量子城域网建设设备系列(二):量子密钥管系统(KMS)

news/2024/5/17 15:11:12

       在上文介绍光量子交换机的文章中我们提到,量子保密通信网络的通道切换是由量子密钥管理系统(Key Management System,KMS)给光量子交换机下发信道切换指令,实现整个网络中任意两对量子密钥分发终端的量子信道互联互通,除了对信道切换控制之外,KMS还有哪些作用呢?本文我们对KMS进行讨论。

   1.KMS的基本概念

     量子密钥管理技术对于量子通信网络至关重要,它直接关系到所得到密钥的安全性及整个网络通信的安全性。如果生成的密钥不安全或利用不合理造成密钥不足,则不能满足大量信息的加密,危害整个网络的通信安全。所以一种安全有效的量子密钥管理方案是量子通信网络能够为用户提供高质量服务的关键。量子密钥管理技术包括密钥生成、存储、分发、销毁和备份等。

     下图为两款国产量子密钥管理机。可以看出量子密钥管理系统主要实现密钥分发控制、量子密钥管理、量子密钥中继等功能。

    2.KMS的用途与用法

     下图为行业标准YD/T 4301-2023《量子保密通信网络架构》中量子保密通信网络功能架构模型,我们结合这张图对量子密钥管理进行讨论。

      如上述模型所示,KMS处于密钥管理层,负责接受和管理AKD模块生成的密钥,对密钥进行中继并将密钥提供给上层应用。KMS由密钥管理代理(Key Management Agent,KMA)、密钥提供代理(Key Supply Agent,KSA)和KMS管控单元等功能模块组成,各模块功能用途如下:

  1. KMA模块用途:
  • 密钥存储功能:从 QKD模组接收密钥、同步、鉴权、调整长度(组合或拆分)以及格式编排等,并存储经过处理的密钥和元数据(例如密钥ID、密钥长度、密钥类型和生成时间);
  • 密钥中继功能:利用KMA间的通信链路进行密钥的中继,以实现QKDN中端到端的密钥分发,对密钥进行中继时采用具有信息理论安全性(ITS)的加密方式,通常使用一次性密码本(OTP)方案;
  • 密钥生命周期管理功能:负责KM中的密钥生命周期管理,包括从KM接收密钥到交付给应用程序使用的全过程,还可根据特定密钥管理策略,例如在密钥使用后或有效期终止情况下,对密钥执行销毁或归档操作。

      2.KSA模块用途:

  •  密钥提供功能:通信两端的KSA利用KSA间的通信链路对双方共享的密钥对进行同步和认证,并按需将密钥提供给密码应用程序。
  • 密钥组合功能:用于将QKD生成的密钥和通过其他密钥交换方法(例如PQC)生成的密钥进行b)组合,以获得多重安全保障。

      3.KMS管控单元用途:

  • 负责实现 KM 与 OKD 模组、OKDN 控制器以及 OKDN 管理器等网元的连接。

      关于KMS的部署用法,主要依赖于QKDN的配置模式,QKDN的配置模式主要分为:分布式控制、集中式控制、多级节点集中式控制、集中式控制和密钥中继等。不同配置模式下KMS部署的数量和位置是不同的,这个在近期的具体案例分析文章中我会进一步展开讨论。

    3.KMS实现原理

      这里我们先强调一个概念,量子密钥指的是由一对量子密钥分发(QKD)模块生成的对称随机比特序列,该序列可由QKD模组输出到密钥管理系统中进行长度调整和格式编排。密钥管理系统有硬件设备和软件组成。下图为一种量子密钥管理系统的体系结构图。

     该系统以量子密钥资源分配为中心。自下而上的管理模式以用户应用资源需求为中心;自上而下的管理方式以光网络组网的特点为依托,以应用场景和实际安全需求为导向。体系结构包括用户应用维度、管理功能维度和系统集成维度,3个不同维度描述量子密钥管理系统的运行方式、管理活动与组织实施等要素。

