后量子加密(PQC)不再是研究话题了。OpenSSL 3.5 已原生支持 NIST 的 ML-KEM、ML-DSA、SLH-DSA,并且把 TLS 密钥交换的默认值改成了混合后量子模式 X25519MLKEM768。这意味着两端都跑 OpenSSL 3.5 时,连接会自动协商出后量子密钥交换,管理员不需要做任何显式配置。
它已经在真实流量里跑了
这不是纸面能力。Chrome 从 124 版(2024 年 4 月)起就默认启用了这个混合算法;按 Cloudflare 的透明度数据,约 30% 的 TLS 1.3 连接已经在使用混合后量子密钥交换。也就是说,你的访客里已经有相当一部分带着 PQC 能力来敲你的服务器——能不能用上,取决于你这一侧。
为什么现在就要做
核心是「先收割,后解密」(harvest now, decrypt later):攻击者今天把加密流量抄走存起来,等未来量子计算机成熟再解。对需要长期保密的数据,威胁在今天就已经成立了。而混合模式的设计很务实——把传统的 X25519 和后量子的 ML-KEM-768 组合在一起,只要有一个还安全,会话就安全,所以现在切换风险很低。
在 VPS 上的落地步骤
- 先查版本:
openssl version。3.5 是当前长期支持版本,支持到 2030 年 4 月;低于 3.5 就没有原生 PQC。 - 让系统给你 3.5:Ubuntu 26.04 LTS 已经带 PQC 支持的 OpenSSL,是最省事的路径;老系统上自己编译一份要额外维护,通常不划算。
- 确认 Nginx 链接的是新库:
nginx -V看编译使用的 OpenSSL 版本,同时确认运行时链接的动态库也是 3.5,两者不一致的情况并不少见。 - 实际验证一次:用
openssl s_client -connect 你的域名:443 -groups X25519MLKEM768连一下,握手成功且协商到该组,才算真的开了。 - 只启用混合模式,别上纯后量子:纯 PQC 算法尚未经过同等时间的实战检验,混合模式才是当前的稳妥选择。
- 注意握手体积变大:ML-KEM 的密钥材料比椭圆曲线大不少,高丢包链路上握手可能变慢,做一次实测再决定。
托管环境 vs 自己的服务器
PQC 是典型的只有掌握了 TLS 终止层才能推进的升级。在共享主机或不开放配置的托管平台上,你只能等服务商排期;在自己的 VPS 上,从升级系统、替换 OpenSSL、调整 Nginx 的 ssl_conf_command 到验证握手,整条链路都由你决定节奏。SharkCloud 提供 root 权限的独立实例与多地区节点,让你能在这类基础设施升级上跑在前面,而不是排在队尾。