• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

09-安全配置指导

目录

19-加密引擎配置

本章节下载 19-加密引擎配置  (161.97 KB)

19-加密引擎配置


1 加密引擎

1.1  加密引擎简介

加密引擎是专门用于提供数据加/解密服务的硬件及软件的统称。

1.1.1  加密引擎的分类

加密引擎具体分为硬件加密引擎和软件加密引擎两种类型。

·     硬件加密引擎是集成在CPU上的协处理器或者硬件加密卡,由于使用硬件进行加/解密处理,因此具有加速加密的能力,可以提高设备的处理效率。硬件加密引擎的开关状态可由配置控制,缺省为开启状态。

·     软件加密引擎是设备上所有软件加密算法的集合,通过系统自身的软件算法进行加/解密处理。软件加密引擎一直处于开启状态,不可配。

1.1.2  加密引擎的处理过程

当硬件加密引擎处于开启状态时,设备优先选择硬件加密引擎执行加/解密功能,若设备不支持硬件加密引擎或者其上的所有硬件加密引擎均不支持业务模块所要求的算法时,设备会选择软件加密引擎执行相应的加/解密功能;当硬件加密引擎处于关闭状态时,设备只能选择软件加密引擎执行加/解密功能。

加密引擎可以为需要加密的业务模块服务,与业务模块的交互过程是:各业务模块将需要加/解密的数据发送给加密引擎,加密引擎对数据进行加/解密处理,然后加密引擎将处理后的数据发送回各业务模块。

1.2  开启国密卡硬件加密引擎国密算法功能

1. 功能简介

sm2、sm3、sm4国密算法加/解密使用软件加密引擎,即通过系统自身的软件算法进行加/解密处理,这需要消耗一部分系统资源,且处理效率不高。当设备插入了国密卡硬件加密引擎,可以通过执行此命令开启国密卡硬件加密引擎功能并指定国密算法,使指定的国密算法加/解密不再消耗系统资源,并提升处理效率。

本特性的支持情况与设备型号有关,请以设备的实际情况为准。

系列

型号

说明

M9000-AD系列

M9000-AD10

不支持

L5000系列

L5030、L5060、L5080、L5000-E、L5000-AK535、L5000-CN530、L5060-G

支持

L5000-C、L5000-S、L5000-AD820、L5000-AD830

不支持

L1000系列

L1000-C、L1000-S、L1000-M、L1000-E、L1000-AK310、L1000-AK320、L1000-AK330、L1000-AK390、L1090

不支持

L100系列

L100-C

不支持

插卡

LSU1ADECEA0、LSWM1ADED0、LSQM1ADEDSC0

不支持

 

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     开启国密卡硬件加密引擎国密算法功能。

crypto-engine accelerator enable gm-algorithm { sm2 | sm3 | sm4 }*

缺省情况下,国密卡硬件加密引擎未开启国密算法功能。

1.3  加密引擎显示和维护

在任意视图下执行display命令可以显示加密引擎的运行情况,通过查看显示信息验证配置的效果。

在用户视图下执行reset命令可以清除加密引擎的统计信息。

表1-1 加密引擎显示和维护

操作

命令

显示加密引擎的基本信息

display crypto-engine

显示国密卡硬件加密引擎的国密算法功能状态

display crypto-engine accelerator gm-algorithm status

显示加密引擎的统计信息

display crypto-engine statistics [ engine-id engine-id slot slot-number ]

清除加密引擎的统计计数

reset crypto-engine statistics [ engine-id engine-id slot slot-number ]

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们