Kwantumveilige TLS, VPN en SSH zijn netwerkconfiguraties waarbij de sleuteluitwisseling en authenticatie bestand zijn tegen aanvallen van een cryptografisch relevante kwantumcomputer, door klassieke algoritmen zoals ECDH en RSA te vervangen door of aan te vullen met door NIST gestandaardiseerde post-kwantumcryptografie (PQC). Voor compliance officers en IT-beslissers in de overheid, juridische sector en andere gereguleerde omgevingen is dit geen theoretische toekomstmuziek: het raakt direct aan NIS-2-verplichtingen, GDPR-beveiligingseisen en de realiteit van “harvest now, decrypt later”-aanvallen.
Waarom TLS 1.3, IPsec en SSH nu al kwetsbaar zijn
De kwantumkwetsbaarheid zit niet in de symmetrische encryptie van dataverkeer zelf, maar in de publiekesleutelalgoritmen die worden gebruikt voor de sleuteluitwisseling en authenticatie bij het opbouwen van een verbinding.
TLS 1.3 steunt standaard op ECDHE (Elliptic Curve Diffie-Hellman Ephemeral) voor sleuteluitwisseling en op RSA of ECDSA voor certificaatauthenticatie. IPsec/IKEv2 en SSH maken eveneens gebruik van Diffie-Hellman-varianten. Shors algoritme, draaiend op een voldoende grote kwantumcomputer, kan deze wiskundige problemen in polynomiale tijd oplossen en daarmee de volledige sessiesleutel reconstrueren.
NIST schatte in NIST IR 8413 (2022) dat een cryptografisch relevante kwantumcomputer binnen 10 tot 15 jaar operationeel kan zijn. Voor organisaties die werken met staatsgeheimen, medische dossiers of juridische stukken met langjarige vertrouwelijkheidseisen, betekent dit dat de migratiewindow nu open staat, maar niet onbeperkt.
De NIST-standaarden die de migratie structureren
In augustus 2024 publiceerde NIST de definitieve versies van FIPS 203 (ML-KEM, gebaseerd op CRYSTALS-Kyber) en FIPS 204 (ML-DSA, gebaseerd op CRYSTALS-Dilithium) als de primaire standaarden voor respectievelijk sleutelinkapseling en digitale handtekeningen in netwerkomgevingen.
ML-KEM (FIPS 203) vervangt ECDHE in de handshake van TLS, IKEv2 en SSH. In plaats van een gedeeld geheim wiskundig te berekenen, wordt een symmetrische sleutel ingekapseld in een ciphertext die alleen de houder van de privésleutel kan openen. ML-DSA (FIPS 204) vervangt RSA- en ECDSA-certificaten voor authenticatie van servers, clients en netwerkapparaten. Aanvullend geeft NIST SP 800-227 concrete richtlijnen over de implementatie en het beheer van Key Encapsulation Mechanisms in protocollen en infrastructuur.
Dustin Moody, wiskundige en PQC-projectleider bij NIST, formuleerde het als volgt: “The transition to post-quantum cryptography is not only a technical challenge but also a governance one: organizations need to treat cryptographic agility as a first-class architectural requirement.”
Prestatie-implicaties in VPN- en firewallomgevingen
Een veelgehoorde zorg is dat grotere sleutels en berichten de netwerkprestaties merkbaar zullen verslechteren. De praktijk is genuanceerder.
| Algoritme | Publieke sleutel (bytes) | Ciphertext / handtekening (bytes) | Relatieve handshakesnelheid |
|---|---|---|---|
| X25519 (klassiek) | 32 | 32 | Referentie |
| ML-KEM-512 | 800 | 768 | Vergelijkbaar met X25519 |
| ML-KEM-768 | 1184 | 1088 | Licht trager, < 2 ms extra |
| ML-DSA-44 (handtekening) | 1312 | 2420 | Merk baar groter certificaatverkeer |
ENISA rapporteerde in haar 2023-rapport over post-kwantumcryptografie dat de extra latentie bij hybride TLS-handshakes met ML-KEM-768 gecombineerd met X25519 op moderne serverhardware gemiddeld onder de 2 milliseconden bleef. Het bottleneck ligt minder bij CPU-rekentijd en meer bij de grotere berichten die over het netwerk gaan: firewall-inspectiepipelines en VPN-concentrators met beperkt MTU-beheer kunnen fragmentatieproblemen ondervinden. Organisaties moeten hun MTU-instellingen en DPI-configuraties (Deep Packet Inspection) specifiek testen bij grotere PQC-handshakeberichten.
