Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

可信平台模块概述和功能

受信任的平台模块 (TPM) 是一种基于硬件的芯片。该芯片是您的设备独有的,可以加密数据并将其安全地存储在磁盘上,从而增强对未经授权访问的保护。

什么是受信任的平台模块?

使用 功能资源管理器 确认平台和版本对特定功能的支持。

随着客户网络基础架构的不断增长,它对于各种设备和服务的运维也变得越来越重要。保持网络设备(路由器、交换机和防火墙)的完整性和安全性以防止攻击也很重要。

为了提高客户网络基础架构的安全性,瞻博网络内置了可信平台模块 (TPM) 芯片,加强了对计算平台的信任,并确保瞻博网络交付的产品安全且不会受到损害。这是通过信任根 (RoT) 概念实现的。

RoT 是一种安全组件,可提供设备或系统的其余部分可用于建立安全性的硬件或软件功能。

TPM 是一种安全加密处理器,它连接到设备以建立安全操作。

您可以使用 TPM 保护存储在文件系统中的敏感数据(例如私钥、证书和配置文件),从而加强设备操作的完整性和机密性。

TPM 组件

TPM 在专用于 TPM 的物理资源上实施。TPM 具有以下组件:

  • 处理器

  • RAM、ROM 和闪存

TPM 提供什么?

以下是使用 TPM 的软件类型:

  • 设备标识 (ID) 和身份验证:使用加密设备 ID 识别和验证设备。

  • 数据加密:生成、存储和限制加密密钥的使用。

  • 证明:验证设备是否从一组受信任的硬件和软件启动。

  • 安全密钥存储:存储私钥和敏感数据,防止被盗和修改。

为什么要使用 TPM?

TPM 用于通过存储用于加密、解密和身份验证的相关密钥来保护用户的身份和敏感数据。

TPM 用于识别和身份验证网络上的设备,并确保系统上加载的软件在启动时处于正确状态。

在设备上使用 TPM,无法将硬盘驱动器连接到外部并访问其他设备。

什么是设备身份?

设备标识符 (DevID) 以加密方式标识设备的序列号。每个路由引擎都是唯一的。在双路由引擎系统中,每个路由引擎都有自己的 TPM 和自己的序列号。TPM2.0 支持 DevID。TPM 为私钥提供保护,防止密钥从一台设备到另一台设备或与另一台 TPM 一起使用。

什么是 IDevID 证书?

在设备发货给客户之前,瞻博网络会在制造过程中安装 DevID 密钥和证书。此 IDevID(初始设备标识)由瞻博网络(证书颁发机构)签名。IDevID 是一个 X.509 加密证书,其中包含一个唯一的公钥,其相应的私钥在制造过程中存储在 TPM 中。例如,设置 TLS 会话时,请使用 TPM 中的密钥对会话进行身份验证,以证明你正在与预期的设备通信。

该证书包括设备的序列号并标识制造商。

平台制造商提供的证书可确保 TPM 已正确安装在平台上,以便平台提供的信任根是可信的。

TPM 证书以加密方式认证设备序列号(安全地证明设备的身份)。当需要安全设备身份时,应用(安全全自动部署 (SZTP) 和高级反恶意软件 (AAMWD))必须使用它。

TPM 的优势

  • 在硬件层面增强设备的安全保护,以防止攻击。

  • 符合 TPM 2.0 有助于提高整体安全性。

表 1:使用 TPM 支持的功能
TPM 版本 支持的功能
TPM 1.2
  • 使用主密码加密文件。

  • 远程完整性验证

TPM 2.0
  • 使用主密码加密文件。

  • 远程完整性验证

  • sZTP 和 AAMWD 的 DevID

  • 文件系统加密