NewsLayer.com
NewsLayer PulseLIVEBTC$76,924-1.86%ETH$2,395-2.74%SOL$99.08-4.00%XRP$1.33-3.18%DOGE$0.0805-2.69%ADA$0.1945-2.40%Total Cap$2.72T-1.81%Layer Index49 Neutral

Post-Quantum-Schlüsselaustausch auf Cisco-Routern – IPsec-Serie, Teil 9

Post-Quantum-Schlüsselaustausch auf Cisco-Routern – IPsec-Serie, Teil 9 Cisco Blogs

Cisco Blogs

Publisher

Sep 1, 2026 at 8:50 PM UTC · Updated vor 3 Stunden · 8 Min. Lesezeit

Post-Quantum-Schlüsselaustausch auf Cisco-Routern – IPsec-Serie, Teil 9
Image via Cisco Blogs

Key Signal

26.2 IOS XE release

Last Updated

vor 3 Stunden

In den ersten 8 Teilen dieser Serie haben wir quantensichere VPN-Tunnel auf Ihrem Laptop mithilfe von Containern erstellt. So lernt man Protokolle: in einer sauberen Umgebung, in der man alles unter Kontrolle hat.

Aber der Betrieb eines VPN in einem Container ist in der Produktion nicht das übliche Setup. Irgendwann ändert sich die Frage von „Funktioniert das Protokoll?“ zu „Funktioniert die Plattform ?“. Hier finden wir es heraus.


Die Hardware

Die Plattform, die ich für diese Übung verwendet habe, ist Teil des Cisco 8000 Series Secure Router, speziell der C8235-G2. Drei davon, Back-to-Back verkabelt, auf denen IOS XE 26.2 mit der „Advantage“-Lizenz läuft (die alle Krypto-Funktionen freischaltet).

Warum 26.2? Weil 26.1 den Post-Quanten- Schlüsselaustausch (ML-KEM) ermöglichte und die Authentifizierung klassisch beließ. 26.2 fügt ML-DSA-Signaturen für IKEv2 hinzu, sodass ein Site-to-Site-Tunnel nun durchgängig quantensicher sein kann. Beide Säulen in einem Gerät.


Das Labor

3 Router, 2 VLANs, 1 Hub-and-Spoke-Topologie, die für alles Folgende gleich bleibt:

    ┌──────────────┐          ┌──────────────┐          ┌──────────────┐
    │      R1      │          │      R2      │          │      R3      │
    │   (Spoke-1)  │          │ (Hub/Transit)│          │   (Spoke-2)  │
    │              │          │              │          │              │
    │  Vlan12      │          │  Vlan12      │          │              │
    │  10.0.12.1   │          │  10.0.12.2   │          │              │
    │              │  VLAN 12 │              │          │              │
    │      Tw0/0/0 ├──────────┤ Tw0/0/0      │          │              │
    │              │  2.5 Gb  │              │          │              │
    │              │          │  Vlan23      │          │  Vlan23      │
    │              │          │  10.0.23.1   │          │  10.0.23.2   │
    │              │          │              │  VLAN 23 │              │
    │              │          │      Tw0/0/1 ├──────────┤ Tw0/0/0      │
    │              │          │              │  2.5 Gb  │              │
    └──────────────┘          └──────────────┘          └──────────────┘

R2 befindet sich in der Mitte als Layer-3-Transit-Router. Der IPsec-Tunnel verläuft durchgängig zwischen R1 und R3 und durchquert R2 als Zwischenhop, um ein reales WAN zu emulieren, in dem Krypto-Endpunkte nicht direkt verbunden sind.