無論加密算法多復雜、密鑰多長,一個事實始終不變:加密的安全性,最終取決于密鑰的安全性。在傳統方案中,密鑰的生命周期幾乎每一步都暴露在風險之下——生成后存儲在服務器的硬盤或內存中,加密時被加載到 CPU 寄存器或內存,傳輸過程中可能需要從一臺服務器分發到另一臺,解密端收到密鑰后再次加載到內存執行解密。密鑰在內存中停留的每一秒,都是攻擊者的窗口。冷啟動攻擊可以讀取關機后內存中殘留的密鑰碎片,惡意驅動可以掃描內存空間提取密鑰,中間人攻擊可以截獲密鑰分發過程,虛擬機逃逸可以從宿主機的內存中竊取租戶密鑰。這些不是理論上的可能性,它們在近年的安全研究中均已被驗證。換句話說,傳統加密方案的安全假設是"軟件環境是可信的",但在真實世界中,操作系統有漏洞、驅動有漏洞、管理后臺有漏洞、供應鏈有漏洞,沒有任何軟件環境敢保證絕對可信。
光潤通F901T-ZN-V2.0智能加密網卡給出了一種截然不同的答案:密鑰在出廠時燒錄進加密芯片內部的安全存儲區域,此后永遠不被讀出、不在總線上出現、不經過內存、不參與任何軟件層面的處理。加密和解密過程完全在網卡 MAC 層的硬件電路中完成。數據從主機通過 PCIe 總線到達網卡后,由網卡內部的加密引擎直接進行加解密運算,而運算所需的密鑰自始至終只存在于芯片內部的非易失性存儲中。這意味著內存中沒有密鑰,操作系統看不到密鑰,驅動和軟件接觸不到密鑰,網絡傳輸過程中沒有密鑰分發,即使拆下網卡也無法從外部接口讀取密鑰。
光潤通F901T-ZN-V2.0的加密架構有三個關鍵設計決策,共同構成了這套方案的安全根基。
第一個設計決策是加密在 MAC 層實現,不依賴任何上層軟件。傳統軟件加密方案的工作路徑是數據從應用層出發,經過操作系統協議棧,再到加密軟件,然后經過網卡驅動,最終通過網卡硬件發出,密鑰在"加密軟件"這一環節被加載到 CPU 和內存中,這是最脆弱的節點。而光潤通的硬件加密路徑中,數據從應用層經過操作系統協議棧和網卡驅動后,在網卡 MAC 層的硬件電路上完成加解密,無需任何應用軟件或驅動支持。操作系統只看到一塊普通網卡,它不知道數據已經被加密了,也不需要知道。一次配置、密鑰燒錄完成后,網卡即可獨立工作,不需要額外的加密進程、不需要密鑰管理服務、不需要守護進程在后臺運行。
第二個設計決策是加密模塊與普通網絡控制器集成在同一塊網卡上。光潤通F901T-ZN-V2.0沒有采用獨立加密模塊加普通網卡的拼接方案,而是將加密引擎與以太網控制器集成在同一塊 PCB 上,共享同一個 PCIe 接口。這樣做的好處是不需要改變服務器內部拓撲,不需要額外的加密盒子或加密交換機,加密延遲趨近于零——數據到達網卡即被加密,無需跨設備傳輸。同時整體功耗低于 1W,對服務器能耗幾乎無影響。加密傳輸速率達到 TCP 880Mb/s、UDP 880Mb/s,幾乎跑滿千兆以太網的物理極限,加密本身沒有成為性能瓶頸。
第三個設計決策,也是整個方案中最關鍵的安全屬性,是加解密過程中不需要密鑰傳遞。多數加密系統無論軟件還是硬件實現,都面臨一個共同問題:當兩個節點需要通信時,密鑰必須從 A 傳遞到 B。這個傳遞過程本身就是一個攻擊面,無論是通過密鑰交換協議、密鑰分發服務器還是人工導入,密鑰在傳遞的那一刻都暴露在傳輸通道上。光潤通的方案從物理層面消除了這個問題——發送端網卡的密鑰在出廠時已燒錄在芯片內部,接收端網卡的密鑰同樣在出廠時已燒錄在芯片內部,兩端網卡在硬件層面完成配對,整個通信過程中沒有任何密鑰在網線上傳輸。沒有密鑰交換握手,沒有密鑰分發請求,沒有密鑰緩存刷新。攻擊者即使截獲了網線上傳輸的所有數據包,看到的只是密文,而解密密鑰從來就沒有在網絡上出現過。
