在被"存档",等待未来被打开

这不是科幻。这是一种已经在发生的攻击,名字叫 Harvest Now, Decrypt Later。 本文用第一性原理与苏格拉底提问法,从"加密到底是什么"讲到"你的路由器该怎么换"—— 带你完整走通 PQC、Cisco Trustworthy 与 Cisco Secure Router 8000 的全景逻辑。

◆ 面向 CISO / 安全架构师 / 平台负责人 ◆ 10 章 · 完整术语表 ◆ 基于 Cisco 官方白皮书与迁移指南
CHAPTER 01

加密的本质:我们究竟在依赖什么?

本章目标:把"加密"从一个名词,还原成一条可以拆解的因果链。 关键结论:加密的安全性,不来自"藏得好",而来自"算不出"。
Socratic Question 1

我们每天都说"数据是加密的,所以是安全的"。
可是——加密到底把什么变成了"安全"?这份安全感,究竟由谁在担保?

1.1 第一性原理:加密不是"隐藏",而是"设障"

让我们从最原始的需求出发。两个人要在一个不可信的通道上说话——通道可能被窃听、被篡改、被冒名。 直觉的解法是"把话藏起来",但这在数学上是失败的:只要通道上能看到比特流,就没有"藏"这回事。

所以人类换了一条思路:不藏消息,而是把消息变成一道数学难题。 让持有钥匙的人可以在毫秒内解开,让没有钥匙的人需要花上宇宙年龄那么久才能解开。 这就是现代密码学的第一性原理——

精准定义:加密(Encryption)

加密是一种可逆的数学变换:在密钥 K 的参与下,把明文 P 变成密文 C; 且在不知道 K 的前提下,从 C 反推 P 所需的计算量大到在现实中不可行。 换句话说:加密的安全性 = 一个计算难题的难度

精妙类比:数学迷宫,而不是保险箱

很多人以为加密是"把文件锁进保险箱"。更准确的比喻是:加密把你的文件放在一座巨型迷宫的中心。 持有密钥的人手里有一张地图,30 秒直达终点;没有地图的人必须一条一条走遍所有岔路—— 而这座迷宫的岔路数量,比宇宙中的原子还多。

注意这个类比的关键推论:迷宫的安全性,完全取决于"走遍所有岔路很慢"这个前提。 如果有一天,有人发明了一种能同时走遍所有岔路的走法——迷宫会在一瞬间失去全部意义。
这正是量子计算做的事,见第 2 章

1.2 拆解加密:一次安全通信里,究竟有几个"零件"?

要判断量子计算会打击哪里,必须先把"加密"这个笼统的说法拆成零件。 任何一次真实的安全通信(无论是你打开网银,还是两台路由器之间建 IPsec 隧道), 都必须同时解决四件事,而不是一件事:

要素 1 / Confidentiality

机密性:内容不被读到

对称加密负责,如 AES-256-GCM。它速度快、吞吐高,是真正扛住数据平面海量流量的主力。

量子影响:轻微

要素 2 / Key Establishment

密钥建立:双方如何拿到同一把钥匙

非对称密钥交换负责,如 Diffie-Hellman、ECDH、RSA。这是整条链上最脆弱的一环。

量子影响:致命

要素 3 / Authentication

身份认证:对面到底是谁

数字签名与证书负责,如 RSA、ECDSA。它保证你连的是真的对端,而不是中间人。

量子影响:致命

要素 4 / Integrity

完整性:内容有没有被改过

哈希函数与 MAC负责,如 SHA-384 / SHA-512、GCM 的认证标签。

量子影响:可控

来源:《Post-Quantum Cryptography For Dummies, Cisco Special Edition》第 2 章"A Short Primer on Asymmetric and Symmetric Cryptography"; 《Cryptography in a Post-Quantum World》第 9 页"Protecting Yourself Today"。

1.3 一张图看懂:这四个零件是怎么串起来的

下图是一次典型的 IPsec / TLS 安全会话的真实流程。请特别注意第 ① 和第 ② 步—— 它们使用的是非对称密码学,而第 ③ 步之后才轮到对称加密上场。 这个顺序,决定了量子威胁的全部形状。

发起方 Initiator 响应方 Responder 阶段一 · 非对称密码学(量子致命区) ① 身份认证 Authentication 数字签名 / 证书:RSA、ECDSA → 可被量子伪造身份 ② 密钥交换 Key Exchange DH / ECDH / RSA-KEM → 可被量子推导出私钥 产出:共享会话密钥 Session Key 整条安全链的"信任起点" 一旦这里被破,后面全部作废 阶段二 · 对称密码学(相对稳固) ③ 机密性 AES-256-GCM 加密 承载全部业务流量 → 量子只削弱,不摧毁 ④ 完整性 SHA-384 / SHA-512 GCM 认证标签 → 加长即可应对 关键洞察:无论第 ③ 步的门有多厚,只要第 ② 步的钥匙被复制,整扇门形同虚设。

1.4 那个让人后背发凉的比喻

Cisco 在《PQC For Dummies》里给出了一个极其精准、几乎无法反驳的类比。原文是这样说的:

"在每一种情况下,双方都通过一个公钥机制协商出一个共享会话密钥。 如果攻击者能破解这个机制,那么后续数据加密的强度就变得毫无意义—— 就像建造了一个钛合金金库,却把钥匙装在一个没封口的信封里寄了出去。"
《PQC For Dummies》第 2 章 · Understanding the Quantum Threat to Asymmetric Cryptography

这句话值得所有安全架构师抄在白板上。因为它揭示了一个反直觉的事实: 整个行业过去二十年在"加长对称密钥"上做的努力,都建立在一个更脆弱的前提之上。 我们把 AES 从 128 位升到 256 位,把 TLS 从 1.0 升到 1.3, 但用来建立这一切的 Diffie-Hellman 协商,从 1976 年至今,依赖的还是同一个数学假设。

1.5 那个"数学假设"到底是什么?

现在我们必须往下再挖一层。非对称密码学的全部安全性,建立在三类数学难题之上。 理解它们,是理解量子威胁的最后一块拼图。

数学难题 通俗解释 对应算法 用在哪里
大整数分解
Integer Factorization
把两个大质数乘起来很容易;但拿到乘积,要反推出是哪两个质数,极难。
例:让你算 61 × 53 只需几秒;让你分解 3233 就要试很久。真实场景里这两个数各有 300 多位。
RSA-2048
RSA-4096
证书、签名、密钥传输
离散对数
Discrete Logarithm
在"钟表算术"里,已知底数和结果,求指数极难。
例:一个走一圈就归零的时钟,你知道走了多少步的结果,却推不出走了几步
Diffie-Hellman
DSA
密钥协商
椭圆曲线离散对数
ECDLP
同上,但换到一条椭圆曲线上做"跳跃"。同等安全性下密钥更短、更省算力,所以移动端和网络设备都爱用。 ECDH
ECDSA
密钥协商、签名

请记住这个共同点:三类难题,本质上都是"单向容易、反向极难"的问题。 而它们"反向极难"的程度,是以经典计算机为尺子量出来的。 经典计算机必须一次一次地试——就像那个必须一条一条走岔路的迷宫探险者。

于是,一个致命的问题出现了:如果尺子换了呢?

承上启下 → Chapter 02

如果有一台机器,天生就能"同时探索所有可能性"—— 那么"反向极难"这个前提还成立吗?
而如果它不成立,我们过去五十年建立的全部数字信任,会在哪一刻崩塌?

Chapter 01 · 金句

加密从不保护你的秘密,它只是替你借了一笔"时间的债"。
量子计算,是催债的人。

CHAPTER 02

量子计算:一次针对"数学假设"的降维打击

本章目标:不讲物理,只讲因果——量子计算凭什么能破解 RSA。 关键结论:量子计算不是"算得更快",而是"换了一种解题方式"。
Socratic Question 2

我们说量子计算机"更快"。可如果只是更快,那不过是摩尔定律的又一次延续—— 我们只要把 RSA-2048 换成 RSA-8192 就行了,不是吗?
为什么这一次,业界的反应是"必须换掉整套算法",而不是"把密钥加长"?

2.1 先纠正一个几乎所有人都有的误解

公众对量子计算最普遍的理解是:"它就是一台超级快的计算机。" 这个理解不仅不准确,而且会导致完全错误的安全决策。因为如果它只是"更快", 那么加长密钥就是有效的对策——安全性是指数增长的,密钥每加 1 位,破解难度翻倍, 再快的机器也追不上指数。

真相是:量子计算改变的不是速度,而是"复杂度类别"。 它把某些原本需要"指数时间"的问题,变成了只需"多项式时间"的问题。 这是一次量变到质变的跨越。

精妙类比:不是跑得更快,而是学会了飞

想象一个巨大的迷宫,你要从入口走到中心。

经典计算机是一个跑步很快的人:他每秒能跑 10 公里,比常人快 100 倍。 但他依然必须一条一条试岔路。你把迷宫扩大一倍,他的时间就翻倍。 你把迷宫扩大到有 22048 条岔路——他跑到宇宙热寂也走不完。

量子计算机不是跑得更快的人,它是学会了飞的人。 它直接升到迷宫上方,一眼看清全局结构,然后沿着结构的规律直飞中心。 对它来说,迷宫扩大一倍,多花的时间几乎可以忽略。

这就是为什么"加长密钥"救不了 RSA: 你在给一个会飞的人加高围墙。

2.2 三个物理概念,用最少的话讲清楚

要理解"为什么它能飞",我们需要三个概念。Cisco 的《PQC For Dummies》第 1 章明确指出: "理解底层科学并非必要,但理解这三个属性是必要的。" 我们就用最短的路径讲清它们。

概念 1

Qubit(量子比特)

定义:量子计算的最小信息单位。它和经典比特一样是"信息的容器", 但它遵循量子力学规则,而不是经典物理规则。

类比:经典比特是一枚躺在桌上的硬币——正面或反面,二选一。 Qubit 是一枚正在旋转中的硬币——在你按住它之前,它同时携带正反两面的信息。

实现方式很多:超导电路、离子陷阱、光子。但对我们的安全决策来说,实现方式无关紧要。

概念 2

Superposition(叠加态)

定义:一个 qubit 可以同时处于 0、1 或两者的任意组合状态。 n 个 qubit 可以同时表示 2ⁿ 个经典状态。

类比:你要试 1024 个密码。经典电脑派 1 个人试 1024 次; 叠加态相当于同时把 1024 种可能都摊开在桌面上

关键限制:一旦"测量",叠加态会坍缩成一个确定值。 所以量子计算的真正艺术,不在于"同时算",而在于如何让错误答案互相抵消、正确答案被放大——这叫干涉。

概念 3

Entanglement(量子纠缠)

定义:两个或多个 qubit 被"绑定"在一起, 一个的状态会直接影响另一个,无论相隔多远。

类比:两只手套被施了魔法——只要你看到左手这只是左撇子, 另一只手套瞬间就确定是右撇子,无论它在地球另一端。

为什么重要:纠缠让多个 qubit 能协同运算, 而不是各自独立。这是量子算法能"看清全局结构"的物理基础, 也是量子网络的基石。

来源:《Post-Quantum Cryptography For Dummies, Cisco Special Edition》第 1 章 · Understanding Quantum Computing Basics; 《Cryptography in a Post-Quantum World》第 4 页 · The Quantum Threat。

请务必区分这三件事(业界最常混淆的一组概念):

Quantum Computing 量子计算——用 qubit 解经典机器解不了的问题。它是威胁的来源。
Quantum Networking 量子网络——用纠缠连接分布式量子设备,含 QKD。它是一种可选的防御手段。
PQC 后量子密码学——运行在普通经典计算机上、但能抵抗量子攻击的新算法。它是主流防御路线。

重要澄清 PQC 不需要你买任何量子设备。它是软件与芯片层面的算法替换,跑在你现有的路由器 CPU 上。 《PQC For Dummies》第 1 章 · Differentiating Among Quantum Technologies

2.3 Shor 算法:那把专门为 RSA 打造的钥匙

现在我们来到全篇最关键的技术节点。1994 年,数学家 Peter Shor 发现了一件事: 大整数分解和离散对数问题,本质上都可以转化为"寻找周期"的问题。 而"寻找周期",恰恰是量子计算机最擅长的事——因为叠加态天生适合做傅里叶变换

精准定义:Shor's Algorithm

一种量子算法,能在多项式时间内完成大整数分解与离散对数求解。 它把 RSA、DH、ECC 的破解难度,从"指数级不可行"降到"实际可行"。

影响范围:RSA、DSA、Diffie-Hellman、ECDH、ECDSA—— 也就是今天全部主流非对称密码学

精妙类比:从"猜锁"到"看图纸"

RSA 的安全性像一把复杂的机械锁:撬锁匠只能一根一根拨弄弹子,靠试错。
Shor 算法做的事,不是"拨得更快",而是直接拿到了这把锁的设计图纸—— 因为他发现所有这类锁都遵循同一个隐藏的周期性规律。
看到图纸后,开锁不再是运气问题,而是一道可以计算的算术题。

这就是"降维打击"的含义:问题的类别变了,而不是难度变了。

2.4 量化对比:RSA-2048 会撑多久?

抽象的"多项式 vs 指数"很难产生紧迫感。让我们看具体数字。 Cisco 在《Cryptography in a Post-Quantum World》中给出的判断非常直接:

"RSA-2048 被认为在面对当今经典计算机的暴力破解时是不可攻破的。 不幸的是,一台具备密码分析能力的量子计算机(CRQC)一旦可用, 能在几分钟内破解 RSA-2048。"
《Cryptography in a Post-Quantum World》第 4 页
破解 RSA-2048 所需时间 注:横轴为对数尺度示意,不代表线性比例 经典超级计算机 暴力破解 / 已知最优经典算法 约 10¹⁵ 年 —— 远超宇宙年龄 CRQC + Shor 算法 具备密码分析能力的量子计算机 分钟级 ← 同一把密钥,同一份数据 唯一变化的,是攻击者手里的机器 AES-256(对照组) CRQC + Grover 算法 有效强度从 256 位降至 128 位 —— 仍然安全 ✔ 无需更换算法 结论:量子威胁不是"全面崩塌",而是精准打击非对称环节。这个区别,决定了迁移的优先级与成本。

2.5 CRQC:给"那一天"一个精确的定义

业界习惯说"Q-Day",但这是个新闻词汇,不是工程词汇。 Cisco 的资料中反复使用的是一个更严谨的术语:CRQC。理解它的定义很重要, 因为它直接决定了你的风险窗口有多宽。

精准定义:CRQC(Cryptanalytically Relevant Quantum Computer)

具备密码分析能力的量子计算机。不是一台"完全成熟的通用量子计算机", 而是一台刚好够用的机器——拥有足够数量的稳定 qubit、 且错误率足够低,能够完整跑完 Shor 算法,从而破解今天保护全球数字系统的非对称密码。

这个定义的杀伤力 它意味着门槛比你想的低。我们不需要等到量子计算能治病、能设计新材料、能优化全球物流。 我们只需要等到它刚好能跑完一个特定算法——而这一天,会比"通用量子计算机"早得多。 《PQC For Dummies》第 2 章 · CRQC 定义

2.6 那么,"那一天"到底是哪一天?

这是所有高管都会问的问题,也是最容易被误导的问题。 我们把 Cisco 各份资料中的时间判断并列出来——你会发现它们呈现了一个收敛的共识区间

资料来源 对 Q-Day / CRQC 时点的表述 隐含的行动窗口
《Cryptography in a Post-Quantum World》 "'Q-Day' 很可能在未来数年内到来";"这种级别的量子算力尚不存在,可能还要数年" 不确定,但已进入规划视野
《Quantum-Ready Migration Guide》 "功能性量子计算机预计出现在 2030–2035 时间窗" "当前这个十年是必须 Plan / Prepare / Adopt 的关键期"
《Quantum-Ready Migration Guide》结论章 "2025–2030 是数字网络史上最重大的密码学变革期" 约 5 年的执行窗口
《Post-Quantum Trust Anchors》 "尽管有炒作,可用的量子计算机并不在眼前。但信任锚被固化在硬件中,且刻意难以更新" 硬件必须提前于威胁到达

第一性原理推导:不要去猜 Q-Day 的日期,去算你自己的"暴露窗口"。

真正需要计算的公式是(业界称 Mosca 定理):

X(数据需保密年限)+ Y(你完成迁移所需年限)> Z(CRQC 到来所需年限)

只要不等式成立,你已经暴露了。举例:
某银行客户资料需保密 15 年(X=15),全网迁移预计 5 年(Y=5),CRQC 假设 2032 年到来(Z≈6)。
15 + 5 = 20 > 6 —— 已暴露 14 年

这就是为什么"等标准成熟再说"是一个数学上错误的决策。

2.7 别忘了另一条战线:认证的崩塌

到目前为止我们讨论的都是机密性——数据被读走。但《Quantum-Ready Migration Guide》 专门用一节讲了一个更容易被忽视、后果却更即时的问题: Authentication Collapse(认证崩塌)

加密保护"内容",签名保护"身份"。而 RSA / ECDSA 数字签名同样倒在 Shor 算法之下。 一旦签名可被伪造,攻击者获得的不是"读取历史数据"的能力,而是实时冒充可信实体的能力。

量子威胁的两条战线 战线一 · 机密性崩塌(追溯性) 攻击对象: 密钥交换(DH / ECDH) 攻击时点: 今天采集,未来解密(HNDL) 后果: 数十年知识产权、国家机密 财务记录被追溯解密 时间特性: 损害已在累积,不可撤回 关键洞察: 今天不作为,等于放弃当前通信的长期机密性 战线二 · 认证崩塌(即时性) 攻击对象: 数字签名(RSA / ECDSA) 攻击时点: CRQC 可用后,立即生效 后果: 身份伪造 → 冒充 Hub、管理服务器 控制平面劫持 → 注入恶意路由 时间特性: Q-Day 当天即全面暴露 关键洞察: 绕过全部边界防御,且不触发任何传统告警

《Quantum-Ready Migration Guide》对第二条战线的描述极为具体,值得完整引用:

Identity Forgery(身份伪造):拥有量子计算机的攻击者可以伪造用于标识网络对端的数字签名。 这让他能够冒充一个可信的 Hub、一台管理服务器或一个端点。

Control Plane Hijacking(控制平面劫持):一旦认证被突破, 攻击者就可以向路由表注入恶意路由,或者建立"可信"隧道直入网络心脏, 绕过所有边界防御,且不会触发任何一个传统告警。
《Quantum-Ready Migration Guide》· The Authentication Collapse

2.8 还有第三条战线:启动与供应链

如果说前两条战线还在"网络协议"层面,那么第三条战线在更深的地基上—— 设备的启动过程。这也是本文后半部分 Cisco Trustworthy 与 Trust Anchor 的价值所在。

《Quantum-Ready Migration Guide》专门列出了 The Insecure Boot and Supply Chain Threat, 指出三类具体后果:

威胁 3-A

恶意代码注入

攻击者在启动序列中注入恶意代码。这段代码运行在比操作系统更底层的位置, 因此对标准安全监控工具完全不可见,却拥有持久的高权限访问。

威胁 3-B

假冒硬件与软件

没有量子安全的硬件信任根,攻击者可以推送带恶意载荷的"官方"固件更新, 或在供应链中插入假冒组件,绕过传统完整性校验

威胁 3-C

持久性后门

攻击者可以建立一个属于他而非你的 Root of Trust。 此后设备永久受控——再多的软件补丁,也无法移除一个被"合法"启动序列所验证的后门。

为什么硬件必须"提前"准备?《Post-Quantum Trust Anchors》给出了那个最容易被忽略的理由:

"尽管这样的大规模量子计算机预计短期内不会出现,但信任锚是被内建在 Cisco 设备中的, 并且是刻意设计为难以更新的(deliberately hard to update)。"

这是一个深刻的工程悖论:信任根之所以可信,正因为它不可变; 而正因为它不可变,它必须在威胁到来之前就已经是正确的。 软件可以在 Q-Day 前一天升级,硬件信任根不能。 《Post-Quantum Trust Anchors》· PQ Signatures

承上启下 → Chapter 03

我们已经看到 RSA、ECC、DH 全线失守。
可是为什么在所有 Cisco 文档里,AES-256 都被反复标注为"依然安全"?
同样面对量子计算机,凭什么它能活下来?——这背后是一个非常干净的数学原因。

Chapter 02 · 金句

量子计算不会敲开你的门。
它会拿走那把当初用来配所有钥匙的母模。

CHAPTER 03

为什么 AES-256 能活下来:Grover 算法与"开平方"的秘密

本章目标:用一个数学差异,解释整场迁移的成本结构。 关键结论:Shor 摧毁结构,Grover 只加速搜索。差别在于"有没有可利用的规律"。
Socratic Question 3

同一台量子计算机,同一个物理定律。
为什么它能在几分钟内撕碎 RSA-2048,却只能让 AES-256 "掉一半血"?
这两种算法之间,到底有什么根本性的不同?