  1. 用户应用维度是量子密钥管理系统提供高安全分布式密钥能力的集中体现,也是量子密钥管理系统建设的主要依据。用户应用维度从系统整体使用及服务角度,面向用户应用需求,考虑不同管理功能在量子密钥生命管理周期中的作用与定位,充分体现不同管理功能对量子密钥管理与分配的贡献,以及系统集成管理活动为量子密钥管理系统的有效运行提供的技术保障能力;
  2. 量子密钥管理系统完成网络拓扑管理、状态管理、策略配置管理、安全管理等网络级设备管理,完成系统级量子密钥资源分配与控制,实现基于互通策略的分布式业务管理能力,实现以用户需求为服务导向的业务处理和密钥分配管理。量子密钥管理系统管理功能维度包括4 层结构,分别是资源支撑层、管控信息传输层、密钥分配管理层和设备管理层;
  3. 由于量子密钥管理系统的管理软件较为复杂,因此划分和设计好软件系统的各种模块,规约各模块之间的功能接口是比较关键的。为满足管理软件易于功能扩展、方便系统升级与维护、增强软件平台化的设计目标,管理软件体系架构需要具有良好的开放性、可扩展性,较好地适应需求的变更,而且有利于提高系统的开发效率,并且使得管理系统中各个模块能独立开发测试,更加方便集成和联调。

   4.写在最后

      KMS在整个QKDN中属于网络管理层设备,目前最主要的用途是用于可信中继组网场景下的密钥管理。本文的讨论其实只是基础原理的介绍,不同厂家对于部门的使用场景或者技术路线的不同,量子密钥管理系统的实现还是有所差异的。这个后期我们遇到具体案例的时候可以具体问题,具体分析。

    本文如有谬误之处,还请大家不吝指正。

   5.主要参考文献

    [1]YD/T 4301-2023《量子保密通信网络架构》[S]

    [2]何映伟.基于QKD网络的量子密钥管理系统体系结构研究[J]

    [3]杨国梁.一种量子密钥管理设备[P]

      ———————分割线———————

      博主在C站建了一个关于量子城域网的专栏,我会在这个专栏里面持续输出与量子城域网相关的文章,欢迎大家关注。专栏传送门:

专栏:量子城域网icon-default.png?t=N7T8http://t.csdnimg.cn/nPXYB

 ———————分割线———————

      下面是博主的CSDN主页,里面还有其他的量子相关文章,欢迎大家围观并关注博主~我会持续更新量子领域各类博文。

关于量子的一切-CSDN博客icon-default.png?t=N7T8https://quantum.blog.csdn.net


http://www.mrgr.cn/p/82087164

相关文章

二.Django项目之电商购物商城 -- 校验用户输入密码是否合法

Django项目之电商购物商城 – 校验用户输入密码是否合法 需要开发文档和前端资料的可私聊 一. 创建用户逻辑操作 1. 创建用户app – users python manage.py startapp users2.注册app users.apps.UsersConfig,3. 创建视图 from django.shortcuts import render from djan…

GPT是什么?直观解释Transformer | 深度学习第5章 【3Blue1Brown 官方双语】

【官方双语】GPT是什么?直观解释Transformer | 深度学习第5章 0:00 - 预测,采样,重复:预训练/生成式/Transformer模型 3:03 - Transformer 的内部结构 6:36 - 本期总述 7:20 - 深度学习的大框架 12:27 - GPT的第一层:…

【GitHub】github学生认证,在vscode中使用copilot的教程

github学生认证并使用copilot教程 写在最前面一.注册github账号1.1、注册1.2、完善你的profile 二、Github 学生认证注意事项:不完善的说明 三、Copilot四、在 Visual Studio Code 中安装 GitHub Copilot 扩展4.1 安装 Copilot 插件4.2 配置 Copilot 插件&#xff0…

Nacos 安全零信任实践

作者:柳遵飞 Nacos 作为配置中心经常存储一些敏感信息,但是由于误用导致安全风险,最常见的主要是以下两个问题: 1)Nacos 暴露公网可以吗?不可以,因为 Nacos 定位是注册配置中心,是…

中间件之异步通讯组件RabbitMQ入门

一、概述 微服务一旦拆分,必然涉及到服务之间的相互调用,目前我们服务之间调用采用的都是基于OpenFeign的调用。这种调用中,调用者发起请求后需要等待服务提供者执行业务返回结果后,才能继续执行后面的业务。也就是说调用者在调用…

五大开放式耳机推荐,选对耳机让运动更带感!

看似精彩的户外运动经历背后,其实是枯燥的体能运动和训练,以及独自长途和长时间旅行伴随的孤独感,而排解这些不良情绪的最佳方式就是音乐。如果你希望在运动、舒适、安全和音质之间获得一个最佳平衡,那相比入耳式耳机,…