光潤通F901T-ZN-V2.0同時支持國密 SM4 ECB 128 和商密 AES ECB 128 兩種 128 位分組加密算法。國密 SM4 是中國國家密碼管理局發布的商用密碼算法標準,廣泛應用于政務、金融、軍工等信創場景,適用于對合規性有嚴格要求的國產化環境。商密 AES 是全球通用的對稱加密標準,廣泛部署于企業級和國際通信場景,適用于需要與國際系統對接的商業環境。兩種算法均通過硬件電路實現,密鑰存儲和運算過程的安全等級完全一致,算法可以按需切換,密鑰安全等級不打折扣。
從密鑰安全的角度審視五種常見攻擊路徑,可以清晰看到這套方案的防御縱深。
l 內存攻擊方面,無論是冷啟動攻擊還是內存掃描都完全無效,因為密鑰從不出現在主機內存中,攻擊者即使 dump 整個內存空間也不會找到任何與加密相關的密鑰數據。
l 惡意軟件和驅動竊取同樣無效,密鑰不經過操作系統,不被任何進程或驅動加載,即使操作系統被完全攻陷、所有驅動被替換,密鑰仍然安全地存在于網卡芯片內部。
l 中間人密鑰截獲也無法實現,因為通信過程中根本沒有密鑰傳遞,兩端網卡的密鑰在出廠時獨立燒錄并配對,網絡上傳輸的始終是密文。
l 物理拆解讀取的難度極高,芯片內部的非易失性存儲具有物理防護設計,無法通過外部接口直接讀取,即使攻擊者獲取了物理網卡,讀取密鑰仍需專業的芯片逆向工程能力,這遠超絕大多數攻擊場景的成本和可行性。
l 側信道攻擊方面也能得到有效緩解,密鑰運算在封閉的硬件電路中完成,不通過總線、內存或外設接口暴露中間狀態,與傳統軟件方案相比可觀測的攻擊面大幅縮小。
光潤通F901T-ZN-V2.0不僅是一塊加密網卡,還提供內網保護模式。在加密模式下,發送端和接收端必須同時接入F901T-ZN-V2.0加密網卡,從而實現兩端設備的加密通信,適用于跨公網、跨機房、跨安全域的場景。在內網保護模式下,網卡僅在企業內部網絡中運行,在保持原有內網 P2P 高速傳輸的同時,阻斷任何非法接入企業內網的網絡設備——只有經過配對的加密網卡才能建立通信鏈路,未經授權的網卡插入網絡后無法解密數據、無法建立連接。這個功能本質上是物理層面的網絡準入控制,不依賴 802.1X 認證服務器、不依賴 MAC 地址白名單、不依賴軟件代理,而是通過加密配對本身來篩選合法節點。
l 在軍工與科研院所中,涉密數據的傳輸不能依賴軟件環境可信的假設,密鑰不出芯片、加密不經過軟件、通信不傳遞密鑰這三重保障滿足了軍工級物理安全要求。
l 在政務信創環境中,國密 SM4 算法加上純硬件加密和國產服務器兼容能力,滿足信創環境對數據傳輸安全的全鏈路合規要求。在金融核心網絡中,交易系統和清算網絡的數據傳輸要求低延遲、高吞吐、零泄露,880Mb/s 的加密傳輸速率和低于 1W 的功耗滿足了金融級性能和安全性雙重要求。
l 在工業控制系統中,工控網絡對外部接入高度敏感,內網保護模式可阻斷任何未授權設備接入,防止通過網線物理接入發起的橫向滲透。
l 在企業數據防泄露場景中,即使內部員工將服務器硬盤復制或內存 dump 到外部設備,也無法獲取加密密鑰,數據保護不再依賴人不會犯錯的假設。
網絡安全領域有一個殘酷的共識:再強的算法,也救不了一個泄露的密鑰。當行業把越來越多的注意力放在算法升級、協議優化、密鑰管理系統的復雜度上時,光潤通選擇了一條更樸素也更徹底的路——讓密鑰從出生那一刻起,就住進一塊它永遠不需要離開的芯片。不傳遞,不暴露,不信任任何軟件環境。加密在硬件電路上發生,密鑰在芯片內部終結。網線上傳過的每一個字節都是密文,而解密的那把鑰匙,從來就沒有出現在網線這一端之外的任何地方。