3.1 第一性原理:量子加速的前提是"存在可利用的结构"

这是本章唯一需要记住的核心洞察,也是整个 PQC 迁移成本结构的根源:

核心原理:量子优势来自"结构",而非"蛮力"

量子计算机之所以能实现指数级加速,前提是问题内部存在某种可被数学发现的隐藏规律 (例如周期性)。量子叠加与干涉的作用,是让这个规律"浮现出来"。

如果一个问题没有任何内部结构——纯粹是"从一堆没有规律的东西里找一个"—— 那么量子计算机也只能"搜索"。而搜索,只能获得平方根级加速,不是指数级。

现在把这个原理套在两类密码学上,答案立刻清晰:

非对称密码学 / 有结构

RSA、DH、ECC —— 建立在数学关系上

它们的公钥和私钥之间,存在严格的数学关系: 公钥 = 私钥经过某种数学运算后的结果。这个关系就是"结构"。

正是这个结构让它好用——你才能用公钥加密、私钥解密。

也正是这个结构杀死了它——Shor 算法能顺着这个关系反向走回去。 指数级加速 → 全面失效

对称密码学 / 无结构

AES-256 —— 建立在混淆与扩散上

AES 的设计目标恰恰相反:让密钥与密文之间看不出任何数学关系。 这在密码学上叫 混淆与扩散

密钥不是"算出来的",而是随机生成的高熵数据

没有结构 → Shor 无从下手 → 只能靠 Grover 暴力搜索。 平方根加速 → 加长即可

精妙类比:破译密码 vs 找一本书

RSA 像一本用某种规则编写的密码本。 破译者一旦发现"每个字母都往后移了 3 位"这个规则,整本书瞬间透明。 Shor 算法就是那个发现规则的人——他不是把书读了 10 亿遍,他是看穿了编码规则

AES-256 像一座图书馆里的一本书,书名、封面、位置完全随机。 没有任何规则,没有任何索引。你只能一本一本翻
量子计算机(Grover 算法)能做的,是让你"一次翻多本"—— 原本要翻 1 亿本,现在只要翻 1 万本(1 亿的平方根)。
效率大幅提升,但本质上还是在翻书

而如果图书馆里有 2²⁵⁶ 本书,开完平方根还剩 2¹²⁸ 本—— 这个数字依然超过了宇宙中所有原子的数量。

3.2 Grover 算法:那个"只能开平方"的加速器

精准定义:Grover's Algorithm

一种量子搜索算法。在一个包含 N 个无序候选项的空间中寻找目标, 经典计算机平均需要 N/2 次尝试,Grover 算法只需约 √N 次。

对密码学的含义:一个 n 位对称密钥的搜索空间是 2ⁿ, Grover 将其压缩到 2^(n/2)——即有效安全强度减半
AES-128 → 有效 64 位(不足)  AES-256 → 有效 128 位(充足

这就是 Cisco 与 NSA 在所有文档中口径一致的原因。《PQC For Dummies》第 3 章的表述极为精确:

"经典对称算法如 AES 并不会被量子计算机直接攻破; 相反,量子攻击降低了它们的安全有效性。 这意味着需要更大的对称密钥尺寸,但底层加密机制仍然可用。"
《PQC For Dummies》第 3 章 · Symmetric Cryptography

3.3 一张图讲透 Shor 与 Grover 的本质差异

两种量子算法,两种命运 Shor 算法 · 攻击"有结构的问题" 私钥 d 秘密持有 数学运算 公钥 e, n 全网可见 Shor:顺着结构反推 · 多项式时间 为什么致命: 公钥与私钥之间存在确定的数学关系 这个关系是算法"可用性"的来源,也是它的死穴 加长密钥有用吗? 无效 —— 结构不会因为变大而消失 Grover 算法 · 攻击"无结构的问题" K 密钥空间 2²⁵⁶ · 完全随机 · 无索引 √N 为什么可控: 密钥是随机高熵数据,与密文无可推导关系 量子只能"并行搜索",压缩幅度固定为平方根 加长密钥有用吗? 有效 —— 256 位开平方后仍有 128 位强度

3.4 由此推导出 CNSA 2.0 的全部逻辑

现在我们已经具备足够的原理,可以自己推导出美国国家安全局(NSA) 在 CNSA 2.0 中的强制要求——而不是死记硬背它。

让我们对照《Cryptography in a Post-Quantum World》第 7 页列出的 CNSA 2.0 四大类要求, 逐条验证我们的推理:

密码学功能 CNSA 2.0 强制算法 受量子影响的性质 为什么这样规定(第一性原理)
密钥建立
Key Establishment
ML-KEM-1024
(FIPS 203)
结构性失效 DH / ECDH 的数学结构被 Shor 撕开,无法通过加长挽救,只能整体替换为格基算法。
身份认证签名
Identity & Auth
ML-DSA-87
(FIPS 204,Level 5)
结构性失效 RSA / ECDSA 同样有结构,同样被 Shor 击穿。必须换成基于格问题的签名算法。
固件/软件签名
FW & SW Signing
LMSXMSS
(NIST SP 800-208)
现也允许 ML-DSA-87
结构性失效 需换成哈希基签名——它的安全性只依赖哈希函数抗碰撞性,没有可被 Shor 利用的代数结构
批量加解密
Bulk Encryption
AES-256 仅强度减半 无结构,Grover 只能平方根加速。256 → 有效 128 位,沿用即可,无需换算法
全系统哈希
Hashing
SHA-384SHA-512 强度减半 → 需加长 哈希抗碰撞性同样受平方根级压缩。SHA-256 → 有效 128 位偏紧,故要求 384/512。

请注意这张表最优雅的地方: CNSA 2.0 并不是"把所有东西都换掉"这样一刀切的规定。 它精准地区分了两类处理方式:

结构性失效的 → 换算法(DH/ECDH/RSA/ECDSA ⇒ ML-KEM / ML-DSA / LMS)
仅强度减半的 → 加长度(AES ⇒ 256 位;SHA ⇒ 384/512 位)

这个区分不是政策偏好,而是数学结论。理解了 Shor 与 Grover 的差异, 你就理解了整场迁移的成本边界在哪里——也就知道该把预算花在哪里。

3.5 Cisco 自己的实践:为什么选 SHA-512 而不是 SHA-256

理论说得再好,不如看一个真实决策。《Post-Quantum Trust Anchors》记录了 Cisco 在自家软件完整性校验上的一个具体选择,正好是上述推理的现实印证:

"我们使用哈希来验证软件完整性,因此需要确保所使用的哈希是后量子安全的。 为了保守地应对未来可预期的量子攻击,我们选择在软件中使用 512 位哈希, 这应该能在未来许多年内提供后量子安全性。因此,我们使用 SHA2 家族中的 SHA512。"
《Post-Quantum Trust Anchors》· Hashes

同一份文档还提到另一个细节,同样源自"Grover 只能减半"这条规律:

"我们使用 FPGA 等构件来实现系统功能……在可能的情况下,我们使用 256 位 AES 密钥来加密这些设备的配置比特流(configuration bitstream)。"
《Post-Quantum Trust Anchors》· Symmetric Algorithms

精妙类比:为什么工程师宁可"过度设计"

造桥时,如果规范要求承重 10 吨,工程师通常会设计到 30 吨。这叫安全余量

密码学里的"余量"很特殊:它不能事后追加。 AES-128 在设计时看起来充足有余,但 Grover 一出现,它的有效强度就永久性地变成了 64 位—— 而你没法给一份 5 年前用 AES-128 加密并已被攻击者存档的数据"追加余量"。

这就是为什么 Cisco 在 2013 年就选择了 512 位哈希和 256 位 AES: 不是因为当时需要,而是因为那一刻是唯一可以选择的时刻

3.6 一个必须澄清的重要边界:AES 安全 ≠ 你的隧道安全

本章最容易被误读的地方到了。有些团队看到"AES-256 是量子安全的", 就得出结论:"那我们的 IPsec VPN 用的是 AES-256-GCM,所以我们没问题。"

这是一个致命的误判。让我们回到第 1 章那张流程图。 AES-256 保护的是第 ③ 步,但那把 AES 密钥是从第 ② 步协商出来的。

"我们用了 AES-256,所以安全" —— 为什么这个推论是错的 ① ECDH 密钥协商 公开信道上交换公钥 可被 Shor 攻破 ② 派生会话密钥 Session Key(AES 用的那把) 被 ① 完全决定 ③ AES-256-GCM 加密 算法本身量子安全 ✔ 无需更换 ④ 业务数据 你以为受保护的部分 量子攻击路径:绕过 AES,直取会话密钥 攻破 ① → 重建 ② → 用合法密钥正常解密 ③

这正是第 1 章那个类比的完整含义:钛合金金库 + 未封口的信封。 AES-256 是金库门;ECDH 是那个信封。攻击者不需要撞门,他只需要打开信封。

可执行的判断标准:评估任何一条加密链路的量子风险时, 只看最弱的非对称环节,而不是看最强的对称算法。

具体到网络设备,就要问三个问题:
① 这条隧道的密钥怎么来的?(IKEv2 用了什么 DH group?MACsec 用了什么 MKA?)
② 这条隧道的对端身份怎么验的?(PSK?RSA 证书?ECDSA 证书?)
③ 这台设备的固件签名用了什么算法?(RSA?还是 LMS / ML-DSA?)

本文第 7、8 章会看到 Cisco 是如何逐条回答这三个问题的。

3.7 本章小结:一张"受影响程度"全景图

密码学组件 典型算法 量子攻击手段 受影响程度 应对方式
公钥密钥交换 DH、ECDH、RSA-KEM Shor(指数级) 完全失效 替换为 ML-KEM (FIPS 203)
数字签名 / 证书 RSA、DSA、ECDSA Shor(指数级) 完全失效 替换为 ML-DSA (FIPS 204) 或 SLH-DSA (FIPS 205)
固件 / 启动签名 RSA-2048 签名 Shor(指数级) 完全失效 替换为 LMS / XMSS(哈希基)或 ML-DSA-87
对称批量加密 AES-128 Grover(平方根) 强度不足 升级至 AES-256(-GCM)
对称批量加密 AES-256-GCM Grover(平方根) 仍安全(有效 128 位) 沿用即可
哈希 / 完整性 SHA-256 Grover(平方根) 余量偏紧 升级至 SHA-384 / SHA-512
哈希 / 完整性 SHA-512 Grover(平方根) 仍安全 沿用即可(Cisco 已采用)

来源综合:《Cryptography in a Post-Quantum World》第 6–7 页(NIST 算法与 CNSA 2.0); 《PQC For Dummies》第 3 章(LMS / ML-KEM / ML-DSA / AES-GCM-256 / SHA-512); 《Post-Quantum Trust Anchors》(Hashes、Symmetric Algorithms、Signatures)。

承上启下 → Chapter 04

既然 CRQC 可能要到 2030 年之后才出现,
而 PQC 标准与产品也在陆续到位——那为什么不等一等?
等标准更成熟、产品更便宜、FIPS 认证都完成了再动手,不是更稳妥吗?

这个问题听起来非常合理。而它恰恰是量子时代最危险的一个想法。

Chapter 03 · 金句

结构,是算法最好用的部分,也是它最致命的部分。
AES 之所以能活下来,是因为它当初就选择了"什么都不像"。

CHAPTER 04

HNDL:为什么"等一等"是数学上错误的决策

本章目标:证明"风险已经在累积",而不是"风险将会到来"。 关键结论:你今天的不作为,不是延后风险,而是永久放弃今天数据的机密性。
Socratic Question 4

绝大多数安全威胁,都有一个共同特征:攻击发生在能力具备之后
没有漏洞利用代码,就没有攻击;没有勒索软件,就没有加密勒索。

那么请思考:有没有一种攻击,可以在攻击者"还没有能力"的时候就开始执行?
如果有——传统的"威胁—响应"安全模型,在它面前还成立吗?

4.1 一个把时间当武器的攻击

答案是有。而且它已经在发生。它的名字叫 Harvest Now, Decrypt Later——中文常译为"先窃取,后解密"。

精准定义:HNDL(Harvest Now, Decrypt Later)

一种时间套利型攻击。攻击者今天拦截并归档大量加密流量, 明知当下无法解密,但将其无限期存储。一旦 CRQC 可用,他们攻破当年的密钥交换、 重建会话密钥,从而追溯性地解密数年乃至数十年的历史数据

核心特征 攻击的"采集阶段"与"获利阶段"在时间上被拆开了。 采集阶段不需要任何量子能力,只需要网络访问权和廉价的存储。

精妙类比:那个上锁的日记本,和一台还没造出来的开锁机

想象有人偷走了你上锁的日记本。他打不开——锁很结实。
但他没有把日记本扔掉。他把它锁进保险柜,静静等待。

因为他知道,锁匠行业里正在研发一种新工具,五年后就能打开这个牌子的所有锁。
对他来说,今天偷走日记本的动作,成本几乎为零;未来打开它的收益,却是完整的十年隐私。

现在关键的问题是:你此刻在日记本里写下的话,是不是终究会被读到?
答案是——是的,只要你还在用同一把锁写日记。

而这就是 HNDL 最残酷的地方:你无法通过"以后换锁"来救回今天写下的内容。 你唯一能救的,是从现在起写下的内容

4.2 攻击链完整时序:看清"两段式"结构

要让管理层理解紧迫性,最有效的方式是把这条时间线画出来。 请特别注意:红色区间的长度,就是你已经损失的部分。

HNDL 攻击时间线 —— 两个阶段,一个后果 时间 阶段一 · HARVEST(采集)—— 正在进行中 阶段二 · DECRYPT(解密) Q-DAY / CRQC 预计 2030–2035 攻击者需要什么? · 网络访问 / 光纤搭接 / 云侧监听 · 廉价大容量存储(PB 级) 攻击者需要什么? · 不需要量子计算机 · 不需要触发任何告警(纯被动) 你在这个阶段的处境: · 你感知不到数据已被采集(被动监听不留痕迹) · 每一天的不作为,都在扩大未来的泄露面 Q-Day 后发生什么? 攻破当年的 ECDH → 重建会话密钥 → 数十年归档流量批量、静默地打开 此刻你能做什么? 什么都做不了。损害已在过去完成 这是一个不可逆的安全事件

Cisco 在《Quantum-Ready Migration Guide》中用一个非常精准的词概括了这种状态—— "时间胶囊(time capsule)"

The Ticking Clock(滴答作响的时钟): 虽然这些数据今天无法读取,但它实际上就是一个"时间胶囊"。 一旦 CRQC 投入运行,所有归档数据集——包含数十年的知识产权、国家机密和财务记录—— 都将被追溯性解密。

The Lifecycle Risk(生命周期风险): 如果你的数据保质期在 10 年以上,那么只要它今天还在经典 IPsec VPN 上传输,它就已经被攻破了。 延迟实施 PQC 的决定,就是放弃当前通信长期机密性的决定。
《Quantum-Ready Migration Guide》· The Immediate Crisis: HNDL

4.3 一个完整的场景复盘:那家"合规"的银行

《The Journey to Post-Quantum Cryptography in WAN Infrastructure》 开篇用了一个假设场景。它的价值在于:它精确地展示了"通过审计"与"实际安全"之间的裂缝。 让我们把它完整拆解成时间线。

时点 银行视角(他们看到的) 攻击者视角(实际发生的)
T + 0 年
今天
完成年度审计。系统合规,敏感数据全部加密。客户信任这份保护。
安全仪表盘:全绿。
已在 WAN 骨干链路上部署被动监听。开始归档加密流量。
不产生任何日志、不触发任何 IDS 规则。
T + 1~5 年
静默期
持续通过每年审计。加密算法未变,因为"仍符合现行标准"。
没有任何指标显示异常。
持续积累。存储成本随硬盘降价而持续下降。
数据越陈旧,价值反而因"数量"而上升。
T + N 年
Q-Day
无任何入侵告警。系统依旧"正常运行"。 获得 CRQC 访问权。对归档流量批量执行 Shor,提取历史会话密钥。
T + N 年后
爆发
交易历史、账户信息、私密通信全面曝光。
数百万客户面临欺诈、身份盗用与重大财务损失。
获利。攻击成本几乎全部发生在多年以前。
事后的关键追问(白皮书原文): "为什么他们在业界已有明确警告的情况下,依然没有为量子时代做好准备?"
《The Journey to PQC in WAN Infrastructure》· Anticipating the quantum threat

这个场景最值得管理层警醒的一点是:银行没有做错任何"当期"的事。

它通过了每一次审计,符合每一版现行标准,用的是当时最强的加密。 它唯一的错误,是把"当期合规"当成了"长期安全"。

在 HNDL 面前,合规是一个"时点"概念,而机密性是一个"时段"概念。 这两者的错配,就是全部风险所在。

4.4 于是,真正该问的问题变了

理解了 HNDL 的两段式结构,一个关键的思维转变就发生了。 安全团队习惯问的问题是:"CRQC 什么时候来?" 但这是个错误的问题——因为它把决策权交给了一个你无法预测的外部变量。

正确的问题是《PQC For Dummies》和《WAN PQC》白皮书都反复强调的那一个: "我的哪些数据,需要保密到 CRQC 出现之后?"

关键概念:Data Shelf Life(数据保鲜期)

一份数据必须保持机密的年限。它与数据的"敏感度"是两个独立维度:

· 一次性短信验证码:敏感度高,但保鲜期 = 5 分钟 → HNDL 无害
· 病历、军事图纸、并购意向、源代码:保鲜期 = 10~50 年 → HNDL 高危

决策规则:只有当 保鲜期 > (CRQC 到来时间 − 今天) 时, 这份数据才在 HNDL 射程内。这个规则让你能精准分配预算, 而不是"全网一次性升级"。

《PQC For Dummies》第 2 章的表述与此完全一致:

"组织应基于敏感度与保鲜期(sensitivity and shelf life)来评估数据, 区分哪些信息需要立即保护,哪些资产具有长期机密性要求。 今天看起来安全的数据,可能已经躺在攻击者的档案库里,等待合适的技术来解锁它。"
《PQC For Dummies》第 2 章 · Decrypting Secure Data: HNDL

4.5 数据分层模型:把预算花在真正危险的地方

《PQC For Dummies》第 5 章给出了一个可直接落地的四层分级法(Tier 1–4)。 我们把它与"保鲜期"维度结合,形成一张可用于内部决策的优先级矩阵:

PQC 迁移优先级矩阵:敏感度 × 保鲜期 数据保鲜期(需保密年限)→ 敏感度 → < 1 年 1–5 年 5–15 年 > 15 年 TIER 1 · 立即行动 关键基础设施 + 直接量子脆弱点 例:DC 互联、核心 WAN 骨干、国防指挥链 例:并购数据、源代码库、长期客户档案 → 优先部署 PPK / 原生 PQC,不等 FIPS 认证 TIER 2 · 近期规划 业务关键、含嵌入式密码学的系统 例:区域 Hub、分支汇聚、业务系统集成 → 混合模式(Hybrid)+ 硬件刷新周期纳入 TIER 4 · 低优先级 短生命周期密码需求(会话令牌、临时凭据) TIER 3 长期机密性要求 但敏感度中等 → 随刷新周期迁移 HNDL 射程线(≈ CRQC 到来时间) ← 线右侧的一切,今天就已暴露

分层依据:《PQC For Dummies》第 5 章 · Identify 步骤(Tier 1–4 分级); 优先级逻辑参考《Cryptography in a Post-Quantum World》第 8 页 "establish a priority for PQC implementation based on risk"。

4.6 时间悖论:FIPS 认证要两年,而 HNDL 每天都在发生

现在我们来到本章最关键的一个矛盾,也是理解 Cisco 全部技术选择的钥匙。 《Cryptography in a Post-Quantum World》第 8 页用一整节讲了这个问题:

"挑战是显而易见的,尤其是在实施时间框架方面。 举例来说,FIPS 认证可能需要两年甚至更长时间。 如果一个组织正在担心 HNDL,那么这是一段很长的等待。 同样,考虑到新算法需要经过严格测试,采纳速度可能相当缓慢—— 而这与尽快缓解 HNDL 风险的紧迫性形成了对比。"
《Cryptography in a Post-Quantum World》· Challenges to Implementation
时间悖论:两条不同速度的曲线 时间 → HNDL 风险累积(每天上升) FIPS 认证保护(2 年后才生效) 保护缺口 GAP 等待认证的 2 年里, 数据在持续、不可逆地泄露 FIPS 认证完成

面对这个缺口,只有三种选择,而其中两种是错的:

选项 A ✗

等认证完成再动

安全、合规、无风险——对项目经理而言。 但这两年的数据机密性被永久放弃这是把组织风险转化为个人免责。

选项 B ⚠

立即全面切到纯 PQC

保护立即生效,但:不满足 FIPS 合规要求; 新算法的软件实现尚未经历时间检验, 一旦实现层出现漏洞,你将没有任何后备。

选项 C ✔

混合 / 过渡方案

用已通过 FIPS 认证的经典算法 + 量子安全的密钥补充材料, 两者共同派生会话密钥。
既立即获得抗 HNDL 能力,又保留合规与回退路径。

Cisco 在白皮书中明确给出的就是选项 C,并给出了两条理由—— 这两条理由,就是后文所有"Hybrid Key Exchange"设计的全部依据

1. 虽然 PQC 算法本身被认为是可靠的,但软件实现与相关协议是新的。 即便经过充分测试,新漏洞通常也会在一段时间后才被发现。 通过使用多重(混合)密钥交换,一旦 PQC 实现出现问题, 你仍有传统密钥交换作为回退保护

2. 许多组织要求产品必须 FIPS 认证,然而 PQC 算法完成 FIPS 认证的平均时间是 两年以上。采用混合方式——用已 FIPS 认证的传统加密算法负责初始密钥—— 可以消除这一延迟。
《Cryptography in a Post-Quantum World》· Protecting Yourself Tomorrow

请把这段话读三遍。它同时解决了两个看似不可兼得的目标:

安全 立即抗 HNDL —— 因为攻击者必须同时破解经典与 PQC 两条路径
合规 满足 FIPS —— 因为初始密钥由已认证的经典算法产生
韧性 保留回退 —— 因为新算法若有实现缺陷,经典部分仍在

这就是"Hybrid"不是妥协,而是最优解的原因。它在第 8 章会以 pqc mlkem1024 optional 这样一行具体配置出现在你眼前。

4.7 谁在承认这件事?——不是厂商,是政府

如果 HNDL 只是厂商的营销叙事,那可以打折听。但事实是: 全球主要国家的安全机构都已经把它写进了强制性时间表。 《PQC For Dummies》第 2 章的措辞非常直接:

"每一个没有实现后量子韧性的日子,都是数据继续暴露于 HNDL 的一天。 各国政府认识到了这种紧迫性——包括美国、欧盟和英国——都已发布强制令, 要求在未来十年内迁移到量子安全算法。"
《PQC For Dummies》第 2 章

这是一个重要的信号转换: 当"要不要做"从技术判断变成法规要求时,讨论的重点就从"是否值得"变成了"如何按期完成"。 下一章我们就来看这些标准与时间表的完整图景。

承上启下 → Chapter 05

我们已经确认:必须现在行动,且必须用混合方式行动。
但"用什么算法"不能由任何一家厂商说了算——否则我们只是把对 RSA 的信任, 换成了对某个供应商的信任。

那么:这些新算法是选出来的?凭什么选它们?
以及那个所有招标文件里都会出现的词——FIPS 140-3 认证,到底意味着什么?

Chapter 04 · 金句

在 HNDL 面前,"等等看"不是一个观望的决定。
它是一个已经签字生效的、放弃当下全部机密性的决定。

CHAPTER 05

标准与合规:NIST、CNSA 2.0 与 FIPS 140-3 到底在保证什么

本章目标:把招标文件里那堆编号,还原成"谁在担保什么"。 关键结论:标准解决的不是"算法够不够强",而是"我们凭什么敢相信它"。
Socratic Question 5

假设我明天发明了一个"绝对抗量子"的加密算法,并且免费开源。
你会把公司的核心数据交给它吗?

我猜不会。那么请追问自己:你不信我,是因为算法不够好,还是因为别的什么?
这个"别的什么",就是标准体系存在的全部理由。

5.1 第一性原理:密码学信任无法自证,只能公证

这是密码学一个极其反直觉的特性: 一个算法的安全性,无法被"证明",只能被"未被攻破"所间接支持。

数学上,我们无法证明"不存在一种快速破解 RSA 的方法"—— 我们只能说"人类研究了 50 年,还没找到"。这在逻辑学上叫否定性论断的不可证明性。 于是,密码学的信任只能通过一种社会性机制来建立: 把算法公开,让全世界最聪明的攻击者攻击它,攻击失败的时间越长,信任越高。

核心原理:Kerckhoffs 原则的现代延伸

密码系统的安全性只应依赖于密钥的保密,而不应依赖于算法的保密。 推论:任何拒绝公开审查的算法,都不可信—— 不是因为它一定有问题,而是因为我们无从判断它有没有问题

这解释了一个常见困惑 为什么 NIST 要办一场长达六年的"公开竞赛",而不是关起门来请几位专家选一个? 因为竞赛本身就是安全性的一部分

精妙类比:药品审批,不是药品发明

任何人都可以在实验室里合成一个分子,并声称它能治病。 但没有医生会给病人开这个药——不是因为分子不可能有效, 而是因为它没有经过三期临床试验

NIST 的角色,就是密码学界的 FDA。它不发明算法(算法来自全球学者), 它做的是:公开征集 → 全球攻击测试 → 淘汰失败者 → 标准化幸存者。

FIPS 140-3 认证则更进一步——它相当于GMP 药品生产认证: 不只审"配方对不对",还要审"你这条生产线做出来的药,是不是真的按配方做的"
这个区别至关重要,5.5 节会详细展开。

5.2 那场持续六年的全球竞赛

让我们把时间线还原清楚。因为很多人以为 PQC 是 2022 年之后才开始的事—— 实际上它比政策命令早了六年。

NIST PQC 标准化历程 —— 政策之前,科学已经跑了六年 约 2016 起 NIST 公开征集与遴选 起点 2022 美国 EO + NSM 发布 NSA 发布 CNSA 2.0 2024 三项量子安全算法正式发布 成为新 FIPS 标准 2025 起 产品化 / 协议草案落地 Cisco 目标:2026 年底覆盖核心组合 注意:NIST 在行政令之前已工作 6 年

这条时间线的关键细节,来自《Cryptography in a Post-Quantum World》第 6 页:

"NIST 在 EO 和 NSM 发布之前,已经在后量子对策标准化上工作了六年, 最终确定了三种后量子加密算法,分为两大类别:通用加密数字签名。"
《Cryptography in a Post-Quantum World》· The NIST Algorithms

同一份文档还交代了政策链条的完整传导路径,这对理解"为什么必须做"很有帮助:

主体 动作 产出
白宫
(2022)
发布行政令(EO)与国家安全备忘录(NSM) 指示 NIST"发布新的抗量子密码标准,以防御这些未来攻击"
NIST
(2024)
汇集全球科学家与机构贡献,完成遴选 三项量子安全算法,纳入新的 FIPS 标准
NSA
(2022 并行)
面向国家安全系统(NSS)提出强制要求 CNSA 2.0:2030 年前必须完成,网络设备建议 2026 年可用

一个常被忽略、但对企业极其重要的事实:

《Cryptography in a Post-Quantum World》明确指出: "严格来说,NIST 与 NSA 标准仅适用于需要 FIPS 合规或从事 NSS 工作的实体。 然而出于实际原因,公私两部门的许多组织都在推动采纳这些标准,即使并未被强制要求。 例如金融机构就迫切需要量子安全,即便政府尚未对其提出要求。"

推论 对绝大多数企业而言,CNSA 2.0 不是"法规",而是事实上的最佳实践基线。 跟随它的理由不是合规,而是——你找不到比它更严谨的第三方判断。

5.3 五大算法族:它们的数学基础是什么?