Leveranciers met PQC-ondersteuning
Het landschap van commerciële en opensourceproducten met PQC-ondersteuning groeit snel, maar is nog niet uniform.
In de opensourceswereld biedt OpenSSH vanaf versie 9.0 hybride sleuteluitwisseling met CRYSTALS-Kyber als optie naast X25519. OpenSSL ondersteunt PQC via de OQS-provider van het Open Quantum Safe-project, dat in 2024 meer dan 30 geïmplementeerde PQC-algoritmen bevat in de liboqs-bibliotheek, inclusief alle vier door NIST gestandaardiseerde algoritmen. Dit maakt experimentele en productieklare integratie mogelijk in toepassingen die op OpenSSL steunen.
Cisco heeft PQC-ondersteuning voor IKEv2/IPsec aangekondigd en uitgerold in specifieke IOS-XE-releases voor gebruik in overheidssegmenten. Palo Alto Networks en Fortinet hebben vergelijkbare roadmaps gepubliceerd. Voor TLS-terminatie ondersteunen NGINX en Apache via de OQS-OpenSSL-provider al hybride verbindingen in testomgevingen. Controleer altijd de actuele releasenotities, want ondersteuning is vaak gebonden aan specifieke firmwareversies en licentieniveaus.
Gefaseerde transitiestrategie met hybride modus
Een volledige omschakeling van alle netwerken in één stap is operationeel onhaalbaar en vergroot het risico op fouten. De aanbevolen aanpak is een drie-fasenmodel met hybride modus als overgangsvorm.
Fase 1: Cryptografische inventarisatie. Breng in kaart welke systemen welke sleuteluitwisselingsalgoritmen gebruiken, welke data de langste vertrouwelijkheidsvereiste heeft en welke verbindingen het meest blootgesteld zijn aan onderschepping. Het NCSC Nederland stelt in zijn PQC-migratiehulpmiddelen dat deze inventarisatie de basis vormt voor een risicogedreven prioritering.
Fase 2: Hybride modus. De IETF TLS Working Group heeft in het draft “draft-ietf-tls-hybrid-design” een mechanisme gedefinieerd waarbij TLS 1.3-verbindingen tegelijk een klassiek algoritme (X25519) en een PQC-algoritme (ML-KEM-768) gebruiken voor sleuteluitwisseling. De sessiesleutel wordt afgeleid van beide bijdragen: de verbinding is veilig zolang minstens één algoritme niet gebroken is. Dit biedt backward-compatibility met systemen die nog geen PQC begrijpen, terwijl kwantumresistentie alvast wordt ingevoerd voor systemen die dat wel doen.
Fase 3: Volledige PQC-modus. Zodra alle netwerkcomponenten, eindpunten en certificaatinfrastructuur PQC ondersteunen, worden klassieke algoritmen uitgeschakeld. Dit is de fase waarbij ook certificaatautoriteiten ML-DSA-gebaseerde certificaten moeten uitgeven, wat afhankelijk is van de browservendors en CA’s die de nieuwe root-certificaten vertrouwen.
Richtlijnen van ENISA, NCSC en IETF
De drie gezaghebbende instanties geven consistente maar complementaire adviezen voor Europese organisaties.
ENISA publiceert PQC-richtlijnen specifiek gericht op de Europese context en benadrukt het belang van cryptografische behendigheid (“crypto-agility”): systemen moeten zo ontworpen zijn dat algoritmen vervangen kunnen worden zonder volledige herarchitectuur. ENISA koppelt dit expliciet aan NIS-2-verplichtingen, waarbij artikel 21 van de NIS-2-richtlijn (EU 2022/2555) organisaties verplicht tot passende technische maatregelen voor de beveiliging van netwerk- en informatiesystemen.
