量子城域网建设设备系列(二):量子密钥管系统(KMS)

news2024/11/25 4:48:31

       在上文介绍光量子交换机的文章中我们提到,量子保密通信网络的通道切换是由量子密钥管理系统(Key Management System,KMS)给光量子交换机下发信道切换指令,实现整个网络中任意两对量子密钥分发终端的量子信道互联互通,除了对信道切换控制之外,KMS还有哪些作用呢?本文我们对KMS进行讨论。

   1.KMS的基本概念

     量子密钥管理技术对于量子通信网络至关重要,它直接关系到所得到密钥的安全性及整个网络通信的安全性。如果生成的密钥不安全或利用不合理造成密钥不足,则不能满足大量信息的加密,危害整个网络的通信安全。所以一种安全有效的量子密钥管理方案是量子通信网络能够为用户提供高质量服务的关键。量子密钥管理技术包括密钥生成、存储、分发、销毁和备份等。

     下图为两款国产量子密钥管理机。可以看出量子密钥管理系统主要实现密钥分发控制、量子密钥管理、量子密钥中继等功能。

    2.KMS的用途与用法

     下图为行业标准YD/T 4301-2023《量子保密通信网络架构》中量子保密通信网络功能架构模型,我们结合这张图对量子密钥管理进行讨论。

      如上述模型所示,KMS处于密钥管理层,负责接受和管理AKD模块生成的密钥,对密钥进行中继并将密钥提供给上层应用。KMS由密钥管理代理(Key Management Agent,KMA)、密钥提供代理(Key Supply Agent,KSA)和KMS管控单元等功能模块组成,各模块功能用途如下:

  1. KMA模块用途:
  • 密钥存储功能:从 QKD模组接收密钥、同步、鉴权、调整长度(组合或拆分)以及格式编排等,并存储经过处理的密钥和元数据(例如密钥ID、密钥长度、密钥类型和生成时间);
  • 密钥中继功能:利用KMA间的通信链路进行密钥的中继,以实现QKDN中端到端的密钥分发,对密钥进行中继时采用具有信息理论安全性(ITS)的加密方式,通常使用一次性密码本(OTP)方案;
  • 密钥生命周期管理功能:负责KM中的密钥生命周期管理,包括从KM接收密钥到交付给应用程序使用的全过程,还可根据特定密钥管理策略,例如在密钥使用后或有效期终止情况下,对密钥执行销毁或归档操作。

      2.KSA模块用途:

  •  密钥提供功能:通信两端的KSA利用KSA间的通信链路对双方共享的密钥对进行同步和认证,并按需将密钥提供给密码应用程序。
  • 密钥组合功能:用于将QKD生成的密钥和通过其他密钥交换方法(例如PQC)生成的密钥进行b)组合,以获得多重安全保障。

      3.KMS管控单元用途:

  • 负责实现 KM 与 OKD 模组、OKDN 控制器以及 OKDN 管理器等网元的连接。

      关于KMS的部署用法,主要依赖于QKDN的配置模式,QKDN的配置模式主要分为:分布式控制、集中式控制、多级节点集中式控制、集中式控制和密钥中继等。不同配置模式下KMS部署的数量和位置是不同的,这个在近期的具体案例分析文章中我会进一步展开讨论。

    3.KMS实现原理

      这里我们先强调一个概念,量子密钥指的是由一对量子密钥分发(QKD)模块生成的对称随机比特序列,该序列可由QKD模组输出到密钥管理系统中进行长度调整和格式编排。密钥管理系统有硬件设备和软件组成。下图为一种量子密钥管理系统的体系结构图。

     该系统以量子密钥资源分配为中心。自下而上的管理模式以用户应用资源需求为中心;自上而下的管理方式以光网络组网的特点为依托,以应用场景和实际安全需求为导向。体系结构包括用户应用维度、管理功能维度和系统集成维度,3个不同维度描述量子密钥管理系统的运行方式、管理活动与组织实施等要素。

  1. 用户应用维度是量子密钥管理系统提供高安全分布式密钥能力的集中体现,也是量子密钥管理系统建设的主要依据。用户应用维度从系统整体使用及服务角度,面向用户应用需求,考虑不同管理功能在量子密钥生命管理周期中的作用与定位,充分体现不同管理功能对量子密钥管理与分配的贡献,以及系统集成管理活动为量子密钥管理系统的有效运行提供的技术保障能力;
  2. 量子密钥管理系统完成网络拓扑管理、状态管理、策略配置管理、安全管理等网络级设备管理,完成系统级量子密钥资源分配与控制,实现基于互通策略的分布式业务管理能力,实现以用户需求为服务导向的业务处理和密钥分配管理。量子密钥管理系统管理功能维度包括4 层结构,分别是资源支撑层、管控信息传输层、密钥分配管理层和设备管理层;
  3. 由于量子密钥管理系统的管理软件较为复杂,因此划分和设计好软件系统的各种模块,规约各模块之间的功能接口是比较关键的。为满足管理软件易于功能扩展、方便系统升级与维护、增强软件平台化的设计目标,管理软件体系架构需要具有良好的开放性、可扩展性,较好地适应需求的变更,而且有利于提高系统的开发效率,并且使得管理系统中各个模块能独立开发测试,更加方便集成和联调。