现在我们要理解一件事:既然 Shor 算法专门攻击"有代数结构"的问题, 那么新算法必须建立在Shor 无法利用的数学难题之上。 业界找到了两条主要路径:格(Lattice)哈希(Hash)

路径一:格基密码学(Lattice-based)

精准定义:格(Lattice)与格问题

是高维空间中由一组基向量的整数组合所构成的、无限延伸的规则点阵。 格密码学依赖的核心难题是:在极高维度(如 1024 维)的格中, 给定一个任意点,找出离它最近的格点。 这类问题(SVP / CVP / LWE)目前没有已知的量子算法能有效求解

精妙类比:一座 1024 维的城市,和一个找不到最近路口的人

想象一座网格状的城市,街道横竖交错,路口就是"格点"。
二维城市里,我给你一个坐标,你几秒钟就能指出最近的路口。
三维(有楼层)城市里,稍微难一点,但也不难。

现在把维度提到 1024 维。 在这样的空间里,"最近的路口"在哪个方向,完全失去了直觉—— 因为每增加一个维度,可能的方向就成倍增加,而距离的度量变得极其反直觉 (高维空间里几乎所有点彼此距离都差不多,这叫"维度灾难")。

关键在于:这个难题不具备 Shor 算法所需的"周期性结构"。 它的难度来自空间的几何复杂度,而非某个代数关系。 所以量子叠加在这里帮不上忙——你没有一个"规律"可以让干涉去放大。

基于格问题的两个核心算法就是 CNSA 2.0 的主力:

FIPS 203 · 密钥封装

ML-KEM(原 CRYSTALS-Kyber)

全称:Module-Lattice-Based Key-Encapsulation Mechanism
"ML"就是 Module-Lattice(模格)的缩写。

作用:替代 DH / ECDH,负责密钥建立。 这是量子威胁最致命的那一环。

NIST 为何选它: ① 密钥相对小,易于交换;② 运行速度高,适合大多数工作负载。

CNSA 2.0 要求等级: ML-KEM-1024(最高安全等级)
《Cryptography in a Post-Quantum World》第 6 页

FIPS 204 · 数字签名

ML-DSA(原 CRYSTALS-Dilithium)

全称:Module-Lattice-Based Digital Signature Algorithm

作用:替代 RSA / ECDSA,负责身份认证与签名, 防止"认证崩塌"(第 2 章战线二)。

行业预判:白皮书原文—— "基于对 NIST 发布的早期反应,基于格的 CRYSTALS-Dilithium 很可能成为主导标准。"

CNSA 2.0 要求等级: ML-DSA-87(Level 5 安全参数集)

路径二:哈希基签名(Hash-based Signatures, HBS)

第二条路径更加保守,也更加"无懈可击"。它的思路极其干净: 如果哈希函数是安全的,那么我的签名就是安全的。不多依赖任何其他假设。

精妙类比:一次性密码本,装订成册

哈希基签名的原始想法(Lamport 方案)近乎朴素: 为每一个可能要签的比特,预先准备一对随机秘密值。 签名时,公开对应那一半。验证者只需做一次哈希,就能确认你确实持有那个秘密值。

问题是:每对秘密值只能用一次。用第二次就会泄露信息。
Merkle 的贡献,是把成千上万套一次性密钥用一棵哈希树组织起来, 用一个根节点代表全部——就像把一大摞一次性密码本装订成一本, 封面上盖一个总印章

代价:你必须记住"这本用到第几页了"。这就是"有状态(stateful)"的含义。
收益:安全性只依赖哈希函数,不依赖任何代数结构—— 因此 Shor 算法完全无从下手。

算法 标准 状态性 特点与适用场景
LMS
Leighton-Micali Signature
NIST SP 800-208
IETF RFC 8554
有状态 Stateful 签名方必须精确维护"已用密钥索引"以防复用。 优势在于验证极其高效,因此特别适合资源受限设备。
典型用途:安全启动、固件更新、基础设施代码签名。
XMSS
eXtended Merkle Signature Scheme
NIST SP 800-208
IETF RFC 8391
有状态 Stateful 与 LMS 同类,Merkle 树结构。CNSA 2.0 中与 LMS 并列为 固件/软件签名的可选方案。
SLH-DSA
(原 SPHINCS+)
FIPS 205 无状态 Stateless 使用哈希构造量子安全签名,无需维护状态, 因此部署更简单,但签名尺寸更大。
作为格基算法的"独立数学假设"备份路径存在。

来源:《Post-Quantum Trust Anchors》· PQ Signatures(LMS/XMSS/SLH-DSA 与状态性说明); 《PQC For Dummies》第 3 章 · LMS("stateful, hash-based"、"高完整性、低频签名场景"); 《Cryptography in a Post-Quantum World》第 6 页(FIPS 203/204/205 对应关系)。

为什么标准体系要同时保留"格"和"哈希"两条路?——这是安全工程的深层智慧。

因为这两类算法依赖完全不同的数学假设。 如果未来某天有人在格问题上取得突破(哪怕只是经典算法上的突破), 整个 ML-KEM / ML-DSA 体系会受影响——但哈希基签名毫发无伤

这叫"假设多样化(assumption diversity)"。它和第 4 章的 Hybrid 是同一种思维: 不要把信任压在单一数学假设上。

5.4 CNSA 2.0 完整时间表:那个"2026"意味着什么

现在把 CNSA 2.0 的具体要求摊开。请特别注意"建议采纳日期"与"强制要求日期"之间的落差, 以及网络设备为什么被单列出来

CNSA 2.0 采纳时间表(面向国家安全系统 NSS) 2025 2026 2027 2030 2031 PQC 镜像签名与验证 建议采纳:CY 2025 最先到期的一项 网络设备 建议采纳:CY 2026 路由器 / 交换机 / VPN NSA 偏好时点 "或许早至 2027" 新采购须量子抗性 2030 · "MUST HAVE" 所有类别强制要求日期 NSS 设备须于 12/31 前完成 2031 CSfC 要求 PQC 认证 加密成为强制项 注意"建议"与"强制"之间约 4 年落差 —— 这段时间正是为了消化 FIPS 认证与产品刷新周期

来源:《Cryptography in a Post-Quantum World》第 7 页表格(PQC image signing CY2025/CY2030; Network Devices CY2026/CY2030;NSA 偏好 2027); 《The Journey to PQC in WAN Infrastructure》(CSfC 项目要求 2031 年 12 月前 NSS 强制 PQC 认证加密); 《PQC For Dummies》第 5 章(NSA 要求 2027 年新 NSS 采购须量子抗性,2031 年独占使用 PQC)。

为什么"网络设备 2026"这个数字对你格外重要?

因为网络设备是唯一一类"必须先于数据就位"的资产。 应用可以在 Q-Day 前一年换算法;数据库可以重新加密。 但如果你的路由器不支持 ML-KEM,那么这中间所有年份的流量,都已经在 HNDL 射程内了

再叠加硬件采购周期(招标 + 到货 + 分批割接常需 12–24 个月), 把 2026 往前倒推——决策窗口其实就是现在。

5.5 FIPS 140-3 认证:它到底在担保什么?

这是本章最实用的一节。因为在实际招标与审计中, "支持 ML-KEM"和"通过 FIPS 140-3 认证"是两个完全不同量级的承诺, 而这个区别经常被混淆。

两个层次的"合规",不要混为一谈 层次一:算法标准(FIPS 203 / 204 / 205) 回答的问题: "这个数学配方本身安全吗?" 审查对象: 算法的数学设计与安全参数 谁来做: NIST + 全球密码学界公开审查 厂商声明"支持 ML-KEM" = 仅到这一层 层次二:模块认证(FIPS 140-3) 回答的问题: "你的这个具体实现做对了吗?" 审查对象: 密码模块的实现、密钥管理、随机数源、 物理防护、自检机制、边界定义 谁来做: 获授权的第三方实验室 + NIST 验证 周期:平均 2 年以上 ← 第 4 章的时间悖论来源

精准定义:FIPS 140-3 认证

针对密码模块(cryptographic module)的安全要求标准, 由授权第三方实验室测试、NIST 验证并公布。它验证的不是算法, 而是"这个具体的软硬件实现是否正确、安全地实现了已批准算法", 涵盖密钥生命周期管理、随机数生成质量、模块边界、开机自检、物理防篡改等维度。

对采购的意义 它把"厂商自称"转化为"第三方可核验的证书编号"。 这也是为什么很多政府与金融招标把它列为硬门槛

精妙类比:菜谱 vs 厨房卫生许可证

FIPS 203(算法标准)像一份经过营养学界认证的菜谱。 它保证:按这个配方做出来的菜是健康的。

FIPS 140-3(模块认证)像餐厅的卫生许可证。 它保证:这家餐厅确实按菜谱操作,刀具消过毒,冰箱温度达标,员工洗过手。

关键洞察:你可以拿到一份完美的菜谱,然后在一个脏厨房里做出致命的菜。
密码学里的"脏厨房"包括:随机数熵源不足、密钥被写进日志、 侧信道泄漏、边界定义模糊。这些都不是算法的错,但足以让整个系统失守。

这正是《Cryptography in a Post-Quantum World》强调 "PQC 算法本身被认为可靠,但软件实现与相关协议是新的"的含义。

Cisco 在《trustworthy-technologies-datasheet》中对"脏厨房"问题给出的对策, 恰好可以作为这个类比的实证。关于随机数:

"强随机数生成(RNG)是加密的核心,而弱 RNG 会破坏整个加密系统…… 没有可靠的随机性,攻击者可以预测系统将生成什么,从而破坏算法。 Cisco Trust Anchor 模块符合 NIST 规范,提供可通过 NIST SP 800-90A 与 B 认证的 RNG, 从 Trust Anchor 内部的真随机源提取熵。"
《Cisco Trustworthy Technologies Data Sheet》· Random Number Generation and Entropy Source

5.6 全球合规地图:这不是美国一家的事

《PQC For Dummies》第 6 章列出了十个正在推动 PQC 转型的国家 / 地区, 并给出了各自的关键时点。这张表对跨国企业与出口型企业格外重要—— 因为你的合规义务可能来自客户所在国,而非你所在国。

国家 / 地区 近期节点 中期节点 最终节点
美国 2027:新 NSS 采购须具量子抗性 2030:NSS 设备须于 12/31 前完成迁移 2035:强制使用 NIST 批准算法
欧盟 2026 年底:所有成员国须已启动转型规划 2030 年底:高风险用例完成 PQC 迁移 2035 年底:中风险用例完成迁移
英国 2027 年底:识别需升级的密码服务并制定迁移计划 2031 年底:执行高优先级升级并随 PQC 演进优化计划 2035 年底:全部系统、服务与产品完成迁移
澳大利亚 2026 年底:须制定细化的 PQC 转型计划 2028:关键系统迁移预期启动 2030 年底:预期停止使用量子脆弱的非对称算法
日本 2027:密码资产清点、试点与混合部署,CRYPTREC 标准细化 2030:关键系统迁移,政府加强强制力 2035:政府 + 关键行业全面完成 PQC 转型
中国香港 2027:意识与指引,HKMA 对银行发出通告,OGCIO 监测与技术更新 2032:PQC 迁移指引与行业专项要求 2035(预计):银行与政府系统强制采纳
新加坡 2027:风险评估与资产清点、PQC 试点与混合部署、内部治理框架 2030:正式标准 / 行业指引,监管审查趋严 2030 后:关键行业预计强制迁移
印度 2027:关键信息基础设施(CII)启动迁移;国防、电力、电信完成基础建设 2028:常规企业完成基础建设;CII 高优先级迁移 2029:CII 领域全面采纳 PQC
韩国 2023:政府公布分行业推进战略;2025–2028 公共管理、能源、医疗试点 2035:全国范围转型目标
中国台湾 2027:五年 PQC 计划,产业采纳,金融业指引发布 2032:PQC 技术标准正式化,行业专项合规要求 2035:政府系统、关键基础设施、金融机构强制采纳

来源:《PQC For Dummies》第 6 章 · Ten Important Areas with Dates To Remember; 另参考《The Journey to PQC in WAN Infrastructure》所列 Australia / Canada CCCS ITSM.40.00 / UK NCSC / India TEC 910018:2025 等指引。

请注意这十条时间线的一个惊人共性: 2026–2027 是"必须开始"的年份 2030–2035 是"必须完成"的年份

这不是巧合,而是各国安全机构基于同一份技术判断(CRQC 2030–2035) 独立推导出的相同结论

当十个互不隶属的国家给出同一个时间窗时,这个判断的置信度, 已经超过任何单一厂商或分析机构的预测。

5.7 光有算法不够:协议也必须演进

本章最后一块拼图。有了 ML-KEM 这个"新零件", 还必须有协议来规定它怎么装进 IPsec、TLS、SSH 里。 《Cryptography in a Post-Quantum World》第 12 页详细列出了这部分工作:

网络层

IPsec / IKEv2

RFC 9370:使 IKEv2 支持多重密钥交换(Hybrid 的协议基础)

RFC 9242:Intermediate Exchange,用于传输大体积数据 (PQC 公钥比 ECDH 大得多,必须解决这个问题)

草案:定义在 RFC 9370/9242 之上使用 ML-KEM 的具体 profile

传输层

TLS 1.3

Hybrid key exchange 草案:同时使用多种密钥交换算法, 确保"即使除一个之外的所有组件算法都被攻破",会话依然量子安全。

白皮书指出:包括 Google 在内的业界多方已在 TLS 上支持多重密钥交换。

管理层

SSH

Post-quantum Hybrid Key Exchange 草案: 以椭圆曲线 + ML-KEM作为密钥交换方法组合。

目标是构造一个"即便使用量子计算机也在计算上不可破解"的离散对数问题组合。

这里有一个非常实际的工程细节,值得所有网络工程师注意:

为什么需要 RFC 9242(Intermediate Exchange)? 因为 ML-KEM 的公钥体积远大于 ECDH, 单个 IKEv2 报文装不下,会触发 IP 分片——而分片在很多运营商网络上会被丢弃。

这也解释了为什么第 8 章的迁移前置条件里, 会出现 crypto ikev2 fragmentationip tcp adjust-mss 1360 这两条看起来"很基础"的命令。 PQC 不只是换算法,它改变了报文的物理尺寸。

承上启下 → Chapter 06

到这里,"该做什么"已经完全清晰:换 ML-KEM、换 ML-DSA、上 Hybrid、赶 2026。

但一个更棘手的问题浮现了:这些算法要跑在哪里?
跑在你的路由器 CPU 上、跑在它的启动芯片里、跑在它的证书体系中。
换句话说——算法是标准的,但"承载算法的那台设备"必须由某个厂商来重建。

那么,一家网络厂商要做到"全栈量子就绪",究竟需要动多少层?

Chapter 05 · 金句

标准不是给算法发的奖状,
而是全世界最聪明的攻击者,联名签署的一份"暂时打不开"的证明。

CHAPTER 06

Cisco 的量子战略:从研究院到硅片的完整布局

本章目标:验证一件事——量子就绪是"组织能力",不是"产品特性"。 关键结论:算法是全球公有的,能否把它装进硅片、协议与供应链,才是厂商的分水岭。
Socratic Question 6

NIST 的算法是公开、免费、任何人都能实现的。
那么理论上,任何一家厂商都可以在下个版本的固件里加上 ML-KEM,然后宣称"量子就绪"。

请思考:如果一句"我们支持 ML-KEM"就够了,那量子迁移为什么会是一个多年项目?
我们真正在采购的,究竟是一个算法,还是别的什么东西?

6.1 第一性原理:算法是"零件",信任是"整车"

让我们回到第 1 章那张流程图,并追问一个更彻底的问题: 当你说"这条链路是量子安全的"时,你实际上依赖了多少个环节?

至少七个: 芯片里的随机数源 → 启动时验证固件的签名算法 → 设备身份证书 → 控制平面的认证 → 数据平面的密钥交换 → 加解密的硬件性能 → 管理平面下发配置的通道。

其中只有第 ⑤ 项是"换算法"能解决的。其余六项, 要么依赖硅片设计(①②③⑥),要么依赖协议与产品线的协同(④⑦)。

精妙类比:给汽车换发动机 vs 造一辆电动车

"支持 ML-KEM"就像给一辆燃油车换了一台电动马达。 技术上成立,参数上漂亮。
但你会发现:变速箱是为内燃机设计的、刹车是靠发动机真空助力的、 电路系统承载不了大电流、底盘没有电池仓、充电口不存在。

真正的电动车,是从底盘、电控、热管理、软件架构重新设计的。 看起来只换了动力源,实际上每一层都被重构过

量子就绪也是如此:它表面上是"换了一个密钥交换算法", 实际上牵动的是——芯片的算力预算、启动链的签名格式、 证书体系的密钥类型、报文的物理尺寸、管理平面的编排模型。

6.2 Cisco 的组织架构:两个引擎 + 一个治理层

《securing-networks-quantum-compute-era》与《PQC For Dummies》第 5 章 共同描述了一个清晰的三层组织结构。理解它,你就理解了为什么 Cisco 能在 2013 年 ——比 NIST 标准发布早 11 年——就在交换机里部署了量子安全启动。

从数学论文到量产硅片:Cisco 的三层量子能力结构 引擎一 · Cisco Research 基础研究 / Fundamental Research · 格基 / 码基 / 哈希基密码学理论 · 抗量子安全与下一代密码系统 · 与全球学术机构协作 成果:30+ 篇量子技术论文 引擎二 · Cisco Quantum Labs 孵化引擎 / Incubation Engine · 把研究转化为可落地基础技术 · 量子安全算法与协议工程化 · 探索并"运营化"NIST 等标准 目标:理论稳健 + 可规模化部署 客户可用资源 Research + Labs 对外输出 · 量子安全网络实验平台 · 帮助客户评估 / 测试 PQC 迁移 · 加速迁移的研究深度支撑 价值:不只交付算法,交付方法 治理层 · Security & Trust Organization (STO) Cisco Secure Development Lifecycle (CSDL) · 治理 / 保障 / 安全开发实践 Trust Center & Trust Portal:文档、合规资源、平台完整性指引 落地:量产设备中的 Full-Stack PQC

三个模块各自的定位,在原文中表述得非常清晰:

组织 职责定位(原文依据) 解决的核心问题
Cisco Research "专注于基础研究,深入探索新密码技术的理论与实践应用", 涉及格基、码基、哈希基密码学等"目前被认为对量子计算机不可解"的数学问题; 与全球学术机构协作。 算法层面的前瞻性——在标准出现之前,就已经理解候选算法的强弱。
Cisco Quantum Labs "作为孵化引擎,把研究转化为可预判并满足客户需求的基础技术"; "作为孵化器,主动探索并运营化(operationalize)标准, 如 NIST 所制定的 PQC 标准"。 工程层面的可落地性——让算法在真实设备、真实吞吐、真实规模下跑得动。
Security & Trust Organization (STO) "负责实施 Cisco 安全开发生命周期(CSDL),确保 Cisco 产品与服务的安全性与可信性"; 提供"治理、保障与安全开发实践",强调"可信性、透明度与问责"。 过程层面的可验证性——保证每一款产品都真的按规范实现了(回顾第 5 章"卫生许可证")。

来源:《A Vision for Securing Networks in the Quantum Compute Era》· Quantum research and incubation; 《PQC For Dummies》第 5 章 · Leveraging Cisco Resources(Cisco Research and Cisco Labs、Cisco Security and Trust Office); 《Cisco Trustworthy Technologies Data Sheet》· Why should you choose Cisco。

为什么"三层结构"比"一个 PQC 产品团队"更重要?

