Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Qu'est-ce que PQC pour les tunnels IPsec ?

Prev Next

Note :

Veuillez contacter feature-releases@catonetworks.com pour plus d'informations sur l'activation et l'utilisation de cette fonctionnalité.

Vue d'ensemble

La cryptographie post-quantique (PQC) renforce la sécurité des tunnels IPsec en introduisant des mécanismes d'échange de clés résistants aux quanta. À mesure que les capacités informatiques quantiques évoluent, des algorithmes largement utilisés tels que RSA et Elliptic Curve Cryptography (ECC) pourraient éventuellement devenir vulnérables. Le PQC aide à garantir que le trafic de votre réseau étendu site à site reste protégé contre les menaces cryptographiques actuelles et futures.

Activer PQC pour les sites et tunnels IPsec vous permet d'aligner la stratégie de chiffrement de votre organisation avec les exigences de sécurité et de conformité à long terme, sans modifier la façon dont vos sites se connectent au Cloud Cato.

Protection contre les attaques de collecte immédiate et de décryptage ultérieur

L'un des principaux risques associés à l'informatique quantique est le modèle "récolter maintenant, décrypter plus tard". Dans ce scénario, les attaquants capturent le trafic chiffré aujourd'hui, le stockent, et attendent que les capacités quantiques soient suffisamment développées pour casser le chiffrement classique.

Même si le trafic ne peut pas être déchiffré maintenant, des informations sensibles avec une grande valeur de rétention peuvent être exposées à l'avenir. Le PQC atténue ce risque en intégrant des algorithmes d'échange de clés résistants aux quanta dans le processus de négociation IPsec. En conséquence, le trafic capturé aujourd'hui reste protégé même contre les tentatives de décryptage quantique futures.

Considérations opérationnelles et de sécurité

Protection des données à long terme

De nombreuses organisations comptent sur des tunnels IPsec de longue durée pour transporter le trafic sensible entre les sites, les centres de données et les environnements cloud. Ce trafic comprend souvent des données réglementées ou critiques pour l'entreprise qui doivent rester confidentielles pendant des années ou des décennies. En activant PQC, vous aidez à garantir que la force du chiffrement correspond aux stratégies de protection des données à long terme et aux normes de sécurité émergentes.

Modèle de négociation hybride IKEv2

Le PQC pour les tunnels IPsec est mis en œuvre en utilisant une approche de négociation IKEv2 hybride-première. Lors de l'établissement du tunnel, la cryptographie classique et les algorithmes PQC sont négociés ensemble. Ce design préserve l'interopérabilité avec les pairs qui ne prennent pas encore en charge PQC et maintient la connectivité grâce à un mécanisme de retour en arrière contrôlé si nécessaire.

Cette approche vous permet d'introduire la cryptographie résistante aux quanta sans perturber la connectivité existante de site à site ni nécessiter de mises à niveau simultanées pour tous les pairs.

Visibilité et contrôle de la migration

Le support de PQC inclut la télémétrie qui fournit des aperçus sur le comportement de la négociation des tunnels. Vous pouvez surveiller les résultats des négociations, identifier les scénarios de retour en arrière et valider les négociations quantiques sécurisées réussies. Cette visibilité vous aide à déterminer quels pairs sont prêts pour PQC et à gérer le processus de migration de manière contrôlée et mesurable.

Gestion centralisée dans le CMA

La configuration PQC est directement intégrée aux réglages des tunnels IKEv2 et IPsec et est exposée via les champs API pertinents et AccountSnapshot. Cela vous permet de gérer les paramètres cryptographiques de manière centralisée dans l'Application de gestion Cato (CMA). L'adoption du PQC n'introduit pas de complexité opérationnelle supplémentaire. Le modèle de configuration reste cohérent avec les processus de gestion IPsec existants.

Quand activer PQC

Vous devriez envisager d'activer PQC pour les tunnels IPsec si votre organisation exploite des infrastructures critiques, gère des environnements réglementés ou transporte des données sensibles avec des besoins de rétention à long terme.

PQC est également pertinent si vous vous alignez de manière proactive sur les normes cryptographiques émergentes et préparez votre architecture réseau pour l'ère post-quantique.