   4.写在最后

      KMS在整个QKDN中属于网络管理层设备,目前最主要的用途是用于可信中继组网场景下的密钥管理。本文的讨论其实只是基础原理的介绍,不同厂家对于部门的使用场景或者技术路线的不同,量子密钥管理系统的实现还是有所差异的。这个后期我们遇到具体案例的时候可以具体问题,具体分析。

    本文如有谬误之处,还请大家不吝指正。

   5.主要参考文献

    [1]YD/T 4301-2023《量子保密通信网络架构》[S]

    [2]何映伟.基于QKD网络的量子密钥管理系统体系结构研究[J]

    [3]杨国梁.一种量子密钥管理设备[P]

      ———————分割线———————

      博主在C站建了一个关于量子城域网的专栏,我会在这个专栏里面持续输出与量子城域网相关的文章,欢迎大家关注。专栏传送门:

专栏:量子城域网icon-default.png?t=N7T8http://t.csdnimg.cn/nPXYB

 ———————分割线———————

      下面是博主的CSDN主页,里面还有其他的量子相关文章,欢迎大家围观并关注博主~我会持续更新量子领域各类博文。

关于量子的一切-CSDN博客icon-default.png?t=N7T8https://quantum.blog.csdn.net

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1639920.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

buuctf-misc-23.FLAG

23.FLAG 题目:stegsolve得出PK-zip文件,改后缀名为zip,解压后查看文件类型为ELF 使用kali-strings或者ida获取flag 点击Save Bin将其另存为一个zip文件 而后解压我们另存的这个1234.zip文件后,可以得到 我们用ida打开它,打开后就…

从零开始搭建一个vue项目

从零开始搭建一个vue项目 一、环境准备 1.1 安装node.js 选择合适的LTS版本,然后下载安装,安装地址:https://nodejs.org/en/download 在命令行中查看已安装的node.js版本 node -v v14.14.01.2 切换为淘宝的镜像源 解决国内下载慢的问题,…

45. UE5 RPG 使用元属性(Meta Attributes)以及使用Set by Caller修改伤害

在RPG游戏中,我们是不会直接修改生命值的属性,是因为在修改角色属性时,需要获取角色的属性并进行复杂的计算,所以,我们正常情况下使用元属性(Meta Attributes)作为计算的中间的媒。在服务器上先…

中间件之异步通讯组件RabbitMQ进阶

这里我们必须尽可能确保MQ消息的可靠性,即:消息应该至少被消费者处理1次 那么问题来了: 我们该如何确保MQ消息的可靠性? 如果真的发送失败,有没有其它的兜底方案? 首先,我们一起分析一下消息…

django设计模式理解FBV和CBV

在 Web 开发中,FBV(Function-Based Views)和 CBV(Class-Based Views)是两种常见的视图设计模式,用于处理 HTTP 请求并生成相应的响应。下面是它们的简要解释: Function-Based Views (FBV) 在 …

Mac环境下ollama部署和体验

欢迎访问我的GitHub 这里分类和汇总了欣宸的全部原创(含配套源码):https://github.com/zq2599/blog_demos 关于ollama ollama和LLM(大型语言模型)的关系,类似于docker和镜像,可以在ollama服务中管理和运行各种LLM&…

基于java,SpringBoot和VUE的求职招聘简历管理系统设计

摘要 基于Java, Spring Boot和Vue的求职招聘管理系统是一个为了简化求职者与雇主间互动流程而设计的现代化在线平台。该系统后端采用Spring Boot框架,以便快速搭建具有自动配置、安全性和事务管理等特性的RESTful API服务,而前端则使用Vue.js框架构建动…

UE5入门学习笔记(六)——编译低版本插件

对于有些低版本的插件,可以通过此方法自己编译到高版本而无需等待插件作者更新 使用工具:如图所示 步骤1:打开cmd,并使用cd命令切换到此目录 步骤2:输入如下指令 RunUAT.bat BuildPlugin -Plugin“路径1” -Package“…

Vitis HLS 学习笔记--MAXI手动控制突发传输

目录 1. 简介 2. MAXI 突发传输详解 2.1 突发传输的前置条件 2.2 hls::burst_maxi 详解 2.2.1 基本知识 2.2.2 hls::burst_maxi 构造函数 2.2.3 hls::burst_maxi 读取方法 2.2.4 hls::burst_maxi 写入方法 2.3 示例一 2.4 示例二 3. 总结 1. 简介 这篇文章探讨了在…

Java 新手上路常见的5个经典问题,你遇到过吗?

