首页 文档中心 博客

GPON下行AES-128加密:邻居ONU为什么偷不到你的数据?

发布时间:2026-09-30

一根光纤分给多户,下行确实是广播

GPON 的物理结构就是"一拖多":OLT 的一个 PON 口出一根光纤,经分光器 1:N 分到 N 个 ONU。下行方向(OLT → 用户)用的是 1490 nm 波长,从 OLT 发出后沿分光器一分为多,所有 ONU 同时收到同一份光信号。这一点和交换机点对点不同——PON 下行天然是广播介质。

这就引出一个高频质疑:既然大家都收到,邻居的 ONU 能不能"顺手"解我的数据?答案在标准设计里就堵死了。

image

AES-128 怎么做到"广播但各看各的"

GPON 下行帧(ITU-T G.984.3 的 GTC 帧)在发送给某一台 ONU 的业务净荷上,用 AES-128 算法加密,而且密钥是每台 ONU 独立的。也就是说,OLT 同一条广播光里,发给 ONU-A 的净荷用 Key-A 加密,发给 ONU-B 的用 Key-B 加密。广播只是光的传播方式,解密钥匙却是一对一配发的。

  • 密钥不是出厂写死的。OLT 通过 OMCI(G.988) 把加密密钥下发给对应 ONU,并且会按策略定期更换(key switching),防止长期抓包做暴力分析。

  • 加密作用在 GTC 帧的 Payload 段,ONU 收到后用自己的 Key 解密才得到真实以太网帧;邻居 ONU 拿到的是一段用别人钥匙加密的密文,没有 Key 解不开。

  • 标准规定密钥只存在于 OLT 与对应 ONU 的安全存储之间,不会在广播里明文回传,也不该被别的 ONU 读取。

维度GPON 下行(OLT → 多 ONU)上行(ONU → OLT)
介质方式1490 nm 广播,全员收到1310 nm TDMA,按需时隙发
加密AES-128,逐 ONU 独立密钥通常不加(见下文)
谁能解密仅目标 ONU 持有对应密钥OLT 是授信接收方
密钥来源OMCI 下发,定期切换—

上行为什么反而不用加密

上行方向(1310 nm)是 TDMA 时分多址:OLT 用测距把时间切成互不重叠的时隙,轮到哪台 ONU 它才发光,其它 ONU 在那个瞬间是"闭嘴"的。所以上行不存在"邻居同时发、互相能监听"的场景——你发的时候别人不发光,监听无从谈起。

再者,上行终点只有 OLT 一个授信节点,中间没有"第三方能收到"的广播路径。对绝大多数接入场景,上行不加密的代价可控,反而省了加解密的计算开销和时延。真有端到端保密需求(如政企专线),走上层 IPSec/TLS 更合适,而不是在 PON 物理层叠加密。

想偷数据,要过哪几道关

假设有人想从 PON 下手窃听某户:

  1. 物理上要能接入那段光纤或分光器——属于受控设施,不是随便能碰的;

  2. 即便截获光信号,下行净荷是 AES-128 密文,且密钥随户绑定、定期切换;

  3. 密钥存于 ONU 安全区,标准不允许它被广播泄露,要提取得物理拆解并攻破该 ONU 的存储。

门槛高到对普通"蹭网/偷窥"场景基本不成立。真正该防的是 ONU 仿冒和私接——那是另一套机制(见下文延伸阅读里的接入认证)。

在锐应 OLT 上怎么落地

锐应的 GPON OLT在 PON 口遵循 ITU-T G.984.3,下行业务净荷启用 AES-128 逐 ONU 加密,密钥通过 OMCI 下发并支持周期切换。配合锐应 XPON ONU,普通住宅和中小商业用户在共享光纤上各看各的,不必担心同 PON 口邻居读到自己的流量。选型与方案细节可看锐应 PON 方案;把 PON 和工业交换机搭配,能覆盖从局端到现场的整段链路。公司背景见关于锐应。

常见问题

GPON 下行加密是强制开的吗?

是。ITU-T G.984.3 规定下行 GTC 净荷用 AES-128 加密,正规 OLT/ONU 默认启用,不需要用户手动打开。

邻居的 ONU 能不能解我的下行数据?

不能。每台 ONU 只有自己的解密密钥,别人的密文解不开。物理层广播不等于数据可见。

上行不加密,会不会被同 PON 口的别的 ONU 偷听?

不会。上行是 TDMA,轮到谁发谁才发光,其余 ONU 在那个时隙不发送,没有"同时在线可监听"的路径。

密钥多久换一次,会不会被抓包破解?

密钥由 OLT 经 OMCI 下发并支持定期切换(key switching),长期抓包难以凑齐足够密文做暴力分析;且密钥不通过广播明文回传。

延伸阅读

结语

PON "一根光纤多户共享"不等于"数据也共享"。GPON 用 AES-128 给下行广播逐 ONU 加密,把广播的传播方式和一对一的钥匙分开处理,邻居 ONU 解不开别人的帧。上行靠 TDMA 天然错开,反而无需加密。理解这套机制,面对"光纤会被偷窥吗"的质疑就能把道理讲清楚:标准层面已经堵死了。

咨询