进迭时空宣布开源RISC-V芯片的AI核心技术

仟江水商业电讯(4月29日 北京 委托发布)4月29日,在“创芯生生不息——进迭时空2024年度产品发布会”上,进迭时空CEO、创始人,陈志坚博士宣布将开源进迭时空在自研RISC-V AI CPU上的核心技术,包括AI扩展指令…

iOS 实现视图遮罩效果

有时候,我们会遇到这种需求,只讲视图的某个部分展示出来 这时候,我们可以通过设置该视图layer.mask layerb来实现,需要注意的是,这里的layerb必须要设置backgroundColor,渐变layer有colors,否则达不到效果…

redis ZRANGE 使用最详细文档

环境: redis_version:7.2.2 本文参考 redis 官方文档1 语法 ZRANGE key start stop [BYSCORE | BYLEX] [REV] [LIMIT offset count] [WITHSCORES]参数含义key是有序集合的键名start stop在不同语境下,可用值不一样BYSCORE | BYLEX按照分数查询 | 相…

Momentum Contrast (MoCo) for Unsupervised Visual Representation Learning

1 Introduction 1.1 Instance discrimination (样本判别) 制定了一种划分正样本和负样本的规则 1.2 InfoNCE Loss 1.3 Momentum 动量在数学上可以理解为是一种指数移动平均(Exponential Moving Average) \(m\)为动量系数,目的是为了 \(Y_t\) 不仅仅依赖于当前时刻的输入 \(X_t…

2.顺序表_链表(附练习)

目录 1.线性表 2.顺序表 2.1概念及结构 2.2 接口实现 2.3 顺序表的问题及思考 3.链表 3.1 链表的概念及结构 3.2 链表的分类 3.3 链表的实现 3.4 链表面试题 3.5 双向链表的实现 4.顺序表和链表的区别 1.线性表 线性表(linear list)是n个具…

OPPO A72/A55/K7X/A53真我Q3S等手机ROOT刷机后广电卡没信号不读卡解决办法

目前运营商除了移动联通电信以外,还存在1个中国广电,广电属于第四大运营商,由于广电起步较晚,对于手机频段要求也自然不一样,导致目前市面上部分手机出厂没有信号或者不读卡等问题,特别在手机被用户自行刷机…

前端开发攻略---用原生JS在网页中也能实现语音识别

1、语音识别的过程 语音识别涉及三个过程:首先,需要设备的麦克风接收这段语音;其次,语音识别服务器会根据一系列语法 (基本上,语法是你希望在具体的应用中能够识别出来的词汇) 来检查这段语音;最后&#xf…

Django后台项目开发实战一

开发环境使用 Anaconda, IDE 使用 pycharm 第一阶段 创建 Django 项目 在 Anaconda Prompt 中逐步输入下面的命令(之后的所有命令都在这个) 首先创建一个虚拟环境,名称自拟,python 版本我这里使用 3.9.18 关于 python 版本和…

llama-factory/peft微调千问1.5-7b-chat

目标 使用COIG-CQIA数据集和通用sft数据集对qwen1.5-7b-chat进行sft微调,使用公开dpo数据集进行dpo对齐。学习千问的长度外推方法。 一、训练配置 使用Lora方式, 将lora改为full即可使用全量微调。 具体的参数在 该框架将各个参数、训练配置都封装好了,直接使用脚本,将数…

如何下载AndroidStudio旧版本

文章目录 1. Android官方网站2. 往下滑找到历史版本归档3. 同意软件下载条款协议4. 下载旧版本Androidstudio1. Android官方网站 点击 Android官网AS下载页面 https://developer.android.google.cn/studio 进入AndroidStuido最新版下载页面,如下图: 2. 往下滑找到历史版本归…

如何解决DA14531编译工程出现大量报错的问题

在编译DA14531某个工程时,在这台电脑可以编译,另外一台电脑就编译不过,出现很多错误问题。那要怎样处理呢? 建议安装新MDK版本 可能是MDK版本问题,在不同的电脑安装不同的MDK版本,用新的版本可以编译通过&…

WORD排版常见问题与解决方案

前言 近期使用word软件进行论文排版工作,遇到了一些常见的问题,记录一下,避免遗忘。 基本配置 系统环境:win10/win11 word版本:Microsoft Office LTSC 专业增强版 2021 问题与解决方案 问题1:页眉显示内…

Android --- 网络请求

通常在 Android 中进行网络连接一般使用 Scoket 和HTTP,HTTP 请求方式比 Scoket 多。HTTP 请求一般采用原生的 HttpClient 和 HttpUrlConnection 的两种网络访问方式(系统自带的)。但是在 Android 5.0 的时候 Google 就不推荐使用 HttpClient…

docker各目录含义

目录含义builder构建docker镜像的工具或过程buildkit用于构建和打包容器镜像,官方构建引擎,支持多阶段构建、缓存管理、并行化构建和多平台构建等功能containerd负责容器生命周期管理,能起、停、重启,确保容器运行。负责镜管理&am…