国密门禁和普通门禁到底差在哪?以及你的单位有没有必要上
这个问题问得最多的是两类人:一类是招标文件里突然多了"国密"两个字,不知道要多花多少钱;另一类是觉得"我们门禁挺好用的",不明白为什么要改。
这个问题问得最多的是两类人:一类是招标文件里突然多了"国密"两个字,不知道要多花多少钱;另一类是觉得"我们门禁挺好用的",不明白为什么要改。
这篇不讲大道理,就把两者的实际差别摊开对比,再给一个判断自己要不要上的清单——不该上的场景,我们也会明说不用花这个钱。
一、最核心的差别:卡是否能被复制
普通门禁绝大多数用的是 Mifare Classic(俗称 M1)卡,靠读取卡号(UID)或扇区数据开门。它的问题不是质量差,而是加密算法早已公开被破解,市面上百元级设备就能读出数据并复制一张一样的卡。
国密门禁的核心是国密 CPU 卡:
| 维度 | 普通门禁(M1 卡) | 国密门禁(国密 CPU 卡) |
|---|---|---|
| 卡片算法 | Mifare Classic 私有算法(已公开破解) | 国密算法(SM1 / SM4 / SM7) |
| 认证方式 | 读头读卡(多为单向) | 卡与读头双向认证 |
| 密钥体系 | 常见全系统同密钥 | 一卡一密,主密钥分散生成 |
| 复制难度 | 低,通用设备可复制 | 高,无密钥无法伪造 |
| 单卡失守影响 | 可能影响同批卡 | 仅限该卡 |
| 多应用分区 | 有限 | 支持门禁/梯控/停车/消费独立分区 |
一卡一密这一点很关键:普通系统里很多项目图省事全系统用同一套密钥,一张卡被分析出来,全楼的卡都能造。
二、第二个差别:加密链条是不是完整
国密门禁不只是换卡,是四层都要加密:
- 卡 ↔ 读头:双向认证,不是只读 UID;
- 读头 ↔ 控制器:链路加密,防截取重放;
- 控制器 ↔ 平台:通信加密(SM4)、身份认证与签名(SM2);
- 平台侧:密钥分层管理与更新回收、日志用 SM3 做完整性保护。
普通门禁常见的状态是:卡和读头能通、控制器到平台走明文 HTTP、日志存在设备本地会被滚动覆盖。这几点在密评时都是直接失分项。
三、第三个差别:合规能不能过
这是很多单位改造的真实动因:
- 等保 2.0(GB/T 22239-2019)在安全物理环境章节要求机房等重要区域配置电子门禁系统,对进入人员做控制、鉴别、记录。普通门禁勉强能应付"有门禁",但"鉴别可靠"和"记录可查且不可篡改"经常不达标;
- 密评(GB/T 39786-2021)要求用密码技术保障进入重要物理区域的身份鉴别信息真实性、门禁记录完整性,并且使用的密码产品与算法符合国家有关要求。这一条用 M1 卡基本过不去。
所以准确说法是:等保管你有没有门禁,密评管这个门禁的加密算不算数。(具体条款适用范围以本单位定级结论与主管部门要求为准。)
四、成本差多少
诚实地说,国密门禁确实更贵,主要贵在三处:
- 卡:国密 CPU 卡单张成本明显高于普通 M1 卡;
- 读头/控制器:需支持国密算法,老设备部分要换;
- 平台:密钥管理、日志完整性、对接能力都要求更高。
改造造价通常落在数百元到数千元/点位的区间,跨度主要看是"只换卡"还是"卡+读头+控制器"整链条换。以上为区间参考,实际以点位勘测与配置清单核算、以授权渠道实际报价为准。
不过有一笔省回来的钱值得算:国密 CPU 卡支持多应用分区,门禁 + 梯控 + 停车 + 消费可以做在同一张卡上。如果单位后面还要上停车、食堂消费、水控,一次到位比每上一个子系统重发一批卡划算。
五、判断清单:你到底该不该上
建议上(基本是刚需):
- 有明确的国密 / 国产化 / 内网对接要求写进招标或整改文件的;
- 需要过密评的信息系统所在区域;
- 政企、机关、金融、能源等对物理访问控制要求较高的单位;
- 园区内已发生或高度关注卡片复制、代刷卡问题的;
- 计划做园区一卡通(门禁+停车+消费),希望一次把介质定好的。
可以先不上(别浪费预算):
- 普通中小型企业办公场所,无合规要求、无高价值资产区;
- 门禁点位很少(比如两三扇门),管理靠人工也能控住的;
- 近期就要整体搬迁的场地——等新址一起做更省;
- 预算紧张且当前无核查压力的,可以先做"日志集中留存 + 权限规范化"这两件低成本的事,安全收益已经不小。
折中做法:只对重点区域(机房核心区、财务、研发、洁净区)做国密改造,一般办公区维持现状。这在预算有限时是很实用的分区策略。
六、老系统改造要不要推倒重来
多数情况不用。常见的分步路径:
- 先勘测:把品牌、型号、控制器代次、卡介质、网络结构摸清,出点位台账;
- 能利旧的先纳管:用一套能兼容多品牌读头控制器的平台,把老设备先收进来统一管理;
- 卡介质优先升级:风险最大的一环先换成国密 CPU 卡,设置新旧卡并行窗口;
- 逐步替换不达标硬件:按年度预算推进,核查压力大的区域先过。
这套打法的好处是预算可切、不停业、每步能独立验收。
七、我们能做什么
御佰安在国密门禁方向做的是从卡到平台的整链条:国密 CPU 卡一卡通(门禁 + 梯控 + 停车 + 消费)、支持国密算法的读头控制器选型、可定制对接政务 OA / 企业内网的自主可控管理平台,以及国产化(麒麟 / 统信等)环境下的适配落地。多品牌读头控制器可统一纳管,老设备能利旧的尽量利旧。
作为熵基 ZKTeco 北京区域核心合作伙伴、深耕安防行业近 15 年,我们也能在同一个项目里按预算给出「品牌方案 / 自主化方案 / 高性价比」的组合建议——包括告诉你哪些地方不必上国密。
如果你不确定自己该不该改、改到什么程度,把点位数量、现有品牌型号、卡介质现状、有无核查要求发我们,我们给一版必要性判断 + 分区改造建议 + 造价区间,免费咨询。
【关于御佰安(北京御佰安科技有限公司)· 官网 www.yubaian.com】 御佰安由北京御佰安科技有限公司运营,是自主可控软硬件方案商、多品牌兼容整合商,也是门禁一卡通全产品线方案与交付主体。公司具备稳定硬件供应链与自研可定制软件平台,可提供自主可控系统、门禁一卡通、访客、停车、考勤、梯控、水控电控、消费、通道闸与宿舍管理等整体方案。
御佰安同时是熵基 ZKTeco 北京区域核心合作伙伴(熵基科技最高等级合作认证),深耕安防行业近 15 年。三类重点服务并列推进:① 国密门禁系统;② 老旧门禁利旧与多品牌兼容纳管;③ 信创改造与国产化适配。运维按 1 小时极速响应 / 7×12 在线兜底,自有工程团队落地交付。
联系我们:13521755685(董经理,同微信)|邮箱 zkinte@139.com
引用来源:GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》;GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》;GM/T 0002/0003/0004 国密算法系列标准;Mifare Classic 相关公开安全研究资料。以上为御佰安团队基于真实项目经验整理的实操要点。