因为量子迁移的三个难点,分别落在三个不同的时间尺度上:
· 算法选择——需要 10 年以上的理论积累(Research)
· 工程实现——需要 3–5 年的硅片与协议周期(Labs)
· 过程可信——需要贯穿每一次代码提交的制度(STO / CSDL)

任何一层缺失,都会在某个环节暴露。这也是为什么"量子就绪"不能靠一次固件升级完成。

6.3 一个证据:Cisco 在 2013 年做了什么

战略叙事容易,时间戳不容易造假。让我们看一个具体的历史事实, 它同时验证了上述三层结构的有效性。

"Cisco 自 2013 年起就已在 Catalyst 9000 系列交换机中, 使用 LDWM 哈希基签名(HBS)提供量子安全的 Secure Boot。"
《A Vision for Securing Networks in the Quantum Compute Era》· Securing networking in the quantum era

更进一步,《Post-Quantum Trust Anchors》交代了这项工作的学术源头—— 而这个细节,恰好证明了"Research 引擎"的真实存在:

"Cisco 员工 David McGrew、Scott Fluhrer 和 Michael Curcio 共同撰写了 LMS 标准(RFC 8554), 这是一个有状态的哈希基签名方案,是 LDWM 的演进版本。 LDWM 是一个基于 Lamport、Diffie、Winternitz 和 Merkle 数十年前开创性研究的 HBS 方案。 LMS 在 LDWM 基础上,吸收了 Leighton 与 Micali 1995 年工作中的思想, 并引入了提供域分离(domain separation)的特定参数。"
《Post-Quantum Trust Anchors》· Signatures
"量子就绪"不是 2024 年才开始的:Cisco 哈希基签名工作时间线 1995 Leighton & Micali 论文 2013 LDWM 用于 C9000 安全启动 2019 Cisco 工程师共著 RFC 8554 (LMS) NIST SP 800-208 LMS / XMSS 正式标准化 2024 → 路线图转向 LMS / ML-DSA

请注意这条时间线揭示的一个反常事实:

先部署,后标准化 Cisco 在 2013 年就把 LDWM 装进了硅片,而 NIST SP 800-208 的标准化在多年之后。

这在通常的合规逻辑里是"不规范"的。但回顾第 2 章末尾的那个工程悖论就会明白: 信任锚被刻意设计为难以更新,因此它必须在标准就绪之前就已经是正确的。

换句话说:如果你等到标准发布才设计信任根,你的硬件就永远晚一个周期。 而硬件的周期,是 7–10 年。

6.4 战略的两大支柱

《PQC For Dummies》第 5 章把 Cisco 的路线图归纳为两根支柱, 并明确对应到全球政策框架。这个划分极其重要, 因为它们对应的是两条完全不同的攻击战线(回顾第 2 章)。

支柱一 / Data in Transit

Quantum-Safe Communications
量子安全通信

做什么:把 NIST 标准化的 PQC 算法集成进 IPsec、TLS、MACsec、SSH, 确保传输中的数据满足量子抗性的密钥建立与认证机制。

对应战线:第 2 章的机密性崩塌 (HNDL 追溯解密)

技术核心:ML-KEM 替换 DH / ECDH

支柱二 / The Device Itself

Quantum-Safe Products
量子安全产品

做什么:在平台中嵌入抗量子的信任基础, 以支撑安全启动、身份、签名与远程证明(attestation)—— 这些正是 CNSA 2.0 要求、并与全球迁移时间线对齐的能力。

对应战线:第 2 章的 认证崩塌 + 启动与供应链威胁

技术核心:Trust Anchor + LMS / ML-DSA 签名

两根支柱的时间目标,白皮书给得非常具体:

"Cisco 计划在 2026 年底前,在大部分 Cisco 核心产品组合上 启用量子安全通信与量子安全产品能力。 这一时间表使 Cisco 领先于主要监管截止日期, 例如美国国家安全局 CNSA 2.0 要求 2027 年新的国家安全系统采购须具备抗量子算法, 以及 2031 年独占使用 PQC。"
《PQC For Dummies》第 5 章 · Aligning with Government Mandates

6.5 Full-Stack PQC:从上电第一条指令,到最后一个数据包

现在我们来看这两根支柱如何具体落到设备的每一层。 《securing-networks-quantum-compute-era》用了一个极其精准的表述: "from the moment a device is powered on to every packet it transmits"—— 从设备上电的那一刻,到它发出的每一个数据包。

Cisco Full-Stack PQC:四层,缺一不可 任何一层未量子加固,整条信任链的强度就等于那一层 LAYER 1 硬件信任根 · Hardware Root of Trust Trust Anchor module (TAm) 嵌入 FPGA · 存放 PQC 公钥 · 验证 microloader 签名算法:LMS / LDWM(哈希基)→ 路线图转向 ML-DSA 解决的威胁 恶意代码注入 / 假冒硬件 持久性后门 / 供应链篡改 LAYER 2 内部数据总线 · CPU ↔ TAm Bus Encryption 敏感凭据(含加密密钥)经此接口传输 · 具备物理访问的攻击者可用分析仪窃取 对策:对总线加密应用 ML-KEM + AES-GCM-256 最容易被忽略的一层 密钥在芯片之间"走路"时 同样需要保护 LAYER 3 控制与管理平面 · Identity & Control Plane 设备身份(SUDI)· 固件与镜像签名 · 运行时完整性(IMA)· 远程证明 attestation 管理通道:SSH / TLS 1.3 引入 ML-KEM;认证签名转向 ML-DSA 解决的威胁 身份伪造 / 控制平面劫持 恶意路由注入 LAYER 4 数据平面 · Transport Security L2:MACsec (MKA / EAP-TLS 1.3 + ML-KEM) · L3:IPsec (IKEv2 + ML-KEM) · AES-GCM-256 承载业务流量 解决的威胁 HNDL 追溯解密

结构依据:《A Vision for Securing Networks in the Quantum Compute Era》· Cisco Delivering on Quantum leadership and vision: Introducing Full-Stack PQC(三项要点: Quantum-Safe Secure Boot / Quantum-Resistant Transport Security / Comprehensive Transport Plane Protection); 《PQC For Dummies》第 4 章 · Looking at the Cisco Quantum Resilient Infrastructure(含 CPU↔TAm 总线加密)。

6.6 那个最容易被忽略的第二层:总线加密

Layer 2 值得单独展开,因为它体现了一种近乎偏执的完整性思维—— 而这正是"全栈"与"支持某算法"的真正区别。

"Cisco 还处理了一个更微妙的漏洞:连接 CPU 与 TAm 的数据总线。 由于敏感凭据(包括加密密钥)会在这个接口上传输, 拥有物理访问权限的攻击者可以利用未受保护的总线连接(配合分析仪)进行利用。 通过将 ML-KEM 与 AES-GCM-256 应用于总线加密, Cisco 确保即使是这条内部通信路径也针对量子威胁进行了加固。"
《PQC For Dummies》第 4 章 · Securing the foundation: quantum-safe boot

精妙类比:金库内部的走廊,也要装摄像头

绝大多数安全设计的思路是:把边界守好,内部即可信。 金库大门用最厚的钢板,但金库内部从保管室走到清点台的那条走廊,通常无人看守。

总线加密要解决的,就是这条走廊。 密钥从 Trust Anchor 芯片"走"到 CPU 的这段路,物理上只有几厘米, 但它是裸露的电信号——一个拿着逻辑分析仪、有物理接触机会的攻击者 (想想第 2 章的供应链威胁、或被遗弃在分支机构机柜里的设备)可以直接读取。

这是 Zero Trust 思想在硅片尺度上的实现: 即便在同一块板子上,两颗芯片之间也不预设信任。

6.7 产品路线图:这不是 PPT,这是可核对的清单

战略最终要落到型号和版本上。 《quantum-safe-communications-roadmap》给出了一份按产品线、按协议、按时间的路线图。 我们把与企业网络最相关的部分整理如下—— 这张表可以直接用于内部资产盘点与采购规划对齐。

6.7.1 量子安全通信:协议级路线图

产品组合 计划于 2026 年 12 月前支持的协议 计划于 2027 年 6 月前支持的协议
企业路由
Enterprise Routing (IOS-XE)
IKEv2 IPsec、DMVPN、FlexVPN、SD-WAN IPsec、MACsec、SSH、TLS TLS、DTLS、认证能力(Authentication capabilities)
企业交换
Enterprise Switching (IOS-XE)
IPsec、MACsec、SSH、TLS
TLS 1.3 更新用于:RadSec、TACACS、LDAP
dTLS 更新用于:RadSec、TACACS、LDAP、CAPWAP、VxLAN
无线
Wireless (IOS-XE)
Over-The-Air (OTA) PQC 支持,引入安全 profile(Security profile 16 / 18) 其他 TLS 用例
IoT
(IOS-XE)
IKEv2 IPsec、MACsec、SSH、TLS
数据中心网络
Data Center (NX-OS)
SSH MACsec、TLS*
服务提供商
Service Provider (IOS-XR)
MACsec、SSH、TLS SSH(设备访问)*、TLS(内外部通信)*
防火墙
Firewalls
IPsec、SSH 与 TLS 解密
Secure Client IPsec
Catalyst Center TLS、SSH 与 SFTP(Hybrid)
Identity Services Engine RADIUS、EAP、TACACS、HTTPS(关键服务)、LDAPS、IPsec、SSH
ThousandEyes Agent 通信与 API/应用访问的 TLS;全部 Agent 的 PQC 签名
Webex Webex App 与设备的 TLS 与 MLS,支持端到端加密会议

来源:《Cisco Quantum-Safe Communications Roadmap》(最后更新 2026 年 8 月 11 日)。 标注 * 者为原文注明"2027 年 7/8 月,取决于软件发布排期"。 本路线图可能在不通知的情况下变更,实际规划请以 Cisco 官方最新版本为准。

如何正确阅读这张表?三个实用洞察:

数据平面先行,管理平面随后。 路由与交换的 IPsec / MACsec 在 2026 年底就位, 而 ISE、Catalyst Center 等管理组件排在 2027 年—— 这符合"先堵住 HNDL 的大口子"的风险优先级。

注意 ISE 那一行的长度。 RADIUS、EAP、TACACS、LDAPS 全都要改—— 这提醒你:身份基础设施是 PQC 迁移中最长的尾巴。 第 9 章会看到,即便 VPN 头端支持了 PQC, 认证仍需量子安全的证书颁发机构与身份提供方配合。

Webex / ThousandEyes / Splunk 也在表内。 说明 Cisco 把 PQC 视为跨产品线的横向要求, 而不是网络设备的专属特性。

6.7.2 量子安全产品:平台级清单

与协议路线图相对应的,是硬件平台清单—— 即哪些具体型号具备量子安全的信任根。这份清单对采购决策的价值最直接。

产品组合 计划中的产品 / 平台 量子安全通信 量子安全产品
企业路由
(IOS-XE)
新产品发布:Cisco Secure Router 8131H、8151H-C、8211、8221、8221L、8225、8650; Cisco 8255 Secure Router Node(Unified Edge) Core Core
企业交换
(IOS-XE)
C9550 固定核心交换机、C9350 固定接入交换机 Core Core
企业无线
(IOS-XE)
后续出货:CW9800H1、CW9800H1-MCG、CW9800H2、CW9800M、CW9800L、CW9800L-MCG Core Core
数据中心网络
(NX-OS)
N9300 固定交换机(基于 P200) Core Core
服务提供商
(IOS-XR)
Cisco 8000、NCS5700(不含 NCS57C3)、NCS540 系列(含例外型号); 全部支持 MACsec 的 IOS-XR 平台上的 EAP-TLS
—— 仅软件版本(Software Release Only)
Core
防火墙与 VPN 面向 1200、3100、4200、6100 的后续 PQC SKU Core Core

来源:《Cisco Quantum-Safe Product Announcements (Cisco Live US 2026)》, 最后更新 2026 年 8 月 11 日。本路线图可能在不通知的情况下变更。

请注意 IOS-XR 那一行的差异,它非常有教学意义:

服务提供商平台的"量子安全通信"标注为 Core, 但"量子安全产品"标注为 , 并且明确写着 "Software Release Only"(仅软件版本)

这印证了第 2 章末尾那个工程悖论: 协议层的 PQC 可以通过软件升级获得; 但硬件信任根的量子加固,无法通过软件补上, 只能通过新一代硅片实现。

采购启示 评估一台设备的量子就绪度时,必须分开问两个问题: "它的隧道能不能用 ML-KEM?"和"它的启动链是不是量子安全的?" 前者可能是免费的软件升级,后者往往意味着硬件更换。

6.8 异构环境:一个务实的设计前提

最后一个必须澄清的战略要点。任何真实的企业网络, 都不可能在同一天全部换成新设备。 Cisco 在架构设计上明确把这一点作为前提,而非例外:

"该架构专为异构环境(heterogeneous environments)设计, 确保 PQC 就绪的 Cisco 硬件能够与遗留的第三方设备共存并互操作。"
《PQC For Dummies》第 4 章 · Looking at the Cisco Quantum Resilient Infrastructure

并且,管理员保有控制权——这一点对分阶段迁移至关重要:

"管理员将能够在设备配置时选择 ML-KEM, 从而掌控自己的量子迁移时间表(quantum migration timeline)。"
《PQC For Dummies》第 4 章 · Protecting data in motion

这句话在第 8 章会以一行具体配置的形式出现:

pqc mlkem1024 optional

一个单词 optional,就是"管理员掌控迁移时间表"的技术实现—— 它让同一台 Hub 能够同时服务已迁移的 PQC 分支和尚未迁移的遗留分支。 没有这个能力,任何大规模迁移都必须停机切换。

承上启下 → Chapter 07

我们已经看到 Full-Stack PQC 的四层结构。
其中 Layer 4(数据平面)相对容易理解——换个密钥交换算法而已。

但 Layer 1 那个"硬件信任根"到底是什么?
一颗芯片,凭什么能够"担保"一台设备是真的、软件是没被改过的?
而当量子计算到来时,这个担保又为什么会失效?

接下来我们要拆开的,是 Cisco Trustworthy 的核心机制。

Chapter 06 · 金句

你无法采购"量子安全"。
你只能采购一家在 2013 年就开始准备的公司,所交付的 2026 年的产品。

CHAPTER 07

Cisco Trustworthy:一颗芯片如何担保一台设备

本章目标:拆开"硬件信任根"这个黑盒,理解信任是如何被"逐级传递"的。 关键结论:信任无法凭空产生,只能从一个不可变的点开始,一级一级验证下去。
Socratic Question 7

你打开一台路由器,操作系统告诉你:"我很正常,没有被篡改。"

请追问:凭什么信它?
如果攻击者已经改了操作系统,那么"报告自己正常"恰恰是他会做的第一件事。

再往下追一层——谁来验证操作系统?那个验证者,又由谁来验证?
这个追问会一直往下,直到某个点。那个点,必须不需要任何人验证
它是什么?

7.1 第一性原理:信任必须有一个"不可追问"的起点

上面那个追问,在逻辑学上叫无穷回退(infinite regress)。 任何"A 验证 B"的体系,都会遭遇"谁验证 A"的问题。 要终止这个回退,只有一个办法:让链条的第一环,在物理上无法被修改。

精准定义:Root of Trust(信任根)

信任链条的起点元素。它的可信性不来自被验证, 而来自它在物理上不可被篡改(immutable / tamper-resistant)。

Cisco 的实现是硬件锚定(hardware-anchored): 第一段代码(microloader)与验证它所需的公钥, 被固化在防篡改硬件中,而不是存放在可刷写的 Flash 里。

关键推论 信任根的价值,完全来自它的"不可变"。 而"不可变"的代价是——它也无法被升级。 这就是第 2 章那个工程悖论的根源。

精妙类比:公证处的那枚钢印

你要证明一份合同是真的。合同上有签名——但签名可以模仿。
于是你请公证员盖章。可是公证员的章,谁来证明?
答案是:那枚钢印本身是唯一的实物,被锁在保险柜里,无法复制。 它的权威不来自"上级公证处的认证",而来自它在物理上只有一个

Trust Anchor module 就是那枚钢印。 它是一颗防篡改芯片,在制造时被烧入唯一身份与验证公钥, 此后永不可改

而量子威胁在这里的可怕之处是: 它不偷你的钢印——它让任何人都能仿制出一枚一模一样的钢印。
因为如果钢印用的签名算法是 RSA,Shor 算法就能从公开的公钥反推出私钥。

7.2 Chain of Trust:信任如何"传递"

精准定义:Chain of Trust(信任链)

当系统上每一段代码在被允许运行之前,都先由前一环节验证其完整性时, 信任链就成立了。

链条从信任根开始:信任根验证下一环(通常是固件), 通过后才允许其启动;该环再验证下一环,依次传递。 通过签名与可信元素的配合,就能构建出一条安全启动系统并验证软件完整性的信任链。 《Cisco Trustworthy Technologies Data Sheet》· Chain of trust

Cisco 的启动序列被明确划分为六个步骤。 这张图是整个 Trustworthy 体系的核心,值得逐步理解:

硬件锚定安全启动(Hardware-Anchored Secure Boot)六步序列 每一步只做一件事:验证下一步,再交出控制权 STEP 1 Trust Anchor module (TAm) 防篡改硬件中的 Microloader CPU 上运行的第一条指令 STEP 2 Microloader 验证 Bootloader 调用 TAm API 确认 bootloader 镜像合法 软件真实性检查 STEP 3 Bootloader 验证 OS (部分平台称 ROMmon) STEP 4 OS 启动 操作系统被安全加载 并开始运行 STEP 5 真实性与 许可检查 硬件真实性检查 (使用 SUDI 证书) 必须在启动完成后进行 STEP 6 TAm 提供 关键服务 RNG / 密钥管理 安全存储 / 加密服务 任一环节验证失败 → 设备立即中止启动流程 "halt the boot process to prevent execution of tampered or counterfeit code" 量子威胁在这条链上打击哪里? 每一步的"验证",本质上都是校验一个数字签名。如果签名算法是 RSA/ECDSA —— Shor 可伪造签名 → 攻击者可让恶意固件"通过"每一级验证,整条链看起来完全正常。对策:改用 LMS / XMSS / ML-DSA(哈希基或格基签名)

《PQC For Dummies》第 4 章对这个序列的描述与数据手册完全一致,并强调了两个关键点:

"这个序列建立了一条硬件锚定的信任链,确保在启动过程中 只有真实且未被修改的 Cisco 软件被执行。 如果任何阶段的验证失败,设备将中止启动流程, 以防止被篡改或伪造的代码被执行。"
《PQC For Dummies》第 4 章 · Securing the foundation: quantum-safe boot

请注意 Step 5 那个容易被忽略的顺序细节:

数据手册明确指出:"硬件真实性检查仅在安全启动流程完成、 且软件已被验证为可信之后才会运行。"

为什么顺序如此重要? 因为"检查硬件是否为正品"这个动作本身,是由软件执行的。 如果软件已被篡改,它完全可以谎报"硬件是正品"。

所以必须先确认"检查者"可信,才能相信"检查结果"。 这是信任链思想在流程顺序上的体现——顺序本身就是安全机制。

7.3 Trust Anchor module:那颗芯片里到底有什么

TAm 不只是"存放公钥的地方"。它是一个提供四类基础安全能力的硬件模块。 理解这四项,你就理解了为什么它无法被软件替代。

能力 1 / Immutable Identity

SUDI:不可变设备身份

X.509v3 证书,在制造环节植入,包含产品标识与序列号, 并链接到一个公开可识别的根证书颁发机构

可用作配置、安全、审计与管理的不可更改身份

7.4 节详细展开。

能力 2 / Secure Storage

高度安全存储

密钥、口令、客户凭据及其他关键安全信息提供安全存储。

其一大优势是能够存储私有加密密钥与口令,以获得更高安全性。

也支持在 TAm 之外分配安全存储。

能力 3 / RNG & Entropy

随机数生成与熵源

符合 NIST 规范,提供可通过 NIST SP 800-90A 与 B 认证的 RNG, 从 TAm 内部的真随机源提取熵。

为什么关键: "弱 RNG 会破坏整个加密系统……没有可靠的随机性, 攻击者可以预测系统将生成什么,从而破坏算法。"

能力 4 / Crypto Services

加密服务与密钥管理

向运行中的操作系统与应用提供密钥管理与加密服务。

可生成用于客户自有证书的密钥对,即 LSC(本地有效证书)LDevID 证书。

支持 LDevID RSA 公钥检索、LSC 注册前的 CA 认证、 零接触部署认证、安全存储认证、安全启动状态评估。

来源:《Cisco Trustworthy Technologies Data Sheet》· Trust Anchor module (TAm)、 Immutable Identity—SUDI、Highly Secure Storage、Random Number Generation and Entropy Source、 Data-at-Rest Encryption and Decryption Functions Using Secure Keys。

精妙类比:为什么"随机"这么难,而且这么重要

请你现在心里想一个"随机"数字,1 到 10 之间。
大概率你想到的是 7。这不是巧合——人类的"随机"是有偏的。

计算机更糟:它本质上是完全确定性的机器。 给它同样的输入,它必然给出同样的输出。所谓"伪随机数", 只是一个看起来杂乱、但实际上完全可复现的序列。

如果攻击者能猜到你的随机数种子,他就能重现你生成的每一把密钥—— 无论那把密钥是 256 位还是 4096 位,无论算法是 AES 还是 ML-KEM。

这就是 TAm 内置真随机源(基于物理噪声,而非数学公式)的原因。 它是整个密码体系里唯一无法用软件伪造的部件。
PQC 换掉了算法,但如果熵源是弱的,一切照旧失守。

7.4 SUDI:为什么"克隆身份几乎不可能"

SUDI 是 Trustworthy 体系中最优雅的设计之一。它解决的问题是: 如何让一台设备拥有一个"无法被冒充"的身份?

精准定义:SUDI(Secure Unique Device Identifier)

一份 X.509v3 证书,承载产品标识符与序列号; 身份在制造时实施,并链接到一个公开可识别的根证书颁发机构。

关键的三层锁定设计:
① SUDI 证书、对应的密钥对及整条证书链,都存储在防篡改的 TAm 芯片内;
② 密钥对被加密绑定(cryptographically bound)特定的那一颗 Trust Anchor 芯片;
私钥永不导出(never exported)。

结果 原文表述:"这一特性使得克隆或伪造身份信息几乎不可能。"

SUDI:三层锁定,让身份无法被搬走 Trust Anchor module(防篡改芯片) ① SUDI X.509v3 证书 产品标识 + 序列号 · 链接至公开可识别根 CA ② 密钥对(RSA 或 ECDSA) 加密绑定到"这一颗"芯片 · 无法迁移 ③ 私钥 NEVER EXPORTED —— 物理上不离开芯片 制造时植入 · 此后不可更改 SUDI 使这些能力成为可能 防伪检查(Anti-counterfeit) 远程认证与远程置备 零接触部署(ZTP) 资产管理 / 服务权益核验 版本可见性 / 库存管理 非对称密钥操作(签名 / 加解密) 量子影响: SUDI 凭据可为 RSA 或 ECDSA —— 两者均受 Shor 威胁 → 需迁移至 PQC 身份证书

精妙类比:指纹,而不是身份证

身份证是可以伪造、可以借用、可以复制的——因为它是一份"可携带的凭证"。

指纹不行。因为指纹不是"你持有的东西",而是"你本身的一部分"。 它无法被交给别人,也无法在离开你的身体后继续有效。

SUDI 的设计目标就是把设备身份做成"指纹"而不是"身份证": 私钥永不离开芯片,密钥对被绑定到那一颗特定的硅片。 即使攻击者完整拷贝了证书内容,他也无法使用它—— 因为签名操作只能在原始那颗芯片内部完成。

而 Shor 算法要做的事,恰恰是从公开的公钥反推出那把"永不导出"的私钥。 一旦成功,"指纹"就退化成了"身份证"。
这就是为什么 SUDI 也必须迁移到 PQC。

7.5 Image Signing 与 Runtime Defenses:另外两层

信任链保证"启动时是干净的",但设备要运行数年。 因此 Trustworthy 还包含两个补充机制。

7.5.1 Image Signing:两步生成一个数字签名

精准定义:Image Signing(镜像签名)

为给定代码块创建唯一数字签名的两步过程

第一步:使用哈希算法(类似 checksum)计算该代码块的哈希值。
第二步:Cisco 私钥加密该哈希, 得到一个数字签名,随镜像一同附加并交付。

签名镜像可在运行时被检查,以验证软件未被修改。 《Cisco Trustworthy Technologies Data Sheet》· Image signing

《Post-Quantum Trust Anchors》交代了 Cisco 在私钥管理上的一个重要实践细节, 这解释了签名体系的安全边界:

"Cisco 使用安全存储且永不离开构建环境的私钥对所有镜像进行数字签名。 公钥则被嵌入 TAm 硬件中。"
《A Vision for Securing Networks in the Quantum Compute Era》· Quantum-Safe Secure Boot

而这里正是第 5 章的 LMS 派上用场的地方。回顾一下 LMS 的特性: 有状态、验证极快、适合高完整性低频签名。固件签名完美匹配这个画像:

场景特征 固件 / 镜像签名的实际情况 LMS 是否匹配
签名频率 低。一个软件版本签一次,可能一年数次。 匹配 有状态管理负担可接受
验证频率 高。每台设备每次开机都要验证。 匹配 LMS 验证效率极高
验证方资源 极受限。是一颗 FPGA / 小芯片,不是服务器。 匹配 实现简洁、代码量极小
签名方环境 集中、可控的构建环境,能可靠维护状态索引。 匹配 有状态方案的前提成立
安全假设要求 信任根不可更新,必须选择最保守的数学假设。 匹配 仅依赖哈希抗碰撞性

Cisco 使用的具体参数,《Post-Quantum Trust Anchors》也给出了:

"LDWM 已在许多 Cisco 平台上被用作固件验证算法。 它也存在于各类服务提供商平台中,通过 FPGA 实现的 Cisco Trust Anchor 模块内。 所选参数包括:SHA256 哈希、Winternitz 参数 W=4、树高 H=10。"

"PQ 软件签名……自 2013 年这项工作开始时就为某些 Cisco FPGA 与硬件所设计, 利用 LDWM 在加载软件镜像或固件之前进行验证。 新的硬件路线图将转向更多 PQ 镜像签名方案,如 LMS。"
《Post-Quantum Trust Anchors》· Signatures

一个值得注意的密码学细节,体现了 LMS 设计的严谨性:

原文特别指出:"读者应注意,攻击者产生的哈希碰撞对 LMS 是无关的, 因为 LMS 从不对攻击者可选择数值的字符串进行哈希。"

这句话在回应一个常见质疑:"哈希基签名的安全性依赖哈希, 那如果 SHA-256 出现碰撞怎么办?"
答案是:LMS 的构造方式使碰撞攻击不适用—— 因为攻击者无法控制被哈希的输入。这是构造层面的防御,而非参数层面的。

7.5.2 Runtime Defenses:设备运行期间的三道防线

安全启动只保护"开机那一刻"。设备运行数月数年之后, 攻击者可能通过漏洞向正在运行的软件注入恶意代码。 这就是 Runtime Defenses(RTD)要解决的问题。

RTD 1

ASLR
地址空间布局随机化

类比:每次开门,房间里的家具位置都被重新打乱。 入侵者背下的"保险柜在东南角"这条情报立刻失效。

让攻击者无法预测内存中关键结构的地址, 大幅提高利用漏洞的难度

RTD 2

BOSC
内置对象尺寸检查

类比:给每个容器贴上容量标签, 任何"往 500ml 瓶里灌 2 升水"的尝试都会被当场拦下。

在运行时校验对象边界, 针对缓冲区溢出这一经典注入手段。

RTD 3

X-space
可执行空间保护

类比:严格区分"仓库"与"车间"。 放在仓库里的东西,无论是什么,都不允许开工运转

阻止数据区域被当作代码执行—— 这是注入攻击的最后一步,也是最关键的一步。

数据手册特别说明了这三者的关系: "Runtime defenses 是互补的;你可以单独实施,也可以同时部署多种。" 同时也点明了它们共同的目标: "让攻击者更难或不可能利用运行中软件的漏洞。"

在 PQC 语境下,还有一项与之呼应的能力值得注意—— 《PQC For Dummies》第 4 章把它列为"设备安全"的四个组成之一:

"Runtime integrity(运行时完整性): 诸如 IMA(Integrity Measurement Architecture)这类技术 依赖加密验证来确保设备在运行期间保持在可信状态。 如果没有量子安全算法,运行时完整性检查将面临被绕过或伪造的风险。"
《PQC For Dummies》第 4 章 · Device security

7.6 不实施 Trustworthy 的风险:这不是假设

数据手册用一整节回答了"不做会怎样"这个问题。 它的措辞非常克制,但内容足够严肃:

"缺少硬件锚定的信任根,已经导致了已知的入侵事件(known hacks)。 第三方可以篡改 BIOS、bootloader 或 ROM monitor(ROMMON)启动代码, 从而加载被修改的软件镜像;绕过硬件、真实性与许可检查; 或者执行带有恶意意图的其他功能。 被篡改的代码还可能导致数据操纵、数据窃取, 并为发起攻击(包括拒绝服务 DoS)提供平台。"
《Cisco Trustworthy Technologies Data Sheet》· What's the risk of not implementing Cisco trustworthy technologies?