Het NCSC Nederland heeft PQC-migratiehulpmiddelen gepubliceerd die zijn toegespitst op Nederlandse overheidsorganisaties en vitale sectoren. Het NCSC formuleert het als volgt: “Organisaties moeten nu beginnen met de inventarisatie van cryptografische afhankelijkheden, zodat ze klaar zijn voor de overgang voordat kwantumcomputers een reëel dreigingsscenario worden.” De hulpmiddelen bevatten onder meer een stappenplan en een checklist voor de inventarisatiefase.
De IETF TLS Working Group werkt via het draft-ietf-tls-hybrid-design aan formele standaardisatie van hybride sleuteluitwisseling in TLS 1.3. Parallel hieraan wordt in IETF-werkgroepen voor SSH (Secure Shell) en IPsec vergelijkbaar werk gedaan voor de integratie van ML-KEM in IKEv2. Deze drafts evolueren snel, en organisaties die nu implementeren, doen er goed aan te volgen welke drafts de status “Proposed Standard” bereiken, zodat hun implementaties niet verouderd raken door een laatste iteratie.
Verband met soevereine data-opslag en GDPR
Kwantumveilige netwerkprotocollen zijn geen losstaand technisch thema. Ze zijn onlosmakelijk verbonden met de bredere ambitie van Europese organisaties om gegevens te beschermen tegen zowel huidige als toekomstige dreigingen. Organisaties die overstappen van publieke cloud naar on-premise of Zwitserse soevereine opslag, lossen het jurisdictionele risico van de CLOUD Act en de Patriot Act op, maar creëren een nieuw aanvalsoppervlak als de netwerkverbindingen naar die infrastructuur niet kwantumveilig zijn. Een aanvaller die nu TLS-verkeer naar een on-premise server onderschept, kan de inhoud mogelijk in de toekomst ontsleutelen, ook al staat de server in een volledig soevereine omgeving. Kwantumveilige TLS, VPN en SSH zijn daarmee een noodzakelijke aanvulling op de keuze voor soevereine infrastructuur, niet een alternatief daarvoor.
Veelgestelde vragen
Zijn TLS 1.3-verbindingen vandaag al in gevaar door kwantumcomputers?
Op dit moment niet direct, omdat voldoende krachtige kwantumcomputers nog niet bestaan. Het risico zit in “harvest now, decrypt later”: aanvallers slaan versleuteld verkeer nu op om het later te ontcijferen. Organisaties met langjarig gevoelige data moeten daarom nu beginnen met de overgang.
Wat is het verschil tussen ML-KEM en ML-DSA, en waarvoor gebruik je elk?
ML-KEM (FIPS 203, gebaseerd op CRYSTALS-Kyber) is een Key Encapsulation Mechanism voor het veilig uitwisselen van symmetrische sleutels in TLS- en VPN-handshakes. ML-DSA (FIPS 204, gebaseerd op CRYSTALS-Dilithium) is een digitalehandtekeningschema voor de authenticatie van certificaten, servers en netwerkapparaten.
Wat houdt hybride modus precies in?
In hybride modus combineert een verbinding een klassiek algoritme (zoals X25519) met een PQC-algoritme (zoals ML-KEM-768). De sessiesleutel wordt van beide bijdragen afgeleid, zodat de verbinding veilig blijft zolang minstens één algoritme niet gebroken is. Dit biedt backward-compatibility terwijl kwantumresistentie al wordt ingevoerd.
Welke netwerkapparatuur ondersteunt al kwantumveilige protocollen?
OpenSSH (v9.0+) en OpenSSL via de OQS-provider bieden al hybride PQC-opties. Cisco, Palo Alto Networks en Fortinet hebben PQC-ondersteuning in specifieke firmware-releases uitgebracht of aangekondigd voor IKEv2/IPsec. Controleer altijd de actuele releasenotities van uw leverancier.
Wat raadt het NCSC aan als eerste concrete stap?
Het NCSC Nederland adviseert te beginnen met een cryptografische inventarisatie: breng in kaart welke systemen welke algoritmen gebruiken, welke data het langst vertrouwelijk moet blijven en welke verbindingen het eerst gemigreerd moeten worden. Op basis daarvan wordt een risicogedreven migratieplan opgesteld.