当我们开始学习一门新的编程语言或者开发平台时,经常会遇到一些常见的问题。这些问题不仅是学习过程中的一部分,也是成长和提高的机会。 1. 空指针异常(NullPointerException) 空指针异常是 Java 开发中最常见的问题之一。它的产…

【AI大模型应用开发】3. RAG初探 - 动手实现一个最简单的RAG应用

0. 什么是RAG 大模型也不是万能的,也有局限性。 LLM 的知识不是实时的LLM 可能不知道你私有的领域/业务知识 RAG(Retrieval Augmented Generation)顾名思义:通过检索的方法来增强生成模型的能力。你可以把这个过程想象成开卷考…

TCP协议在物联网中的实战

一、TCP协议介绍 网上对TCP协议介绍众多,本人按照自己的理解简单介绍一下。 TCP(Transmission Control Protocol, 传输控制协议)是一种面向连接的、可靠的、基于字节流的传输控制层通信协议。 1.1 协议机制 1.1.1 三次握手 &…

基于Springboot的民宿管理平台

基于SpringbootVue的民宿管理平台设计与实现 开发语言:Java数据库:MySQL技术:SpringbootMybatis工具:IDEA、Maven、Navicat 系统展示 用户登录 首页 民宿信息 后台登录 后台首页 用户管理 商家管理 民宿信息管理 房间类型管理 …

C. Assembly via Remainders

C.通过余数组装 每次测试时限:2 秒 每次测试的内存限制:256 兆字节 输入:标准输入 输出:标准输出 思路分析 我们用arr数组存放输入的数据,用brr代表代表答案数组,我们可以看到答案的第一位是都是arr的首位1,然后我们观察可…

【研发管理】产品经理知识体系-组合管理

导读:新产品开发的组合管理是一个重要的过程,它涉及到对一系列新产品开发项目进行策略性选择、优先级排序、资源分配和监控。这个过程旨在确保企业能够最大化地利用有限的资源,以实现其战略目标。 目录 1、组合管理、五大目标 2、组合管理的…

Numerical Analysis(byRichard.L..Burden)【pdf高清英文原版】

专栏导读 作者简介:工学博士,高级工程师,专注于工业软件算法研究本文已收录于专栏:《有限元编程从入门到精通》本专栏旨在提供 1.以案例的形式讲解各类有限元问题的程序实现,并提供所有案例完整源码;2.单元…

Linux下top命令指标说明

目录 Linux下top命令指标说明1. 概览2. CPU利用率3. 内存利用率4. 进程信息 Linux下top命令指标说明 在Linux系统中,top 命令是一个用于实时监视系统运行状态的工具。通过 top 命令,我们可以了解系统的负载情况、CPU利用率、内存使用情况以及各个进程的…

k8s环境部署gpu以及CUDA兼容性分析

本文记录和学习在实用gpu搭建k8s支持上层应用时的功能实践和遇到的问题。 1. 基础概念 CUDA本质上就是NVIDIA专为通用高性能并行计算设计的一套计算平台和编程模型,换句话使用GPU并行编程的规范方法,所以CUDA在软件层面包含了众多库, 那这里…

《QT实用小工具·五十一》带动画的 CheckBox

1、概述 源码放在文章末尾 该项目实现了带动画效果的多选框&#xff0c;鼠标放在上面或者选中都会呈现炫酷的动画效果&#xff0c;demo演示如下&#xff1a; 项目部分代码如下所示&#xff1a; #ifndef LINEARCHECKBOX_H #define LINEARCHECKBOX_H#include <QCheckBox> …

图像处理1,灰度,data,for循环批处理图片,图片属性查看,图片单通道查看,椒盐噪声的生成,滤波处理,图像分割

图像处理1 灰度处理data库的使用for循环批处理图像对图像属性的查看图片类型图片尺寸图片宽度图像高度通道数总像素个数最大像素值最小像素值&#xff0c;像素平均值图像点像素值 for循环分别显示图像rgb通道椒盐噪声的生成中值滤波处理高斯模糊处理图像切割 灰度处理 from sk…