数据手册开篇对威胁背景的描述,也值得完整引用—— 它解释了为什么攻击者要打网络设备

"当今复杂的网络攻击越来越多地试图通过攻击路由器、交换机这类设备来危害网络基础设施。 通过这样做,攻击者可以窃听敏感通信、窃取或操纵数据, 并对网络的其他部分发起攻击。 这包括修改网络设备硬件或软件的高级持续性威胁(APT)。 这些威胁可能数月甚至数年不被发现,造成毁灭性的破坏。"
《Cisco Trustworthy Technologies Data Sheet》· How Do Trustworthy Technologies Enhance the Security

请把这段话与第 4 章的 HNDL 放在一起读,你会看到一个可怕的组合:

· APT 可以数月数年不被发现(数据手册)
· HNDL 采集阶段完全不留痕迹(第 4 章)
· 被篡改的启动链会主动报告"一切正常"(本章 7.1)

三者叠加的结论是:在量子时代,"没有告警"不等于"没有问题"。 安全姿态必须从"检测入侵"转向"验证完整性"—— 而验证完整性的能力,必须建立在一个量子安全的信任根之上。

7.7 供应链:信任必须延伸到设备出厂之前

最后一块。信任链解决了"设备启动时是否可信", 但如果设备在出厂前就被植入了问题呢? Cisco 对此的回答是 Value Chain Security 计划:

"Cisco 还与供应商、制造与分销合作伙伴合作, 通过我们的 Value Chain Security 计划应对供应链风险。 该计划采取多层安全方法, 使用物理安全实践、逻辑安全流程与安全技术, 来应对污染(taint)、伪造(counterfeit)与知识产权滥用。 我们的综合计划持续评估、监控并改进整个解决方案生命周期中的安全性。"
《Cisco Trustworthy Technologies Data Sheet》· 供应链段落

这与《modernization-of-mission-critical-networks》中列出的 Trusted Supply Chain 支柱完全对应:

"关键军事网络面临特定的复杂供应链攻击风险, 即在制造或部署过程中引入被篡改的硬件或软件组件。 这要求防御被篡改组件,并要求在整个生命周期中进行端到端完整性验证(attestation), 以维护可信供应链并确保任务保障。"
《Modernization of Mission-Critical Networks》· Hardware and software tampering risk

7.8 本章总结:Trustworthy 的五层能力与量子影响对照

Trustworthy 能力 作用 依赖的密码学 量子影响与对策
Image Signing
镜像签名
确保固件、BIOS 与其他软件真实且未被修改;有效缓解持久性攻击 哈希 + 数字签名 签名可被伪造
→ 迁移至 LMS / XMSS / ML-DSA-87;哈希用 SHA-512
Secure Boot
安全启动
在防篡改硬件中保护 microloader,建立信任根;检测到篡改即中止启动 签名验证链 整链可被绕过
→ 量子安全 Secure Boot(TAm 存放 PQC 公钥)
Trust Anchor module 非易失安全存储、SUDI、RNG、密钥库、加密引擎 RSA / ECDSA 密钥对 身份可被克隆
→ PQC 密钥;CPU↔TAm 总线用 ML-KEM + AES-GCM-256
硬件真实性检查 用 TAm 中的 X.509 SUDI 证书验证硬件为 Cisco 制造,防伪造 X.509 证书签名 可被伪造
→ 演进中的唯一设备身份证书标准(PQC 化)
Runtime Defenses ASLR / BOSC / X-space 抵御注入攻击;IMA 保障运行时完整性 IMA 依赖加密验证 IMA 校验可被绕过
→ 完整性度量需量子安全算法支撑

来源综合:《Cisco Trustworthy Technologies Data Sheet》功能表(Feature / Description / Benefits); 《PQC For Dummies》第 4 章 · Device security(firmware and image signing、secure boot、runtime integrity、hardware identities); 《Post-Quantum Trust Anchors》· Signatures、Hashes、Symmetric Algorithms。 《Cryptography in a Post-Quantum World》第 8 页还指出:许多 Cisco 设备已包含关键量子安全防护(如用于 Secure Boot 的 LDWM), 但"目前尚不存在完全符合 CNSA 2.0 算法的硬件",因此建议组织在产品刷新周期中纳入量子安全硬件。

承上启下 → Chapter 08

我们已经理解:量子安全需要硅片级的重建,而不只是算法替换。

那么问题变得非常具体了:
一台"从硅片开始就为后量子时代设计"的路由器,长什么样?
它需要什么样的芯片才能在跑 ML-KEM 的同时不掉性能?
它的启动链、隧道、管理面又是如何被逐一加固的?

接下来,我们把 Cisco Secure Router 8000 系列彻底拆开。

Chapter 07 · 金句

信任无法被声明,只能被传递。
而传递链条的第一环,必须是一件无法被修改、因此也无法被升级的东西。

CHAPTER 08

Cisco Secure Router 8000:为后量子时代重新设计的硅片

本章目标:把"量子就绪的路由器"从一句口号,拆成可核对的硬件与软件事实。 关键结论:PQC 的真正瓶颈不是安全性,而是性能税。而性能税只能用硅片消除。
Socratic Question 8

假设明天有人告诉你:"只要升级固件,你现有的路由器就支持 ML-KEM 了,免费。"
你会很高兴。

但请追问两件事:
① ML-KEM 的公钥比 ECDH 大 40 多倍,运算量也更大。 这些额外算力从哪来?
② 如果它跑在通用 CPU 上,一个有 2000 个 spoke 的 DMVPN Hub 同时重连时会发生什么?

安全性和性能,在这里第一次真正冲突了。

8.1 第一性原理:为什么"性能税"是 PQC 的真正门槛

让我们从一个被严重低估的事实出发: PQC 不是"同样的事情用新算法做",而是"同样的事情变得更重了"。

维度 经典 ECDH(X25519) ML-KEM-1024 工程后果
公钥体积 约 32 字节 约 1568 字节 单个 IKEv2 报文装不下 → 触发 IP 分片 → 运营商网络可能丢包
报文数量 标准 IKE_SA_INIT 即可 需 RFC 9242 Intermediate Exchange 握手轮次增加,隧道建立时延上升
计算负载 成熟的椭圆曲线运算 格运算(多项式乘法、采样) CPU 占用上升;大规模并发时成为瓶颈
并发放大效应 Hub 侧可承载数千 spoke 同等并发下负载显著增加 Hub 成为单点性能瓶颈——这是最危险的一点

精妙类比:从寄明信片,改成寄快递包裹

ECDH 握手像寄一张明信片:又小又轻,投进信箱就走,邮局一次能处理几万张。

ML-KEM 握手像寄一个包裹:装不进普通信箱(报文超 MTU), 需要专门的分件流程(Intermediate Exchange), 每件都要称重贴标(更多计算)。

关键在于:一个分支办公室每天寄一个包裹,毫无压力。 但总部邮局每天要处理两千个包裹——如果还是用手工分件,整个邮局会瘫痪。

解决办法只有一个:给总部装一条自动分拣流水线。
在路由器上,这条流水线叫 Secure Network Processor(SNP)

这就是 Cisco 反复强调的那句话的技术含义:

"SNP 提供处理后量子密码学(PQC)算法所需的专用硬件引擎而不带来通常与软件加密相关的性能'税'(performance tax)。" 《Quantum-Ready Migration Guide》· Line-Rate PQC Acceleration

采购启示 评估任何"支持 PQC"的声明时,必须追问第二个问题: "在满负载、大规模并发下还支持吗?" 算法能跑通是软件问题;能线速跑通是硅片问题。

8.2 SNP:硅片里的安全流水线

精准定义:SNP(Secure Network Processor)

Cisco 8000 系列安全路由器的核心专用硅片, 专为处理下一代密码学的高计算需求而构建,同时维持高性能路由

两项核心能力:
Line-Rate PQC Acceleration(线速 PQC 加速): 提供处理 PQC 算法所需的专用硬件引擎,消除软件加密的性能税。
Unified Security Processing(统一安全处理): 通过将安全功能直接集成到报文处理路径中, 确保深度包检测与 PQC 原生加密等特性以线速(line rate)执行。 《Quantum-Ready Migration Guide》· Secure Network Processor (SNP)

《The Journey to PQC in WAN Infrastructure》进一步说明了它的双重定位—— 注意"crypto agility"这个词,它把硅片能力与第 5 章的标准演进连接了起来:

"部分型号的 Cisco 8000 系列安全路由器配备了安全网络处理器, 能够为 IPsec 与 MACsec 执行在线加密(in-line crypto), 并提供支持 CNSA 2.0 量子安全标准 以及不断演进的 IETF 协议所需的加密敏捷性(crypto agility)。"
《The Journey to PQC in WAN Infrastructure》· Cryptographic assessment and agility
性能税从哪里来,又如何被消除 路径 A · 软件加密(传统平台)—— 存在性能税 报文进入 线卡 / 接口 送往主 CPU 离开转发路径 CPU 执行格运算 ML-KEM 封装 / 解封装 返回转发路径 上下文切换开销 吞吐下降 / 时延上升 大规模并发时成为瓶颈 性能税的本质:加密工作与转发工作抢夺同一份通用算力 路径 B · SNP 在线加密(Cisco 8000 系列)—— 性能税归零 报文进入 线卡 / 接口 Secure Network Processor(SNP) PQC 硬件引擎 + 深度包检测 + 加解密,全部内嵌于报文处理路径 Unified Security Processing · 无需离开转发路径 线速输出 Line Rate · 无性能税 关键设计:把安全功能"下沉"到硅片,而不是"上浮"到软件 这也是为什么它同时带来 crypto agility —— 硬件引擎可承载 CNSA 2.0 与演进中的 IETF 协议

8.3 硬件信任根:把第 7 章的原理落成硅片

第 7 章我们理解了信任链的原理。现在看它在 8000 系列上的实现。 《Quantum-Ready Migration Guide》用一句话点明了设计哲学:

"要实现真正的量子韧性,安全不能只是一层软件覆盖;它必须锚定在物理硅片中。 Cisco 8000 系列安全路由器代表了网络安全架构的一次根本转变, 从传统防御转向一个天生 'Secure by Design' 的系统。"
《Quantum-Ready Migration Guide》· The hardware trust anchor
RoT 组件 1

Trust Anchor Module (TAM)

专用硬件芯片,在安全、防篡改的环境中存储唯一设备身份与加密密钥, 与主处理器和内存隔离

对应第 7 章:公证处的钢印,且被单独锁在保险柜里。

RoT 组件 2

Multi-Stage Verification

在操作系统开始加载之前,硬件就先验证微码(microcode)与 bootloader。 启动过程的每一个后续阶段都经过加密签名, 并对照 TAM 进行验证,形成一条不间断的信任链

对应第 7 章的六步序列。

RoT 组件 3

Anti-Tamper Mechanisms

如果设备在启动期间检测到硬件改动或签名不匹配SNP 将中止初始化流程, 防止一台已被入侵的设备接入生产网络。

注意执行者是 SNP —— 安全与转发在同一颗硅片上闭环。

而《modernization-of-mission-critical-networks》确认了这套机制与 Trustworthy 体系的一致性:

"Cisco 8000 系列安全路由器包含嵌入式安全特性, 例如 Zone-Based Firewall(ZBFW),作为其综合安全方案的一部分。 此外,它们集成了 Trust Anchor module(TAm), 这是一颗防篡改芯片,提供多项安全特性, 包括安全启动与镜像签名、运行时防御,以及供应链安全。 这确保了设备固件从一开始就具备加密完整性。"
《Modernization of Mission-Critical Networks》· Embedded security and secure boot

8.4 软件路线:IOS-XE 26.1.1 与 26.2.1 的分工

硬件就位之后,能力通过软件版本分阶段释放。 这个分阶段不是排期问题,而是风险优先级问题—— 请对照第 2 章的两条战线来看:

IOS-XE PQC 能力交付节奏:先保机密性,再保身份 IOS-XE 26.1.1 · Full-Stack PQC Enablement 对应战线一:机密性 / HNDL —— 最紧迫,因损害正在累积 ① ML-KEM (FIPS 203) 全组合启用,用于 IPsec VPN 密钥交换 ② Quantum-Safe MACsec 基于 ML-KEM 的密钥交换,保护 LAN 交换机↔8000 的"第一跳" ③ Hybrid Key Exchange 经典 DH/ECC + ML-KEM 组合,PQC 若有缺陷仍有经典回退 IOS-XE 26.2.1 · Hardened PQC Authentication 对应战线二:认证 / 启动 —— Q-Day 当天生效,可稍后但不可缺 ① PQC Authentication 超越 RSA/ECC 的隧道认证,引入 ML-DSA 等量子安全签名 用于验证路由器自身身份 ② Secure Boot Enhancements 以抗量子签名进一步加固启动序列 确保 SNP 验证的硬件对未来量子攻击者仍受保护 注:从"数据机密性"扩展到"控制平面完整性(Control Plane Integrity)"

来源:《Quantum-Ready Migration Guide》· Roadmap Alignment: The Path to Quantum Dominance (IOS-XE 26.1.1 与 26.2.1 两节全部要点)。

请注意 26.1.1 中 Hybrid Key Exchange 的表述,它与第 4 章完全呼应:

"为确保最大兼容性,该版本支持混合模式——将经典 Diffie-Hellman/ECC 与 ML-KEM 结合。 这确保了即使新的 PQC 算法中被发现某个缺陷,经典加密仍作为回退保留。"

这是同一个思想的第三次出现 · 第 4 章:Hybrid 解决 FIPS 认证周期与 HNDL 紧迫性的矛盾
· 第 5 章:格 + 哈希双路径实现"假设多样化"
· 第 8 章:Hybrid 在具体版本中落地为可配置能力

不把信任压在单一数学假设上——这是贯穿全篇的安全工程主线。

8.5 PQC MACsec:那个被普遍忽略的"第一跳"

这是 8000 系列一个特别值得强调的能力,因为它填补了一个大多数 PQC 方案的盲区

插入式追问

假设你已经把所有 WAN 隧道升级成了 PQC。数据一出路由器就是量子安全的。

那么请问:数据从接入交换机走到那台路由器的这一段,是什么状态?

答案往往是:明文,或者用经典密码保护的 MACsec。 而《Quantum-Ready Migration Guide》直接把这称为"盲点":

"PQC 策略中一个常见的盲点是内部 LAN。 如果攻击者获得了本地接入交换机的物理或逻辑访问权, 他们就可以在流量到达 WAN 路由器之前就把它采集走。"

"PQC MACsec:在 IOS-XE 26.1.1 中,MACsec 通过 ML-KEM 支持得到增强。 通过在具备 PQC 能力的 LAN 交换机与 Cisco 8000 系列安全路由器之间实施 PQC MACsec, '第一跳'即得以免于被采集。"

"Defense in Depth:这确保了一个连续的量子安全信封。 数据在 LAN 上于第二层(MACsec)被加密, 在 WAN 上于第三层(IPsec)被重新加密, 针对不同的采集点提供多层保护。"
《Quantum-Ready Migration Guide》· LAN Edge Security (MACsec)
连续的量子安全信封:不留任何一段明文 终端 / 服务器 业务流量起点 PQC 能力 LAN 交换机 如 C9350 / C9550 Cisco 8000 Secure Router SNP 在线加密 WAN 传输 Internet / MPLS / 卫星 远端站点 Hub / 分支 Layer 2 保护:PQC MACsec(ML-KEM 密钥交换) 封堵"第一跳"采集点 —— IOS-XE 26.1.1 Layer 3 保护:PQC IPsec(IKEv2 + ML-KEM) 封堵 WAN 采集点 —— 传统 PQC 方案的关注焦点 若无 PQC MACsec,这一段就是采集盲区 攻击者只需接触本地接入交换机

精妙类比:押运车再坚固,也挡不住装车前的偷窃

银行花巨资购置装甲押运车,路线加密、GPS 追踪、武装护送——WAN 那一段无懈可击

但现金从柜台走到停车场的那三十米,用的是一个普通推车,没人看管。

小偷不会去挑战装甲车。他会站在停车场。

PQC MACsec 就是把那三十米也纳入押运范围。 它保护的距离很短,但它封闭的是攻击者最容易到达的那个点—— 分支机构的机柜、无人值守的弱电间、被外包人员接触过的接入交换机。

实施提示(原文明确给出的操作建议):

"在两种迁移方案中,一旦 Cisco 8000 安全路由器就位, 就应在新的 Hub 路由器与内部 LAN 交换机之间的链路上启用 PQC MACsec。 这确保迁移不仅保护了 WAN,还从分支的第一跳起就提供了量子安全信封。" 《Quantum-Ready Migration Guide》· Implementation note: PQC MACsec integration

配置参考 原文给出的 PQC MACsec 配置指引链接为 Cisco 官方 WAN MACsec / MKA support enhancements 配置指南(17.x sec-vpn 章节)。

8.6 五大任务关键支柱:8000 系列的完整能力画像

《modernization-of-mission-critical-networks》从"任务关键网络"视角, 给出了 8000 系列作为单一平台的核心能力清单。 这些能力回答的不只是"量子安全",而是"量子安全的同时,业务还跑得住吗"。

支柱 1 / Post-Quantum

后量子密码学就绪

通过三条路径实现量子就绪:

① 支持后量子密码算法
与量子密钥分发(QKD)硬件集成
③ 采用抗量子会话密钥服务(Session Key Service)
—— 三条路径的差异,第 9 章会详细展开。

支柱 2 / Isolation

气隙与本地化管理

为具备严格任务保障与威胁韧性要求的环境, 提供气隙(air-gapped)与本地部署(on-premises)两种管理选项。

实现三点: 完全控制(不依赖外部云连接)、 网络隔离(与公网物理及逻辑分离)、 数据主权(敏感数据留在受控环境内,满足监管与安全要求)。

支柱 3 / Availability

五个九的服务可用性

任务关键环境以 99.999% 为标准。原生集成的实现手段包括:

· 所有网络元素的 N+1 冗余(含路由器、安全设备、光纤/蜂窝/卫星等 WAN 传输)
· VRRP 维持无缝切换
· ECMP 实现负载分担与活动路径冗余
· 高可用防火墙集群持续执行安全策略
· NAT 冗余在设备故障时保持会话连续性

支柱 4 / Automation

预定义已验证配置

依托托管于 Catalyst SD-WAN Manager(原 vManage)中的 配置目录(configuration catalogs)

目录包含经 Cisco 严格测试与验证的 行业最佳实践配置组与策略。管理员可快速上电并自动应用基础配置, 显著缩短部署时间、最小化配置错误。

支柱 5 / Observability

面向关键网络的增强可观测性

提供实时遥测(设备状态、流量模式、性能指标)、 集成安全特性(威胁检测、防火墙、安全访问控制) 与自动化能力(以软件驱动流程自动配置、管理并响应网络事件)。

这一组合实现对网络性能与安全的深度可见性, 支撑主动监控、快速问题定位与高效运维; 与 Splunk 的集成进一步增强分析与威胁检测能力。

来源:《Modernization of Mission-Critical Networks》· Post-quantum cryptography ready / Air-gapped and on-premises management / Mission critical service-availability / Predefined validated configurations / Enhanced observability for critical networks。

为什么"气隙管理"要和"量子安全"放在同一张清单里?

