网络安全

Cloudflare 开发针对量子加密降级攻击的 IPsec 协议保护机制

Cloudflare 与 IETF 的 IPSECME 工作组合作开发了一项扩展,用于验证完整的 IKEv2 会话记录,旨在防止拥有量子计算机的攻击者将 IPsec 隧道降级为较弱的传统加密。该公司已在 Cloudflare WAN 和 Magic Transit 中通过账户可选启用,推出了该扩展的试验性支持。

2026-09-29
1 分钟阅读
8 浏览量
certi.news Editorial Team
Cloudflare 开发针对量子加密降级攻击的 IPsec 协议保护机制

Cloudflare 宣布试验性支持一种新机制,用于保护 IPsec 隧道免遭降级为传统算法的攻击。这类攻击可能使拥有量子计算机的攻击者解密两个原本都支持后量子加密的端点之间的通信。该公司与 IETF 旗下的 IPSECME 工作组合作开发了这一机制,为将其转化为 RFC 标准铺路。

这项保护机制针对的是 IKEv2 协议的一个扩展,其名称为 IKE_SA_INIT_FULL_TRANSCRIPT_AUTH。该扩展解决了 IPsec 设计中的一个缺陷:协议允许每一方仅对自己发送的消息进行签名,而不是对完整的握手记录进行签名。因此,控制通信路径的攻击者可以创建类似于对话“两种独立视图”的场景:客户端看到一种内容,而对端看到另一种内容。

降级风险如何产生?

IKEv2 支持协商使用后量子密钥交换,例如 ML-KEM,同时保留对传统加密的支持,以便兼容尚未更新的设备。中间人攻击者可以修改协商消息,使其中一方认为另一方不支持后量子加密,从而选择传统的 Diffie-Hellman 密钥交换。

在量子攻击场景中,攻击者可以利用破解 Diffie-Hellman 密钥交换的能力,恢复后续握手消息的加密密钥。消息来源称,这种攻击相对困难,因为它要求攻击者在握手期间完成量子计算,而不能像“先收集、后解密”攻击那样离线进行。不过,Cloudflare 认为量子攻击所需资源的估算值正在加速下降,因此有必要尽早准备;这些担忧促使该公司将其迁移时间提前至 2029 年。

该扩展改变了什么?

该扩展增加了对完整握手记录的认证。双方通过在初始交换期间无条件发送的一条通知消息,声明自己支持该扩展。如果一方看到支持通知,就会切换到新的认证逻辑,并期待另一方对同一份记录进行签名。

无条件发送通知可以阻止一些在传输途中删除通知的尝试。如果攻击者仅从一方删除通知,双方将使用不同的签名逻辑,从而导致认证失败。如果攻击者从双方删除通知,双方将退回旧逻辑,但要成功发动攻击,攻击者必须伪造双方的签名,而不只是伪造一方的签名。

可用性与实际限制

Cloudflare 已在 Cloudflare WAN 和 Magic Transit 中实施试验性支持,客户可以通过其账户管理团队,使用 ipsec_downgrade_protection 标志请求启用。在之后对启用机制的说明中,该公司表示,这项功能受账户级专用标志控制,并将在试验结束后扩大到所有客户。

该扩展需要双方都提供支持才能生效。Cloudflare 也将启用设置为可选,以防某些客户或 IKEv2 实现无法正确处理新的协议通知。因此,这一公告并不是所有 IPsec 隧道的即时解决方案,而是一个过渡性步骤,其效果取决于整个 IPsec 生态系统对该扩展的采用,以及它在 IETF 内部标准化进程的完成。

这条消息为何重要?

这一进展表明,向后量子加密迁移并不只是增加 ML-KEM 或 ML-DSA 等新算法;如果各方无法证明自己看到的是同一份握手记录,协商和认证机制本身也可能被用来绕过这些保护。对于使用 IPsec 进行网络互联或保护基础设施的机构而言,跟踪服务提供商和终端设备对该扩展的支持情况,将成为后量子迁移规划的一部分,而量子攻击何时真正具备可执行性仍未确定。

新闻来源
Cloudflare Blog
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