评估受限网络和Internet规模网络上量子抗IKEv2的可行性
网络与互联网体系结构
2025-10-07 v2
摘要
在1-2十年内,量子计算机可能变得足够强大,以至于能够破坏当前的公钥密码学,这促使IETF和NIST等当局推动在像IPsec这样的生态系统中采用量子抗密码学(QRC)。然而,IPsec在采用QRC方面一直面临挑战,主要原因是设置IPsec会话的Internet密钥交换协议第2版(IKEv2)难以容纳QRC的大型公钥和数字签名。尽管已提出许多IETF RFC来将QRC集成到IKEv2中,但其性能和相互作用在实际中仍基本未被测试。本文通过开发用于IPsec量子抗IKEv2提案的灵活、可重复测量测试平台,测量这些RFC在受限链路上的性能。将我们的测试平台部署在损耗较大的无线链路和国际分布的FABRIC测试平台上进行Internet场景测试,我们发现,在高往返时间、非平凡数据包丢失或其他约束条件下,量子抗IKEv2存在瓶颈。我们的结果,包括在高损耗无线链路上数据开销增加400-1000倍的揭示,暴露了当今RFC的不足,并呼吁在这一关键的后量子网络安全领域进行进一步工作。
引用
@article{arxiv.2411.15936,
title = {Assessing the Viability of Quantum-Resistant IKEv2 over Constrained and Internet-Scale Networks},
author = {Geoff Twardokus and William Joslin and Hanif Rahbari and William Layton},
journal= {arXiv preprint arXiv:2411.15936},
year = {2025}
}