因为二者解决的是同一类问题的两个时间维度
· PQC 防的是"未来的算力"打开今天的数据
· 气隙 防的是"今天的连接"成为未来的入口

一个把管理平面暴露在公有云上的网络, 即便隧道全部 PQC 化,也依然把控制权交给了一条你无法完全审计的路径。
这与第 6 章"总线加密"是同一种偏执:不预设任何一段路径是可信的。

8.7 型号清单:把战略落到 Part Number

最后,我们把可核对的型号信息集中呈现。 这部分直接来自 Cisco Live US 2026 的产品公告,可用于内部选型初筛。

定位 型号 量子安全通信 量子安全产品(信任根)
Cisco Secure Router
8000 系列

(新产品发布)
8131H8151H-C Core Core
821182218221L8225
86508255 Secure Router Node(Unified Edge)
配套交换(LAN 侧) C9550 固定核心交换机、C9350 固定接入交换机 Core Core
需要替换的遗留平台 ISR4KASR1K
原文:缺少线速 ML-KEM 所需的 SNP
受限 / 仅 PPK 不具备
过渡期平台 ASR1K、Cisco Catalyst 8500 系列边缘路由器
原文:仅支持 PPK 方案
PPK 方案 部分
新一代(含内建 PQC) Cisco 8500 / 8400 系列安全路由器 内建 PQC + PPK 兼容 具备

来源:《Cisco Quantum-Safe Product Announcements (Cisco Live US 2026)》(最后更新 2026-08-11,可能变更); 《Quantum-Ready Migration Guide》· Call to Action("识别缺少 SNP 的遗留 ISR4K 与 ASR1K 资产"); 《The Journey to PQC in WAN Infrastructure》· Recommended inward-out migration strategy ("遗留 ASR1K 与 Catalyst 8500 仅支持 PPK 方案;更新的 8500/8400 系列安全路由器提供内建 PQC 且兼容 PPK")。 另:Cisco 已在 Catalyst 8000 Edge、ISR 1000 系列(IOS XE 17.12 起)与新一代 Cisco 8000 系列安全平台(IOS XE 17.15 起) 支持 PPK 与 RFC 8784,使 FlexVPN、DMVPN 等路由模式 VPN 具备量子安全能力。

一条重要的战略提示,来自《Quantum-Ready Migration Guide》中关于 SD-WAN 的说明:

"组织应在今天就优先部署 Cisco 8000 系列硬件。 这确保了当支持 PQC 的软件发布时,安全网络处理器(SNP)已经就位, 能够承载后量子计算负载,而无需再进行一次硬件刷新(without a hardware refresh)。"

这是本章最实用的一句话 它把"硬件先行"的逻辑说透了:软件可以等,硅片不能等。 如果你在 2026 年采购了没有 SNP 的设备,你将在 PQC 软件成熟时被迫二次投资。

8.8 SD-WAN 的演进路径:一个必须提前知道的架构变化

如果你的网络是 Cisco SD-WAN,这一节请务必读完。 因为它涉及一个架构层面的转变,而非简单的算法升级。

"虽然本指南聚焦于 SD-Routing 管理的 IOS-XE WAN 架构, 但需要注意 Cisco SD-WAN 的转型路径。 为实现量子韧性,SD-WAN 架构正在从当前基于控制器的密钥分发模型, 演进为去中心化模型。"

"IKEv2 集成:未来版本将为数据平面隧道引入原生 IKEv2 支持, 取代经由 TLS/DTLS 控制通道分发密钥的方式。"

"PQC 启用:这一向 IKEv2 的转变是一个功能性前提, 它提供了在 Edge 对等体之间直接协商 ML-KEM 密钥交换所必需的标准框架。"
《Quantum-Ready Migration Guide》· Strategic Note: PQC Roadmap for SD-WAN

精妙类比:从"总部发钥匙"到"两人当场配钥匙"

当前 SD-WAN 模型像总部集中配钥匙: 控制器生成密钥,通过 TLS/DTLS 控制通道分发给各个 Edge。 高效、易管理,但密钥的生命起点在控制器

PQC 需要的模型是两个 Edge 当场协商: 双方直接跑 IKEv2 + ML-KEM,密钥从不在任何第三方处存在

为什么必须这样改?因为 ML-KEM 是一个密钥封装机制, 它的设计前提就是"两个通信方直接交互"。 你无法把一个 KEM 的安全属性"托管"给中间的控制器。
这不是实现细节的调整,而是信任模型的重构。

8.9 本章总结:8000 系列如何逐条回答第 3 章的三个问题

还记得第 3.6 节我们给出的那三个判断问题吗?现在可以逐条对照回答了:

第 3 章的判断问题 Cisco 8000 系列的答案 依赖层级
① 这条隧道的密钥怎么来的?
(IKEv2 用了什么 DH group?MACsec 用了什么 MKA?)
· IPsec:IKEv2 + ML-KEM (FIPS 203),支持 Hybrid
· MACsec:ML-KEM 密钥交换(PQC MACsec)
· 或经 PPK(手工 / SKIP / SKS)注入量子安全密钥材料
· 全部由 SNP 线速加速
软件 26.1.1 + SNP 硅片
② 这条隧道的对端身份怎么验的?
(PSK?RSA 证书?ECDSA 证书?)
· IOS-XE 26.2.1 引入量子安全数字签名(如 ML-DSA) 用于隧道认证与路由器自身身份验证
· 从数据机密性扩展到控制平面完整性
软件 26.2.1(后续版本)
③ 这台设备的固件签名用了什么算法?
(RSA?还是 LMS / ML-DSA?)
· TAM 存储唯一身份与密钥,与主处理器隔离
· 多阶段验证:OS 加载前验证 microcode 与 bootloader,逐级对照 TAM
· 防篡改:检测到硬件改动或签名不匹配,SNP 中止初始化
· 26.2.1 以抗量子签名进一步加固启动序列
硬件不可后补

请注意最右列"依赖层级"这一栏所揭示的采购逻辑:

· 问题 ① 的答案:需要新硅片(SNP)+ 新软件 —— 部分遗留平台可用 PPK 过渡
· 问题 ② 的答案:主要靠软件版本 —— 有 SNP 的硬件可等待
· 问题 ③ 的答案:完全依赖硬件 —— 无法通过任何软件升级获得

这解释了为什么"硬件先行"不是厂商话术,而是量子迁移的物理约束。
你可以推迟软件,但你无法推迟硅片。

承上启下 → Chapter 09

硬件有了,软件有了,标准有了。

但真实的网络是一个正在承载业务的活体—— 有 2000 个分支,有跑了十年的 DMVPN,有还在用 IKEv1 的老站点, 有不能停机一分钟的核心链路。

如何在不中断业务的前提下,把这样一张网络迁移过去?
而在真正的 PQC 产品完全就位之前,我们今天还有什么手段可用?

Chapter 08 · 金句

安全若只是软件里的一个开关,它就总会在性能面前被关掉。
只有当它被刻进硅片,它才真正成为默认值。

CHAPTER 09

迁移实战:今天能做什么,明天该做什么

本章目标:把"应该迁移"变成"这样迁移"——含可执行步骤与真实配置。 关键结论:不必等 PQC 完全成熟。今天就有三种手段,可以立刻切断 HNDL。
Socratic Question 9

回顾第 1 章那个类比:钛合金金库 + 未封口的信封
金库门(AES-256)是好的,问题在信封(ECDH 密钥交换)。

现在请做一个思想实验:如果我根本不用信封寄钥匙呢?
如果双方本来就已经各自持有一份只有他们知道的秘密—— 那么攻击者破解信封,还有什么意义?

这个看似简单的想法,就是"今天就能防住 HNDL"的全部秘密。

9.1 第一性原理:绕开非对称,而不是加强它

让我们把逻辑推到底。HNDL 的攻击链条只有一个关键节点: 攻击者通过破解公开信道上的非对称密钥交换,重建会话密钥。

于是有两种应对思路:

思路 A / 明天的答案

把非对称算法换成抗量子的

ML-KEM 替代 ECDH。这是根本解决方案,也是标准方向。

问题:需要新硬件(SNP)、新软件版本、 且 FIPS 认证还要两年。有等待期

思路 B / 今天的答案

让会话密钥不完全依赖非对称交换

在会话密钥的派生过程中,混入一份从未经过公开信道的秘密

优势:现有技术即可实现, 今天就能部署。无等待期

Cisco 在《Cryptography in a Post-Quantum World》第 9 页把思路 B 表述得极其清晰:

"一种解决方案是使用替代方法来获取用于加解密数据的密钥—— 一种不依赖非对称密码学的方法。 目前有三种实现方式:
· 手工预置密钥(Manually pre-provisioned keys)
· 量子密钥分发(QKD)系统
· 集成密钥管理服务(KMS)

这三种方法各自产生后量子预共享密钥(PPK), 以确保当前已加密的流量能够免于 HNDL 攻击。"
《Cryptography in a Post-Quantum World》· Protecting Yourself Today

精准定义:PPK(Postquantum Pre-shared Key)

一份高熵的、由带外方式在两端同步的秘密密钥材料。 它不通过 IKEv2 协议在网络上传输, 而是被混入(mixed into)IKEv2 的会话密钥派生过程。

安全推论 由于 PPK 从未在公开信道上出现,攻击者即使用量子计算机完整破解了 ECDH, 仍然缺少一份必要的输入,因此无法重建会话密钥。

技术依据:RFC 8784(由 Cisco 主导推动), 定义了如何把 PPK 混入 IKEv2 IPsec。

精妙类比:两个人早就约好的那句"暗号"

两位特工要在电话里协商一个只有他们懂的密码。 电话被全程录音,而且窃听者未来会拥有无限算力。

传统做法:在电话里用一套数学方法协商(ECDH)。 窃听者录下全过程,未来算力足够时,能推导出结果。

PPK 做法:他们在几年前的一次面对面见面中, 约定了一句暗号。今天在电话里,他们照常做数学协商, 但最终的密码是「电话里协商出的结果」+「那句暗号」的组合

窃听者拥有全部录音,也拥有无限算力。
但那句暗号从未出现在任何一次通话中
他永远缺一块拼图。

9.2 PPK 的三种实现:从最简到最优

三种方式解决的是同一个问题:那句"暗号"从哪来,怎么同步,怎么定期更换。 它们在简易性、可扩展性与成本上有明确的取舍。

9.2.1 方式一:手工预置 PPK

方式一 · 手工配置 PPK(Manually Configured PPKs) Site 1 Initiator Manual PPK Site 2 Responder Manual PPK ① 管理员 / 网管系统手工配置相同 PPK ② RFC 8784:仅同步 PPK-ID(不传密钥本体) ③ RFC 8784:将 PPK 混入会话密钥派生 结果:IKEv2/IPsec 会话密钥具备量子抗性(Quantum-resistant) Limitations: 手工密钥管理 · 密钥熵(key entropy)· 长度 · 刷新 不适合数千站点规模;密钥若不定期轮换或使用不安全分发方式,风险显著上升

白皮书对这种方式的评价非常坦率——它的优点和缺点都很明确:

"这里,操作员或网络管理系统使用现有技术为网络设备配置一个量子安全密钥。 简易性与部署速度是这种方法的两个优势。 然而,依赖手工流程可能导致密钥熵(key entropy)问题, 并可能带来密钥暴露风险。"
《Cryptography in a Post-Quantum World》· Manually pre-provisioned keys

《The Journey to PQC in WAN Infrastructure》说得更直接, 并给出了规模上的明确判断:

"手工密钥管理会增加弱密钥与密钥暴露的风险, 特别是在密钥未定期轮换或使用了不安全的分发协议时。 人为错误或低熵密钥可能抵消后量子安全带来的收益, 使手工流程对跨越数千站点的网络而言不切实际。"
《The Journey to PQC in WAN Infrastructure》· Manual provisioning

什么时候手工 PPK 是正确选择?

适用 少量、高价值的点到点链路。典型场景:数据中心之间的互联、 两个安全飞地(secure enclave)之间的专线。
——站点少(个位数)、变更少、运维团队集中、每条链路都值得单独关照。

不适用 大规模 DMVPN / SD-WAN 分支网络。 ——2000 个 spoke 意味着 2000 次手工配置 + 2000 次定期轮换。 这不是安全方案,这是安全事故的孵化器。

9.2.2 方式二:QKD + SKIP 动态 PPK

为了解决手工方式的扩展性问题,Cisco 主导开发了 SKIP—— 它让路由器能够按需、动态地从外部密钥源获取新鲜的 PPK。

精准定义:SKIP(Secure Key Integration Protocol)

由 Cisco 首创的 API 框架,用于从外部密钥源管理系统(如 QKD)获取量子安全密钥。

它的架构角色:SKIP 充当一座关键的桥梁, 把"支持 PPK 的 IKEv2 对等体"与"任意的带外 PPK 同步机制"连接起来。

技术实现:协议运行在 HTTPS/TLS 之上, 允许路由器(加密器)安全地获取动态 PPK。

与手工方式的关键差异 每一次 IKEv2 执行都使用一份新鲜的 PPK, 确保注入的是唯一的、高熵的密钥与密钥 ID。

方式二 · 动态 PPK with SKIP —— 每次握手一份新钥 PPK Source QKD / 外部 KMS PPK Source QKD / 外部 KMS ② 带外 PPK 同步 Out-of-band synchronization Site 1 · Initiator Cisco Secure Router 加密器 / Encryptor Site 2 · Responder Cisco Secure Router 加密器 / Encryptor ① SKIP (HTTPS/TLS) ③ SKIP (HTTPS/TLS) RFC 8784:仅同步 PPK-ID 密钥本体从不上线路 双方各自用 ID 向本地密钥源取回同一把 PPK 会话密钥 = f(经典 ECDH 结果, 未上线路的 PPK) → 捕获流量对 HNDL 毫无用处

白皮书对这个流程的描述极为精确,值得完整引用,因为它解释了"为什么密钥不上线路也能同步":

"在运作上,IKEv2 发起方(initiator)向其本地密钥提供者请求一个 PPK 及其对应的 ID。该 PPK 随后通过带外方式安全同步到响应方的密钥提供者。 发起方通过 IKEv2(使用 RFC 8784 扩展)只传达 PPK ID—— 绝不传输实际密钥。 响应方随后使用这个 ID 从自己的密钥提供者处取回正确的 PPK。 两个加密器随后将这份完全相同、且从未暴露的 PPK 混入密钥派生过程。 这种方法确保了实际的预共享密钥从不穿越线路(never traverses the wire), 使得被捕获的流量对 HNDL 毫无用处,即使面对量子计算机。"
《The Journey to PQC in WAN Infrastructure》· Dynamic PPK using SKIP and QKD

精妙类比:不寄钥匙,只寄"保险柜编号"

两家分公司各有一个一模一样的保险柜阵列(QKD 系统), 每个柜子里放着同一把钥匙,柜门上有编号。这些柜子是通过专门渠道预先同步好的。

今天要通信,A 公司打电话给 B 公司:"用 137 号柜子里那把。"

窃听者听到了"137"这个数字,但这个数字毫无价值—— 因为他没有那个保险柜阵列。他甚至可以录下所有通话, 知道过去十年每一次用的是几号柜子——依然打不开任何一个柜子。

这就是 PPK-ID 同步PPK 本体不上线路的分工。

9.2.3 方式三:集成 KMS / Cisco SKS

第三种方式取消了对外部基础设施的依赖,把密钥服务做进网络设备本身

"顾名思义,KMS 是集成在网络设备本身的一项服务, 按需提供量子安全密钥。虽然不需要额外的基础设施, 但市场上支持 KMS 的产品数量有限。 Cisco 的 KMS 产品名为 Session Key Service(SKS)。"
《Cryptography in a Post-Quantum World》· Integrated Key Management Services (KMS)

9.2.4 三种方式横向对比

维度 手工 PPK QKD + SKIP 集成 KMS(Cisco SKS)
额外基础设施 需 QKD 系统 无(设备内置)
部署速度 最快 较慢(含集成测试)
密钥新鲜度 依赖人工轮换 每次 IKEv2 一份新钥 按需提供
可扩展性 数千站点不可行 需评估厂商同步机制的规模能力 受支持产品数量限制
成本 最低(运维成本高) 额外开支与复杂度 较低
标准状态 RFC 8784 已定义 "标准尚未获批"(原文注明) Cisco 实现
典型适用场景 少量高价值点到点链路(DC 互联) 数据中心互联、对 QKD 有特定要求的行业/地区 希望避免外部依赖的规模化部署

来源:《Cryptography in a Post-Quantum World》第 9–11 页(三种方式与各自 Limitations); 《The Journey to PQC in WAN Infrastructure》· How to generate quantum-resistant encryption keys。 Cisco 已在 Catalyst 8000 Edge、ISR 1000 系列(IOS XE 17.12 起) 与新一代 Cisco 8000 系列安全平台(IOS XE 17.15 起)支持 PPK 与 RFC 8784, 使 FlexVPN、DMVPN 等路由模式 VPN 具备量子安全能力。

9.3 关于 QKD 的六项评估准则(含一条重要警示)

QKD 是一个容易被"量子"这个词带偏的话题。 《The Journey to PQC in WAN Infrastructure》给出了六项部署前必须评估的维度—— 其中最后一条尤其需要注意

准则 1

厂商协作能力

选择有能力将其方案与 Cisco 网络基础设施集成、测试并认证的 QKD 厂商。

准则 2

可扩展性评估

评估厂商的密钥同步技术在大规模企业部署下的表现这是 QKD 方案最常见的隐性瓶颈。

准则 3

成本效益分析

评估总体拥有成本(TCO), 包括初期硬件投资与长期管理开支。

准则 4

安全责任边界

在这种"两盒方案"(two-box solution)架构中, 明确界定 QKD 厂商组件与 Cisco 设备之间的安全边界

准则 5

标准演进适应性

确定该方案如何适配原生 PQC 标准, 并保持加密敏捷性避免锁死在过渡方案上。

准则 6 ⚠

监管合规立场

与各国指引保持一致。原文明确指出:
· NSA 禁止(prohibits)QKD 方案
· 德国联邦网络安全机构 BSI 不推荐(does not recommend)

准则 6 值得单独强调,因为它直接影响项目立项。

如果你所在的行业需要对标 NSA 或欧洲相关标准, QKD 可能不是一个可选项,而是一个明确的禁止项。 在这种情况下,唯一的路线是:手工/集成 PPK 过渡 → 原生 PQC(ML-KEM)

请注意《Cryptography in a Post-Quantum World》在 QKD 示意图下方也标注了 "Limitations · Standards not yet approved"(标准尚未获批)。
这不是技术优劣的判断,而是合规现实的提醒。

9.4 案例实战:DMVPN 迁移到 PQC ML-KEM IPsec

现在进入最具体的部分。 《Quantum-Ready Migration Guide》提供了一份生产环境 DMVPN 迁移蓝图, 目标是:实现 PQC 状态(使用 ML-KEM),同时维持高可用性与任务关键流量的零停机。

9.4.1 迁移前置条件:三项必须先做的准备

前置条件 要求内容 第一性原理:为什么必须这样
IKEv2 框架 该迁移路径依赖 IKEv2 的混合协商能力。如果遗留 DMVPN 当前使用 IKEv1, 必须在硬件替换之前先现代化为 IKEv2。
无法完成此基线升级的环境,应改走方案二(Parallel Island), 该方案允许在新基础设施上从 IKEv1 直接切换到 PQC 原生 IKEv2。
PQC 的 Hybrid 与多重密钥交换能力(RFC 9370) 只在 IKEv2 中定义。IKEv1 没有承载多个 KE payload 的协议框架。
TCP MSS Clamping 为应对 PQC 载荷与混合密钥交换带来的额外开销, 必须强制 MSS clamping 以防止性能退化的分片
实施:在所有 Hub 隧道接口与 Spoke LAN 侧接口应用 ip tcp adjust-mss 1360
回顾第 5 章:PQC 公钥体积远大于 ECDH。 报文变大 → 分片 → 部分运营商网络丢弃分片 → 业务异常。 这是"算法变化引发物理尺寸变化"的直接后果。
IKEv2 Fragmentation 由于 ML-KEM 公钥显著大于经典 ECDH 密钥, 必须启用 IKEv2 分片,以确保这些更大的载荷能够穿越 MTU 受限的服务提供商网络而不被丢弃。
命令:crypto ikev2 fragmentation
IKEv2 分片是在协议层做分片, 而不是依赖 IP 层分片——后者极易被中间设备丢弃。 这是 PQC 部署中最容易被遗漏、却最容易导致"隧道建不起来"的一项。

9.4.2 两条迁移路径:选择取决于你的风险偏好

两条迁移路径:改造现网,还是另建新网? 方案一 · Hot Swap(DMVPN Hub 热替换) 适合机架空间受限、倾向对现有 Hub 冗余对做滚动升级的环境 Legacy Hub 1 → 被替换 Cisco 8000 (G2) pqc optional 物理替换 关键能力:pqc optional 的向后兼容 同一台 Hub 同时服务:已迁移 Spoke 用 PQC 协商 + 遗留 Spoke 用经典 IKEv2 协商 替换步骤: ① 调整路由度量,将流量从主 Legacy Hub 排空至备 Hub ② 物理替换主 Legacy Hub 为 Cisco 8000 (G2) ③ 验证遗留 Spoke 以经典算法重建隧道 ④ 恢复流量均衡,对备 Hub 重复上述过程 前提:具备冗余 Hub 基础设施 方案二 · Parallel Island(平行架构) 原文明确:风险规避型组织的推荐路径 Legacy Hub 集群 保持不动 G2 Hub 集群 PQC 原生"孤岛" NNI 桥接 关键能力:NNI + L2 传输层共享 BGP / EIGRP 在已迁移与未迁移站点间交换路由 两代 Hub 共用同一物理电路,各用独立公网 IP 迁移步骤: ① 在 Legacy 与 G2 Hub 集群间建立 NNI,跑路由协议 ② WAN 传输共享:两代 Hub 与电路接入中间 L2 传输层 ③ 逐站点替换 Spoke 为 Cisco 8000 (G2),注册至 G2 Hub ④ 过渡期跨环境通信经 G2 Hub 走 NNI 桥进入 Legacy 前提:可用的 WAN IP / 端口用于 NNI

9.4.3 两方案的决策矩阵

原文给出了一张直接可用的对比表,我们完整呈现:

特性 方案一:Hot Swap 方案二:Parallel Island
风险画像 中等(修改现有 Hub) 最低(洁净室环境 clean-room)
对遗留网络的影响 最小(依靠 pqc optional (遗留网络保持不动)
回滚方式 还原 Hub 硬件 / 配置 把 Spoke 重新归属到 Legacy Hub
前置条件 冗余 Hub 基础设施 可用于 NNI 的 WAN IP / 端口

9.4.4 真实配置:Cisco 推荐的任务关键网络 IKEv2 加密配置

这是原文给出的、面向任务关键网络新建部署的首选加密配置。 请注意每一行的用意——尤其是那个 optional

crypto ikev2 proposal cni_ikev2_proposal
 pqc mlkem1024 optional          ← ML-KEM-1024,且允许与遗留对端协商经典算法
 encryption aes-gcm-256          ← 对称加密:CNSA 2.0 要求的 AES-256(第 3 章)
 prf sha512                      ← 伪随机函数用 SHA-512(Cisco 一贯的保守选择)
 group 21                        ← 经典 ECDH group,与 ML-KEM 共同构成 Hybrid
!
crypto ikev2 policy cni_ikev2_policy
 proposal cni_ikev2_proposal
!
crypto ikev2 keyring ikev2keyring
 peer HUB-inet
  address 64.101.25.31
  pre-shared-key Cisco@123
 !
 peer ANY_SPOKE
  address 0.0.0.0 0.0.0.0
  pre-shared-key Cisco@123
!
crypto ikev2 profile ikev2profile
 match identity remote address 0.0.0.0
 authentication remote pre-share
 authentication local pre-share
 keyring local ikev2keyring
!
crypto ikev2 fragmentation mtu 1400   ← 前置条件之三:应对 ML-KEM 大载荷

来源:《Quantum-Ready Migration Guide》· Option 1: The 'Hot Swap' · Step 1 ("The following code block includes Cisco's preferred crypto configuration for Mission Critical Network greenfield deployments")。 示例中的 pre-shared-key 仅为文档演示值,生产环境请使用强随机密钥并遵循密钥管理规范。

这份配置里藏着全篇前八章的所有结论。让我们逐行验证:

· pqc mlkem1024 → 第 5 章:FIPS 203,CNSA 2.0 最高等级
· optional → 第 6 章:"管理员掌控自己的迁移时间表";异构共存
· aes-gcm-256 → 第 3 章:Grover 只减半,256 位仍安全
· prf sha512 → 第 3 章:Cisco 保守选择 512 位哈希
· group 21 + ML-KEM → 第 4 章:Hybrid,保留经典回退与 FIPS 路径
· fragmentation mtu 1400 → 第 5 章:PQC 公钥变大的物理后果

一份 20 行的配置,是一整套威胁模型的凝结。 这就是为什么理解原理比记住命令更重要。

9.4.5 关于方案二 Step 2 的一个精妙设计

Parallel Island 方案中最巧妙的一步,是如何让两代 Hub 共用同一条 WAN 电路。 原文的描述值得完整理解:

"为确保无缝过渡,在遗留 Hub 与新 Hub 路由器之间共享 WAN 电路的最有效方法是: 将 DMVPN Hub 与传输电路同时接入一个中间的第二层 WAN 传输层

这种架构通过让两代 Hub 同时驻留在同一条物理电路上使用各自唯一的公网 IP 地址构建独立的隧道架构, 从而实现了一次"洁净室"式迁移。

借助这个中间交换机,组织可以实现一次零影响迁移—— Spoke 的迁移纯粹通过配置或边缘硬件更新完成, 而数据中心侧始终保持稳定的物理交接。"
《Quantum-Ready Migration Guide》· Option 2 · Step 2: WAN transport sharing

精妙类比:在同一条马路上,开两条不同的公交线

你要把一整个公交系统从柴油车换成电动车,但不能停运一天。

笨办法:今晚把所有柴油车拉走,明早换上电动车。风险极高,且无法回滚。

聪明办法:同一条马路上,开两条平行线路。 1 路(柴油)继续跑,同时新开 101 路(电动)。 乘客一个站点、一个站点地切换到 101 路。 两条线在换乘站(NNI)互通,乘客随时可以换回来。

而"同一条马路"就是那个中间第二层传输层—— 它让两套系统共用昂贵的物理资源(WAN 电路), 却在逻辑上完全隔离(各自的公网 IP、各自的隧道架构)。
数据中心侧的物理接线从头到尾没有动过一根。

9.5 "由内向外"的迁移顺序:先动哪一层?

