Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

了解 FIPS 自测

加密模块会实施安全规则,以确保在 FIPS 操作模式下运行瞻博网络 Junos 操作系统 (Junos OS) 的设备满足 FIPS 140-2 级别 2 的安全要求。要验证 FIPS 批准的密码算法的输出并测试某些系统模块的完整性,设备会执行以下一系列已知答案测试 (KAT) 自测:

  • kernel_kats—内核加密例程的 KAT

  • md_kats—用于 libmd 和 libc 的 KAT

  • openssl_kats- KAT for OpenSSL 加密实施

  • quicksec_7_0_kats— KAT for QuickSec Toolkit 加密实施

  • octcrypto_kats— KAT for Octeon

  • JSF_Crypto_(Octeon)_KATS— KAT for JSF 加密八位点

当设备上启用 FIPS 操作模式时,启动和重新启动时,将自动执行 KAT 自测试。系统也会自动执行有条件的自测试,以验证数字签名的软件包、生成的随机编号、RSA 和 DSA 密钥对以及手动输入的密钥。

如果成功完成 KAT,系统将更新系统日志 (syslog) 文件以显示所执行的测试。

如果设备无法通过 KAT,设备将详细信息写入系统日志文件,输入 FIPS 错误状态(崩溃),然后重新启动。

命令 file show /var/log/messages 将显示系统日志。

在设备上执行开机自测

每次加密模块开机时,模块都会测试加密算法是否仍然正常运行,以及敏感数据是否未损坏。通过对模块进行供电循环,按需执行上电自测试。

开机或重置设备时,模块会执行以下自测试。在模块以任何其他方式使用加密之前,必须成功完成所有 KAT。如果其中一个 KAT 出现故障,模块将进入严重故障错误状态。

在运行开机自测时,该模块会显示 SRX345 和 SRX380 设备的以下状态输出:

注意:

该模块实现未在批准的操作模式下使用的加密库和算法。