DMVPN 案例解决的是"怎么换"。 而《The Journey to PQC in WAN Infrastructure》给出的 Recommended inward-out migration strategy(由内向外迁移策略) 回答的是"先换哪里"。

由内向外(Inward-Out):从少而关键,到多而分散 阶段 1 · 数量最少,价值最高 数据中心 / 灾备中心(DC / DR) 4–8 个 Hub 节点 · 遗留 ASR1K 与 Catalyst 8500 仅支持 PPK · 新 8500/8400 系列内建 PQC 且兼容 PPK,可向下协商,优于纯 QKD 方案 阶段 2 · 汇聚层 区域 Hub(Regional Hubs) 连接区域分支,同时作为全球 DC 的 Spoke · 原生 PQC 支持是必要的,以便后续对远程分支与远程用户全面合规 阶段 3 · 数量最多 远程分支(Remote Branches) 数百至数千个地理分散站点 原生 PQC 确保大规模下的量子安全加密与认证 阶段 3 · 并行 远程接入用户(Remote Access) PQC 使能的 VPN 头端保护远程用户流量 但认证需量子安全的 CA 与身份提供方配合 阶段 4 · 生态协同 第三方集成(Third-party Integrations) 云服务商、中间一公里互联、SSE 方案共同构成应用与用户的连接织物 · 需逐一核对其 PQC 支持能力与演进路线 Cisco 8000 系列内建 PQC 可将保护延伸至本地、云与远程接入环境

与之配套的,是一张按量子威胁面迁移时间组织的策略图。 原文给出的关键判断包括:

网络层级 推荐策略 关键考量
数据中心 / 灾备
高端汇聚 WAN 路由器
使用 PPK(QKD)或原生 PQC · 需迁移的站点数量少
· 在既有平台上,QKD 用于数据中心互联具备成本效益
· 考虑 DC 互联与区域 Hub 间原生 PQC,向分支方向回退到经典加密
区域 Hub
中大型分支 WAN 路由器
推荐原生 PQC · 站点规模可观且地理分散,采用分阶段推进
· 考虑区域 Hub 与数据中心间原生 PQC,向分支回退经典加密
· 在整个公钥密码生态实现量子安全之前,远程接入用户可暂用经典加密
远程分支 / Spoke
中小型分支 WAN 路由器
推荐原生 PQC · 站点数量庞大,采用分阶段推进
· 考虑远程分支与区域 Hub 间原生 PQC
· 远程接入用户同上,暂用经典加密

来源:《The Journey to PQC in WAN Infrastructure》· Adapt hybrid PQC for transport security(Figure 4 · Quantum migration timelines)与 Recommended inward-out migration strategy。

为什么是"由内向外",而不是"由外向内"?三个第一性原理的理由:

数量决定风险:DC 只有 4–8 个节点, 试错成本最低,可作为验证场。分支有数千个,一旦方案错误,回滚代价巨大。

Hub 决定能力上限:DMVPN / SD-WAN 是星型拓扑。 如果 Hub 不支持 PQC,再多的 Spoke 支持也无法建立 PQC 隧道。 Hub 是能力的天花板。

价值密度决定优先级:DC 互联承载的是最高敏感度 + 最长保鲜期的数据 (回顾第 4 章的 Tier 1 象限)。它正是 HNDL 射程线右侧最深处的那一块。

9.6 六步准备法:一份可直接照做的清单

《The Journey to PQC in WAN Infrastructure》给出了一份六阶段准备表。 我们把它与前面各章的方法论对齐呈现:

阶段 动作 关联章节的方法论
① Educate
教育
确保 IT、网络安全与领导层理解量子威胁及其对 WAN 基础设施与数据的影响 第 1–4 章:加密本质 → 量子威胁 → HNDL
② Assess & Prioritize
评估与优先级
清点所有 WAN 设备与链路上使用的密码机制; 识别哪些数据与非对称加密类型最为脆弱 第 4 章:Data Shelf Life + Tier 1–4 矩阵
工具:CBoM(Cryptographic Bill of Materials)
③ Research
调研方案
评估 PQC 算法、混合方案与WAN 环境下的加密敏捷性—— 包括对PQC 就绪硬件升级的需求 第 8 章:SNP、型号清单、"硬件不可后补"
④ Develop Strategy
制定策略
制定将 PQC 集成进 WAN 的路线图, 聚焦于加密敏捷性以实现算法的无缝切换 第 9.5 节:由内向外策略;两条 DMVPN 路径
⑤ Execute
执行
采纳 NIST 标准化的 PQC 协议,实施混合密码方案, 更新 WAN 协议(如 IKEv2/IPsec 与 TLS)以支持 PQC。 第 9.4 节:前置条件 + 配置 + Hot Swap / Parallel Island
⑥ Monitor
持续监测
追踪 WAN 的 PQC 转型进度, 关注量子硬件进展,并与不断演进的标准保持一致。 第 9.7 节:Cisco IQ 与 SD-Routing 编排

同时,原文列出的最佳实践(Best practices)值得单独摘出:

"与厂商协作以核实硬件兼容性并规划刷新周期监控监管时间表,建立响应团队,实施分阶段迁移, 并选择能够支持未来 10 至 15 年密码演进的方案。"
《The Journey to PQC in WAN Infrastructure》· Best practices

"10 至 15 年的密码演进"这个数字,值得认真对待。

它意味着你今天采购的设备, 必须能够承载今天还不存在的算法。 这不是营销要求,而是数学要求—— 因为第 5 章告诉我们:格问题也可能在未来被突破, 届时又需要一次算法切换。

这就是 Crypto Agility(加密敏捷性)作为选型第一准则的原因。 它比"是否支持 ML-KEM"更重要——因为前者是一个能力,后者只是一个特性。

9.7 编排与可观测性:数千站点如何管得住

最后一块拼图。手工在 2000 台设备上敲那份 20 行的配置, 结果只有一个:配置漂移(configuration drift)。 《Quantum-Ready Migration Guide》专门讨论了这个问题。

9.7.1 Cisco SD-Routing / Catalyst Manager:集中编排

编排能力 1

配置目录集成

Cisco 提供预验证的配置目录, 包含 IPsec 与 MACsec PQC profile 的推荐模板。

这些模板预先按 NIST 与 CNSA 2.0 标准设计, 减轻网络工程团队的调研负担。

编排能力 2

PQC 策略强制

管理员可定义全局策略来决定网络的"PQC 状态"。

例如:迁移阶段推送 pqc optional, 待遗留硬件下线后,全局更新为 pqc required
—— 这就是"掌控迁移时间表"的运维实现。

编排能力 3

ML-KEM 自动化部署

Catalyst Manager 自动生成并分发包含 ML-KEM 的 IKEv2 proposal。

消除在大规模 DMVPN 或 FlexVPN 部署中 手工输入复杂加密字符串所产生的笔误风险

配套的可观测性能力包括两项:

可观测性 1

安全仪表盘

Catalyst Manager 仪表盘提供高层视图: 哪些隧道当前运行在量子安全状态(ML-KEM), 哪些仍依赖经典加密。
—— 这是回答"我们迁移到哪一步了"的唯一可靠依据。

可观测性 2

加密审计日志

详细日志提供 IKEv2 协商的取证证据, 允许工程师验证混合密钥交换在不同传输运营商上是否成功完成
—— 这对排查"某些运营商链路上隧道建不起来"极其关键(回顾 MSS/分片)。

9.7.2 Cisco IQ:发现、审计与合规度量

最后是那个回答"我到底有多少台设备不合格"的工具。 原文对其能力的描述非常具体:

"任何 PQC 迁移的第一步,是通过 Cisco IQ 获得全面的资产清晰度, 它充当强大的发现与评估引擎。 通过分析平台级特性——例如信任锚、安全启动与安全存储—— 以及管理平面、控制平面与数据平面加密敏捷性与通信协议, Cisco IQ 精确识别出哪些资产需要硬件更换、软件升级或特定功能激活, 才能达到量子安全状态。

除初始发现之外,该平台还持续跟踪组织对照全球强制令的进展, 确保迁移符合 CNSA 2.0 及欧盟、英国、加拿大、澳大利亚与日本 的同等标准所设定的目标。"
《Quantum-Ready Migration Guide》· Discovery and risk audit
Cisco IQ 能力 作用 解决的运维痛点
Discovery & Risk Audit
发现与风险审计
分析平台级特性(信任锚 / 安全启动 / 安全存储)与三平面的加密敏捷性; 识别需硬件更换 / 软件升级 / 功能激活的资产 "我有多少台 ISR4K / ASR1K 缺少 SNP?"
Compliance Measurement
合规度量
持续对照行业强制令(如 FIPS 203)度量网络; 为利益相关方生成自动化合规报告 "如何向董事会证明任务关键数据仍在量子安全信封内?"
Configuration Drift Detection
配置漂移检测
主动识别被手工回退到非 PQC 状态的设备, 确保安全姿态不随时间退化 "某个工程师为排障临时关掉了 PQC,然后忘了打开。"
Predictive Analytics
预测性分析
分析加密流量健康度与 SNP 利用率, 在影响生产流量之前预测性能瓶颈, 确保 PQC "税"对终端用户保持不可见 "迁移后 Hub 会不会在业务高峰被打满?"

来源:《Quantum-Ready Migration Guide》· Operational intelligence: Cisco IQ (Discovery and risk audit / Ongoing operational monitoring and compliance)。 原文注明部分能力为"Future capabilities of Cisco IQ"(未来能力)。

请特别注意"Predictive Analytics 监控 SNP 利用率"这一项。

它把第 8 章的"性能税"从一个设计承诺, 变成了一个可持续验证的运行指标

因为"线速 PQC"不是一次性的实验室数据, 而是要在真实业务高峰、真实并发重连风暴下持续成立的属性。
能测量的承诺,才是可信的承诺。

承上启下 → Chapter 10

我们已经走完全程:从加密的本质,到量子的威胁,到标准与产品,到具体的配置与迁移路径。

剩下最后一个问题,而它恰恰是最难的一个:
明天早上,你回到办公室,第一件事该做什么?

不是"了解 PQC",不是"关注标准"——而是今天下班前可以启动的那个具体动作

Chapter 09 · 金句

你不必等到能换掉那个信封。
你今天就可以,往里面再放一句只有你们两人知道的暗号。

CHAPTER 10

行动路线:明天早上第一件事

本章目标:把九章的推理,压缩成本周可以启动的动作。 关键结论:量子迁移的第一步不是采购,而是盘点
Socratic Question 10 · 最后一问

我们花了九章证明"必须现在行动"。
但请诚实地问自己最后一个问题:

你现在能回答"我的网络里有多少台设备缺少量子安全信任根"吗?

如果不能——那么无论 PQC 标准多完善、产品多先进,你都还没有开始。
因为你无法迁移你不知道存在的东西。

10.1 决策卡:先用 30 秒算出你的暴露程度

在做任何采购或立项之前,先用第 2 章的 Mosca 定理做一次自测。 这个计算不需要任何工具,只需要三个数字。

Mosca 定理决策卡:你现在暴露了吗? X · 数据保鲜期 你最敏感的数据 必须保密多少年? 病历 / 图纸 / 并购 / 源码:常 10–50 年 Y · 迁移所需年限 从今天算起,你完成 全网 PQC 迁移要几年? 含招标 + 到货 + 分批割接:常 3–7 年 Z · CRQC 到来年限 距离 CRQC 可用 还有几年? 业界共识区间 2030–2035 X + Y > Z 若不等式成立 → 你的数据已经在 HNDL 射程内 实例演算(某金融机构): 客户资料需保密 15 年(X=15)· 全网迁移预计 5 年(Y=5)· CRQC 假设 2032 年(Z≈6) 15 + 5 = 20 > 6 → 已暴露 14 年。这不是"未来风险",这是"当前损失"

这个公式最有价值的地方,在于它把 Y 变成了一个可控变量。

· X(数据保鲜期)由业务决定,你改不了。
· Z(CRQC 时点)由物理学与地缘政治决定,你改不了。
· Y(迁移年限)——这是你唯一能压缩的那一项

所以"量子安全项目"的本质目标,不是"让网络变安全", 而是把 Y 压到尽可能小
而压缩 Y 最有效的手段,不是加快割接速度, 而是把 PQC 就绪能力提前塞进已经在进行的硬件刷新周期里—— 这样 Y 的增量成本接近于零。

10.2 四项立即行动:本季度可以启动的具体动作

《Quantum-Ready Migration Guide》的 Call to Action 给出了四条, 我们按"是否需要预算"重新排序,让最容易启动的排在最前:

行动 1 / 零采购成本

标准化到 IKEv2

原文:"如果你的遗留 DMVPN 或站点到站点隧道仍在使用 IKEv1, 今天就启动向 IKEv2 的转换。这是实施 ML-KEM 等 PQC 算法的 强制性前置条件。"

为什么先做这个:不需要新硬件、不需要新预算, 却是所有后续工作的门槛。
而且这项工作本身就是安全基线的改善(IKEv1 早已不推荐)。

行动 2 / 评估阶段

用 Cisco IQ 做量子风险审计

原文:"使用 Cisco IQ 发现当前环境中的 量子脆弱热点(quantum vulnerable hotspots)。 识别缺少线速 ML-KEM 所需 SNP 的遗留 ISR4K 与 ASR1K 资产。"

产出物:一份可以呈给管理层的 CBoM(密码物料清单)—— 它把"我们大概不太安全"变成"我们有 N 台设备必须在 M 年内替换"。

行动 3 / 需预算

现代化硬件基础

原文:"启动 Cisco 8000 系列安全路由器的采购与预置。 优先那些承载受 HNDL 风险影响的高价值数据的站点。"

顺序依据: 第 9.5 节"由内向外"——先 DC / DR(4–8 节点),再区域 Hub,再分支。
Hub 是能力天花板;Hub 不支持,Spoke 支持也无效。

行动 4 / 易被遗漏

启用首跳安全

原文:"更新你的 LAN 边缘策略, 在接入交换机与 Cisco 8000 系列安全路由器之间纳入 PQC MACsec, 确保从分支到核心的连续量子安全信封。"

为什么容易漏: 因为它不在"WAN 安全"的传统职责范围内。
但它封堵的恰恰是攻击者最容易到达的那个物理点。

来源:《Quantum-Ready Migration Guide》· Call to Action: Your Path to Quantum Readiness (Immediate Next Steps 全部四项)。

10.3 三阶段路线图:90 天 / 12 个月 / 36 个月

把前面所有方法论压缩成一张时间表。 这张表的设计原则是:每个阶段都必须有独立可交付的成果, 而不是"等到最后才有价值"。

量子安全迁移三阶段路线图 设计原则:每阶段独立交付价值,不把风险堆到最后 90 天 认知与盘点 零/低预算 Learn + Identify 交付物:一份 CBoM + 一份风险分层清单 + 一份预算申请 · 完成密码资产清点:管理/控制/数据三平面的算法、协议、证书类型 · 按 Tier 1–4 对数据资产分层(敏感度 × 保鲜期),标出 HNDL 射程线右侧资产 · 识别缺少 SNP 的遗留平台(ISR4K / ASR1K)与仍在跑 IKEv1 的站点 · 启动 IKEv1 → IKEv2 转换(无需新硬件,可立即开始) 12 个月 高价值链路加固 首笔预算落地 Plan + Immediate 交付物:Tier 1 数据的 HNDL 风险已切断 + DC 侧 PQC 试点完成 · 对 DC / DR 互联等少量高价值点到点链路部署 PPK(手工 / SKIP / SKS) · 采购并预置 4–8 个 Cisco 8000 系列 Hub 节点(由内向外第一环) · 完成前置条件:MSS clamping(1360)、crypto ikev2 fragmentation · 选定迁移方案:Hot Swap(有冗余 Hub)或 Parallel Island(风险规避) · 在 8000 与 LAN 交换机间启用 PQC MACsec,封堵首跳 36 个月 全网原生 PQC Near-term → Long-term 交付物:全网 pqc required + 可持续的合规报告能力 · 区域 Hub → 远程分支分阶段推进原生 PQC(ML-KEM + Hybrid) · 跟进 26.2.1 类版本,把 PQC 认证与量子安全启动纳入(控制平面完整性) · 核对第三方生态:云、SSE、CA / 身份提供方的 PQC 支持进度 · 遗留硬件下线后,全局策略由 pqc optional 切换为 pqc required

请注意这张路线图与官方文档给出的三段式表述是一致的。 《PQC For Dummies》第 5 章的 Plan 步骤给出了同样的时间分层:

· Immediate(立即):实施临时性保护,识别硬件可支持性的缺口
· Near-term(近期):混合方案,升级高风险系统
· Long-term(长期):全面过渡到原生 PQC

三个阶段对应三种不同的技术手段: PPK 是"立即",Hybrid 是"近期",原生 PQC 是"长期"
它们不是互相替代的选项,而是同一条路上的三段

10.4 采购清单:向厂商提问的十个问题

最后给出一份实用工具。当你面对任何声称"量子就绪"的方案时, 以下十个问题可以在十分钟内验证其成色。 每个问题都对应本文的某一章。

# 提问 为什么问(对应章节)
1 你们支持的是 ML-KEM 哪个参数集?是 1024 吗? CNSA 2.0 要求 ML-KEM-1024。低参数集不满足最高等级。Ch.5
2 密钥交换是纯 PQC 还是 Hybrid?能否配置为 Hybrid? 纯 PQC 缺少经典回退,且不满足 FIPS 合规路径。Ch.4
3 PQC 运算是跑在通用 CPU 还是专用硬件引擎上? 软件实现存在性能税;大规模并发时 Hub 会成瓶颈。Ch.8
4 满负载 + 数千对端并发重连时,隧道建立时延与吞吐是多少? "能跑通"与"能线速跑通"是两个量级的承诺。Ch.8
5 设备的启动链签名算法是什么?RSA 还是 LMS / ML-DSA? 这一项无法通过软件升级获得,是硬件决策。Ch.7 / Ch.8
6 设备身份证书(如 SUDI)的密钥类型是什么?迁移到 PQC 的路径是什么? 身份伪造即"认证崩塌",绕过全部边界防御。Ch.2 / Ch.7
7 LAN 侧首跳(接入交换机到路由器)如何保护?支持 PQC MACsec 吗? 这是多数 PQC 方案的盲区,也是最易物理接触的采集点。Ch.8
8 是否已通过 FIPS 140-3 模块认证?证书编号是什么? "支持算法"≠"实现被第三方验证"。Ch.5
9 如果未来格问题被突破,这套硬件能否承载下一代算法 Crypto Agility 需支持 10–15 年密码演进。Ch.5 / Ch.9
10 迁移期间,同一台 Hub 能否同时服务 PQC 与遗留对端 没有这个能力,任何大规模迁移都必须停机。Ch.6 / Ch.9

如果只能问三个问题,请问第 3、5、7 题。

因为它们分别验证了三件无法通过软件补救的事:
· 第 3 题 → 有没有 SNP(性能税)
· 第 5 题 → 信任根是否量子安全(不可升级)
· 第 7 题 → 是否覆盖了首跳盲区(架构完整性)

其余七题的答案,都可能在未来的软件版本中改善。 这三题的答案,会跟随这批硬件 7 到 10 年。

10.5 十条贯穿全文的原则

最后,把全篇十章的核心判断收束为十条可以记住的原则。

# 原则 来源章节
1加密不是隐藏,而是设障。它借的是"时间的债"。Ch.1
2评估风险只看最弱的非对称环节,而不是最强的对称算法。Ch.1 / Ch.3
3量子计算改变的是复杂度类别,不是速度。加长密钥救不了 RSA。Ch.2
4量子优势来自可利用的结构。这解释了 Shor 与 Grover 的全部差异。Ch.3
5不要猜 Q-Day 的日期,去算 X + Y > ZY 是你唯一能压缩的项。Ch.2 / Ch.10
6合规是时点概念,机密性是时段概念。二者错配即是全部风险。Ch.4
7不要把信任压在单一数学假设上。这是 Hybrid、格+哈希双路径的共同逻辑。Ch.4 / Ch.5 / Ch.8
8信任必须有一个不可修改的起点;而不可修改意味着不可升级Ch.7
9软件可以等,硅片不能等。硬件必须先于威胁到达。Ch.6 / Ch.8
10你无法迁移你不知道存在的东西。第一步永远是盘点。Ch.9 / Ch.10
Chapter 10 · 金句

量子迁移不是一个技术项目,而是一次关于时间的赌注。
而唯一你能下注的变量,是你今天开始的速度。

EPILOGUE

回到开篇那个问题

本文开头我们说:你今天发出的每一个数据包,可能正在被"存档",等待未来被打开。

走完十章之后,这句话不再是一个耸动的开场,而是一个可以被拆解、被量化、被应对的工程命题:

它为什么会发生

因为加密借的是时间的债

我们把安全建立在"反向计算极难"之上。 而 Shor 算法证明了:只要问题有结构,"极难"就可以变成"可行"。 RSA、ECC、DH 的结构,正是它们好用的原因,也是它们的死穴。

为什么不能等

因为损害在过去累积,不在未来发生

HNDL 把攻击拆成了两段:采集阶段零门槛、不留痕、正在进行; 解密阶段等待未来。Q-Day 那天你什么都做不了—— 因为损害早已在你按下"下次再说"的那一刻完成。

今天能做什么

往信封里,再放一句暗号

PPK(手工 / SKIP+QKD / SKS)用现有技术即可让会话密钥 不再完全依赖公开信道上的非对称交换。 Hybrid 同时满足抗 HNDL、FIPS 合规与经典回退三个目标。 你不必等到能换掉那个信封。

明天该做什么

让硅片先于威胁到达

原生 PQC 需要 SNP 消除性能税, 需要量子安全的 Trust Anchor 支撑不可升级的信任根, 需要 PQC MACsec 封堵首跳盲区。 软件可以等,硅片不能等。

全篇唯一需要你记住的那句话:

在量子时代,"等等看"不是一个观望的决定。
它是一个已经签字生效的、放弃当下全部机密性的决定。

而与之相对的那句,来自 Cisco 迁移指南的结语—— "In the face of the quantum threat, silence is a vulnerability. Proactive modernization is the only defense."
面对量子威胁,沉默本身就是一个漏洞。主动现代化,是唯一的防御。

回到行动清单 ↑
GLOSSARY

完整术语表

使用方式:按主题分为六组,可作为内部培训与招标文件的术语基线。 共 52 条。

A 组 · 量子计算基础

术语定义一句话类比
Qubit
量子比特
量子计算的基本信息单位,遵循量子力学规则而非经典物理。可由超导电路、离子陷阱、光子等多种物理形态实现。 一枚正在旋转的硬币,而非躺在桌上的硬币。
Superposition
叠加态
一个 qubit 可同时处于 0、1 或两者的任意组合。n 个 qubit 可同时表示 2ⁿ 个经典状态。测量会导致坍缩为单一经典值。 把 1024 种可能同时摊在桌上,而不是逐个试。
Entanglement
量子纠缠
两个或多个 qubit 被绑定,一个的状态直接影响另一个,无论相距多远。使多 qubit 能协同运算,也是量子隐形传态的基础。 两只被施了魔法的手套:看到一只是左手,另一只瞬间确定是右手。
CRQC
密码分析相关量子计算机
Cryptanalytically Relevant Quantum Computer。不是完全成熟的通用量子计算机,而是拥有足够稳定 qubit、错误率足够低,刚好能跑完 Shor 算法破解当今非对称密码的机器。 不需要造出万能机器,只需造出一把专用钥匙
Q-Day CRQC 成为可用现实的那一刻。业界共识区间约 2030–2035 年。 催债的人敲门的那一天。
Shor's Algorithm
Shor 算法
1994 年提出的量子算法,能在多项式时间内完成大整数分解与离散对数求解。影响 RSA、DSA、DH、ECDH、ECDSA——即当今全部主流非对称密码。 不是撬锁更快,而是拿到了锁的设计图纸
Grover's Algorithm
Grover 算法
量子搜索算法。在 N 个无序候选中找目标,经典需约 N/2 次,Grover 只需约 √N 次。使 n 位对称密钥的有效强度减半(256 → 128)。 不是看穿规则,只是一次能翻多本书
Quantum Networking
量子网络
利用纠缠、量子协调与量子安全通信,把分布式量子设备连接起来,支撑新型数据保护与分布式计算。与 PQC 是两件不同的事。 把多台"会飞的机器"用纠缠连成编队。

B 组 · 密码学基础

术语定义一句话类比 / 备注
Symmetric Cryptography
对称密码学
加解密使用同一把共享密钥。运算简单、处理快,适合大批量数据加密。典型密钥长度 80–256 位。前提是密钥能安全分发。 同一把钥匙开门和锁门。
Asymmetric Cryptography
非对称密码学 / 公钥密码学
使用两把数学相关的密钥:公钥加密、私钥解密。双方无需事先共享秘密,适合密钥交换、认证与数字签名。计算较慢,典型密钥长度 512–4096 位。 邮筒的投信口人人可用,取信钥匙只有一把。
Confusion & Diffusion
混淆与扩散
Shannon 提出的对称密码设计原则。混淆让密文与密钥的关系尽可能复杂;扩散让明文一个比特的变化影响密文尽可能多的比特。这是 AES 无可利用结构的原因。 让密文"什么都不像"。
Kerckhoffs 原则 密码系统的安全性只应依赖密钥的保密,不应依赖算法的保密。推论:拒绝公开审查的算法不可信。 菜谱可以公开,但你家的钥匙不行。
RSA 基于大整数分解难题的非对称算法。RSA-2048 对经典暴力破解不可攻破,但 CRQC 可在数分钟内破解。 两个大质数乘起来容易,反推极难。
Diffie-Hellman (DH) 基于离散对数难题的密钥协商算法(1976)。让两个从未见面的人在公开信道上协商共享秘密。是今天几乎所有 VPN / TLS 会话的起点。 钟表算术:知道结果,推不出走了几步。
ECC / ECDH / ECDSA
椭圆曲线密码学
基于椭圆曲线离散对数(ECDLP)。同等安全性下密钥更短、更省算力,广泛用于网络设备与移动端。同样被 Shor 算法击穿。 在一条曲线上"跳跃",同样是有结构的问题。
AES-256 / AES-GCM-256 对称加密标准。GCM 模式同时提供机密性、完整性与认证。CNSA 2.0 要求的批量加解密算法。面对 Grover 有效强度降至 128 位,仍然安全,无需换算法 迷宫里的一本随机摆放的书。
SHA-384 / SHA-512 安全哈希算法。CNSA 2.0 要求的全系统哈希与固件完整性算法。Cisco 在软件签名上保守选择 512 位(SHA2 家族的 SHA512)。 抗碰撞性同样受平方根压缩,故需加长。
Crypto Agility
加密敏捷性
密码系统能轻松切换算法或密钥长度的能力。包含:快速适配新标准、支持混合方案、支持分阶段迁移、兼容监管演进、支持动态密钥管理与 PPK 的安全密钥集成协议。 选型第一准则——它是能力,而非某个特性。
CBoM
密码物料清单
Cryptographic Bill of Materials。用于跨本地、云、IaaS、SaaS 环境系统性清点密码资产(管理协议、overlay VPN、算法、证书类型)的工具与产出物。 迁移的第一份交付物。

C 组 · 威胁与风险

术语定义一句话类比 / 备注
HNDL
先窃取,后解密
Harvest Now, Decrypt Later。攻击者今天拦截并无限期归档加密流量,待 CRQC 可用后攻破当年密钥交换、重建会话密钥,追溯性解密数十年数据。采集阶段不需任何量子能力,只需网络访问与廉价存储,且不留痕迹 偷走上锁的日记本,等五年后的开锁机。
Data Shelf Life
数据保鲜期
一份数据必须保持机密的年限。与"敏感度"是两个独立维度。只有当"保鲜期 > CRQC 到来时间"时,该数据才在 HNDL 射程内。 验证码保鲜期 5 分钟;并购意向 10 年。
Mosca 定理 X(数据保鲜期)+ Y(迁移所需年限)> Z(CRQC 到来年限),则组织已经暴露。X 与 Z 不可控,Y 是唯一可压缩项 不要猜日期,去算不等式。
Authentication Collapse
认证崩塌
数字签名(RSA / ECDSA)被 Shor 击穿后,攻击者可伪造身份(冒充 Hub、管理服务器、端点)并劫持控制平面(注入恶意路由、建立"可信"隧道),绕过全部边界防御且不触发任何传统告警 与 HNDL 不同:它在 Q-Day 当天即刻生效
Insecure Boot / Supply Chain Threat 三类后果:恶意代码注入(运行在 OS 之下,标准监控不可见)、假冒硬件与软件(推送带恶意载荷的"官方"固件)、持久性后门(建立属于攻击者的信任根,软件补丁永远无法移除)。 第三条战线:比协议层更深的地基。
APT
高级持续性威胁
修改网络设备硬件或软件的持续性威胁,可能数月甚至数年不被发现,造成毁灭性破坏。与 HNDL 叠加的结论是:"没有告警"不等于"没有问题"。 安全姿态须从"检测入侵"转向"验证完整性"。

D 组 · PQC 算法与标准

术语定义标准编号 / 备注
PQC
后量子密码学
Post-Quantum Cryptography。设计上能抵抗量子计算机攻击的新一代密码算法。运行在普通经典计算机上,不需要任何量子设备。 与量子计算、量子网络是三件不同的事。
Lattice
格 / 格问题
高维空间中由基向量整数组合构成的规则点阵。格密码依赖"在极高维度格中找最近格点"(SVP / CVP / LWE)这类难题,目前无已知量子算法可有效求解——因其难度来自几何复杂度,而非可被 Shor 利用的代数结构。 一座 1024 维的城市,你找不到最近的路口。
ML-KEM
(原 CRYSTALS-Kyber)
Module-Lattice-Based Key-Encapsulation Mechanism。替代 DH / ECDH,负责密钥建立。NIST 选它的理由:密钥相对小、易交换、速度高。CNSA 2.0 要求 ML-KEM-1024。公钥约 1568 字节,远大于 X25519 的 32 字节。 FIPS 203
ML-DSA
(原 CRYSTALS-Dilithium)
Module-Lattice-Based Digital Signature Algorithm。替代 RSA / ECDSA,负责身份认证与签名。业界预判其将成为主导标准。CNSA 2.0 要求 ML-DSA-87(Level 5 参数集),亦被允许用于固件/软件签名。 FIPS 204
SLH-DSA
(原 SPHINCS+)
基于哈希构造的无状态量子安全签名。无需维护密钥索引,部署更简单,但签名尺寸更大。作为格基算法的独立数学假设备份路径存在。 FIPS 205
LMS
Leighton-Micali Signature
有状态哈希基签名。安全性仅依赖抗碰撞哈希函数,无代数结构可被 Shor 利用。签名方须精确维护已用密钥索引以防复用。验证效率极高,特别适合安全启动、固件更新、基础设施代码签名。攻击者产生的哈希碰撞对 LMS 无关,因其从不哈希攻击者可选择的字符串。 NIST SP 800-208
IETF RFC 8554
由 Cisco 工程师 David McGrew、Scott Fluhrer、Michael Curcio 共同撰写
XMSS eXtended Merkle Signature Scheme。与 LMS 同类的有状态哈希基签名,Merkle 树结构。CNSA 2.0 中与 LMS 并列为固件/软件签名可选方案。 NIST SP 800-208
IETF RFC 8391
LDWM 基于 Lamport、Diffie、Winternitz、Merkle 数十年前研究的哈希基签名方案,是 LMS 的前身。Cisco 自 2013 年起用于多个平台的固件验证与 FPGA 实现的 Trust Anchor。参数:SHA256 哈希、Winternitz W=4、树高 H=10。 路线图将转向 LMS / ML-DSA
CNSA 2.0 Commercial National Security Algorithm Suite 2.0(NSA,2022)。规定 NSS 用产品的 PQC 算法与时间表:固件/软件签名 LMS / XMSS(现亦允许 ML-DSA-87);身份认证签名 ML-DSA-87;批量加解密 AES-256;全系统哈希 SHA-384 或 SHA-512。
时间表:PQC 镜像签名与验证建议 CY2025 / 要求 CY2030;网络设备建议 CY2026 / 要求 CY2030;NSA 表示偏好或早至 2027。
严格适用于需 FIPS 合规或从事 NSS 的实体,但已成为事实上的最佳实践基线。
FIPS 140-3 针对密码模块的安全要求标准,由授权第三方实验室测试、NIST 验证。它验证的不是算法,而是"这个具体软硬件实现是否正确、安全地实现了已批准算法",涵盖密钥生命周期、随机数质量、模块边界、开机自检、物理防篡改。平均认证周期 2 年以上 菜谱(FIPS 203)vs 厨房卫生许可证(FIPS 140-3)
CSfC Commercial Solutions for Classified(NSA 项目)。要求国家安全系统在 2031 年 12 月前强制使用经 PQC 认证的加密。 与 CNSA 2.0 时间表衔接
Hybrid Key Exchange
混合密钥交换
同时使用多种密钥交换算法(如经典 ECDH + ML-KEM),会话密钥由两者共同派生。攻击者必须同时破解两条路径。三重收益:立即抗 HNDL满足 FIPS 合规(初始密钥由已认证经典算法产生)、保留回退(PQC 实现若有缺陷仍有经典保护)。 协议基础:RFC 9370(IKEv2 多重密钥交换)

E 组 · 协议与实现

术语定义备注
PPK
后量子预共享密钥
Postquantum Pre-shared Key。高熵、由带外方式在两端同步的密钥材料,不通过 IKEv2 在网络上传输,而被混入会话密钥派生过程。攻击者即使完整破解 ECDH,仍缺少一份必要输入。三种实现:手工预置QKD + SKIP集成 KMS RFC 8784(Cisco 主导推动)
SKIP Secure Key Integration Protocol(Cisco 首创)。API 框架,用于从外部密钥源管理系统(如 QKD)获取量子安全密钥。运行于 HTTPS/TLS 之上。充当"支持 PPK 的 IKEv2 对等体"与"任意带外 PPK 同步机制"之间的桥梁,使每次 IKEv2 执行都用一份新鲜 PPK 多家 QKD 厂商已实现 SKIP
SKS Session Key Service。Cisco 的集成密钥管理服务(KMS)产品,集成在网络设备本身,按需提供量子安全密钥,不需额外基础设施 市场上支持 KMS 的产品数量有限
QKD
量子密钥分发
使用外部密钥管理系统创建量子安全密钥,网络设备可通过 SKIP API 按需请求。需评估六项准则:厂商协作、可扩展性、成本效益、安全责任边界、标准演进适应性、监管合规
重要 NSA 禁止 QKD 方案;德国 BSI 不推荐。Cisco 白皮书亦标注"标准尚未获批"。
属"两盒方案"(two-box solution)架构
IKEv2 / IPsec Internet Key Exchange v2 / Internet Protocol Security。建立安全隧道的协议族。PQC 相关标准:RFC 9370(多重密钥交换)、RFC 9242(Intermediate Exchange,用于传输大体积载荷)、以及在两者之上使用 ML-KEM 的 profile 草案。 PQC 迁移的强制前置:IKEv1 必须先升级到 IKEv2
IKEv2 Fragmentation 协议层而非 IP 层做分片。由于 ML-KEM 公钥显著大于 ECDH,必须启用以确保大载荷能穿越 MTU 受限的运营商网络而不被丢弃。命令:crypto ikev2 fragmentation 最易遗漏、最易导致"隧道建不起来"
MSS Clamping 为应对 PQC 载荷与混合密钥交换的额外开销,强制限制 TCP 最大分段以防性能退化的分片。实施:在 Hub 隧道接口与 Spoke LAN 侧接口应用 ip tcp adjust-mss 1360 PQC 迁移三项前置条件之二
MACsec / WAN MACsec Media Access Control Security。保护本地以太网链路;WAN MACsec 为穿越运营商 WAN 的以太网流量提供线速、逐跳加密。通过 EAP-TLS 依赖非对称密码,因此需 PQC 化。 Layer 2 保护
PQC MACsec IOS-XE 26.1.1 引入。使用 ML-KEM 密钥交换的 MACsec,在具备 PQC 能力的 LAN 交换机与 Cisco 8000 系列之间保护"第一跳",封堵内部 LAN 采集盲区。与 L3 的 IPsec 共同构成连续量子安全信封 多数 PQC 方案的盲区
DMVPN / FlexVPN Dynamic Multipoint VPN(基于 mGRE,PQC 应用于 IKEv2 层);FlexVPN 原生构建于 IKEv2 之上,是 PQC 的天然归宿,可用单一一致策略覆盖站点到站点、远程接入与 Hub-Spoke 拓扑,并通过模块化 "Smart Default" 配置目录快速切换。 Cisco 已在 Catalyst 8000 Edge、ISR 1000(IOS XE 17.12 起)、Cisco 8000 系列(17.15 起)支持 PPK
pqc optional / pqc required IKEv2 proposal 中的 PQC 策略状态。optional 允许同一台 Hub 同时服务已迁移的 PQC 对端与遗留经典对端——这是"管理员掌控自己的迁移时间表"的技术实现。遗留硬件下线后可全局切换为 required 没有它,大规模迁移必须停机

F 组 · Cisco 平台与信任技术

术语定义备注 / 类比
Root of Trust
信任根
信任链条的起点元素。其可信性不来自被验证,而来自物理上不可篡改。Cisco 采用硬件锚定:第一段代码(microloader)与验证公钥固化在防篡改硬件中。
核心悖论:它的价值来自"不可变",而"不可变"意味着不可升级——因此它必须在威胁到来之前就已正确。
公证处那枚无法复制的钢印
Chain of Trust
信任链
系统上每一段代码在运行前都由前一环验证完整性。Cisco 六步序列:① TAm 验证 microloader → ② microloader 调 TAm API 验证 bootloader → ③ bootloader 验证 OS → ④ OS 启动 → ⑤ 真实性与许可检查(硬件真实性检查须在软件已验证为可信之后进行)→ ⑥ TAm 提供关键服务。任一环失败即中止启动。 顺序本身就是安全机制
Trust Anchor module (TAm) Cisco 专有防篡改芯片,与主处理器和内存隔离。四大能力:SUDI 不可变身份非易失高度安全存储(密钥、口令、凭据)、NIST SP 800-90A/B 可认证 RNG(从内部真随机源提取熵)、密钥管理与加密服务。亦可生成 LSC / LDevID 客户证书密钥对。 部分平台以 FPGA 实现
SUDI Secure Unique Device Identifier。X.509v3 证书,承载产品标识与序列号,制造时植入,链接到公开可识别根 CA。三层锁定:① 证书、密钥对与整条证书链存于 TAm;② 密钥对加密绑定到那一颗特定芯片;③ 私钥永不导出。使克隆或伪造身份几乎不可能。可为 RSA 或 ECDSA 基础——两者均受 Shor 威胁,故需 PQC 化 指纹,而不是身份证
Image Signing
镜像签名
两步过程:① 用哈希算法计算代码块哈希值;② 用Cisco 私钥加密该哈希,得到随镜像交付的数字签名。签名镜像可在运行时被检查。私钥安全存储且永不离开构建环境;公钥嵌入 TAm 硬件 LMS 完美匹配此场景:低频签名、高频验证、验证方资源受限
Runtime Defenses (RTD) 针对向运行中软件注入恶意代码的防御,三者互补可单独或组合部署:ASLR(地址空间布局随机化)、BOSC(内置对象尺寸检查)、X-space(可执行空间保护)。 ASLR:每次开门家具都被重排
BOSC:贴容量标签
X-space:仓库不许开工
IMA Integrity Measurement Architecture。依赖加密验证确保设备在运行期间保持可信状态。若无量子安全算法,运行时完整性检查将面临被绕过或伪造的风险。 补齐"运行期"而非仅"启动期"
Value Chain Security Cisco 应对供应链风险的计划。采取多层安全方法——物理安全实践、逻辑安全流程、安全技术——应对污染(taint)、伪造(counterfeit)与知识产权滥用,并持续评估、监控、改进整个解决方案生命周期的安全性。 对应 Trusted Supply Chain 支柱
SNP
安全网络处理器
Secure Network Processor。Cisco 8000 系列安全路由器的核心专用硅片。两项能力:Line-Rate PQC Acceleration(提供处理 PQC 所需专用硬件引擎,消除软件加密的性能税)、Unified Security Processing(安全功能直接集成到报文处理路径,使深度包检测与 PQC 原生加密以线速执行)。同时提供支持 CNSA 2.0 与演进中 IETF 协议所需的加密敏捷性
关键 遗留 ISR4K / ASR1K 缺少 SNP
总部邮局的自动分拣流水线
Cisco Secure Router 8000 系列 硬件信任锚三组件:TAM(隔离存储唯一身份与密钥)、Multi-Stage Verification(OS 加载前先验 microcode 与 bootloader,每阶段对照 TAM)、Anti-Tamper(检测到硬件改动或签名不匹配,SNP 中止初始化)。含嵌入式 ZBFW。设计哲学:Secure by Design——"安全不能只是一层软件覆盖,它必须锚定在物理硅片中"。 型号含 8131H、8151H-C、8211、8221、8221L、8225、8650、8255(Unified Edge)
IOS-XE 26.1.1 / 26.2.1 26.1.1(Full-Stack PQC Enablement):全组合启用 ML-KEM 用于 IPsec 密钥交换;引入 PQC MACsec;支持 Hybrid Key Exchange。对应机密性 / HNDL 战线。
26.2.1(Hardened PQC Authentication):引入量子安全数字签名(如 ML-DSA)用于隧道与路由器自身身份认证;以抗量子签名进一步加固启动序列。从数据机密性扩展到控制平面完整性
交付节奏=风险优先级
SD-Routing / Catalyst SD-WAN Manager 集中编排层(原 vManage)。三项 PQC 相关能力:配置目录集成(预验证、按 NIST 与 CNSA 2.0 设计的 IPsec / MACsec PQC 模板)、PQC 策略强制(全局定义 optional → required)、ML-KEM 自动化部署(消除手工输入复杂加密字符串的笔误风险)。可观测性:安全仪表盘(哪些隧道已在 ML-KEM 状态)、加密审计日志(验证混合密钥交换在不同运营商上是否成功)。 解决配置漂移
Cisco IQ 量子迁移的智能引擎。Discovery & Risk Audit:分析平台级特性(信任锚、安全启动、安全存储)与管理/控制/数据三平面的加密敏捷性与通信协议,精确识别需硬件更换 / 软件升级 / 功能激活的资产;持续跟踪对照 CNSA 2.0 及欧盟、英国、加拿大、澳大利亚、日本同等标准的进展。未来能力:合规度量与自动化报告、配置漂移检测预测性分析(分析 SNP 利用率,在影响生产前预测瓶颈,确保 PQC "税"对用户保持不可见)。 回答"我有多少台设备不合格"
Cisco Research / Quantum Labs / STO Cisco Research:基础研究(格基、码基、哈希基密码学),与全球学术机构协作,产出 30+ 篇量子技术论文。Cisco Quantum Labs:孵化引擎,把研究转化为可落地技术,主动运营化NIST 等标准。Security & Trust Organization (STO):实施 CSDL(Cisco Secure Development Lifecycle),提供治理、保障与安全开发实践,强调可信性、透明度与问责;Trust Center & Trust Portal 提供文档、合规资源与平台完整性指引。 三层组织 × 三个时间尺度
Air-gapped Management
气隙管理
为具备严格任务保障与威胁韧性要求的环境提供的管理选项。实现三点:完全控制(不依赖外部云连接)、网络隔离(与公网物理及逻辑分离)、数据主权(敏感数据留在受控环境,符合监管与安全要求)。 PQC 防未来算力,气隙防今天连接

本文所引用的全部资料来源:

· Cryptography in a Post-Quantum World(Cisco 白皮书)
· Post-Quantum Cryptography (PQC) For Dummies, Cisco Special Edition(Wiley / Cisco,Lawrence Miller)
· Quantum-Ready Migration Guide — Modernizing Mission-Critical Networks with PQC(2026-05)
· The Journey to Post-Quantum Cryptography in WAN Infrastructure(Cisco 白皮书)
· A Vision for Securing Networks in the Quantum Compute Era(Cisco 白皮书)
· Post-Quantum Trust Anchors(Cisco,2019 首版 / 2024 更新)
· Cisco Trustworthy Technologies Data Sheet
· Modernization of Mission-Critical Networks(2026-02-18)
· Cisco Quantum-Safe Communications RoadmapQuantum-Safe Product Announcements (Cisco Live US 2026)(最后更新 2026-08-11)
· Introduction to the Cisco Secure Networking Architecture (SNRA)(2026-06-01)

免责说明:本文中的产品路线图、版本号与型号信息引自上述资料, 原文均注明可能在不通知的情况下变更。 实际规划、选型与合规判断,请以 Cisco 官方最新发布及所在司法辖区的现行法规为准。 配置示例中的密钥值仅为文档演示,生产环境请遵循组织密钥管理规范。