Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

FIPS 模式下的 Junos OS 概述

联邦信息处理标准 (FIPS) 140-3 定义了执行加密功能的硬件和软件的安全级别。在 FIPS 140-3 第 1 级环境中操作安全设备需要从 Junos OS 命令行界面 (CLI) 在设备上启用和配置 FIPS 模式。

安全性管理员可在 Junos OS 中启用 FIPS 模式,并为系统和其他 FIPS 用户设置密钥和密码。

关于设备上的加密边界

FIPS 140-3 合规性要求在设备上的每个加密模块周围定义加密边界。FIPS 模式下的 Junos OS 可防止加密模块执行不属于 FIPS 认证发行版的任何软件,并且仅允许使用 FIPS 批准的加密算法。密码和密钥等关键安全参数 (CSP) 均不能以未加密格式跨越模块的加密边界。

注意:

FIPS 模式不支持虚拟机箱功能。请勿在 FIPS 模式下配置虚拟机箱。

FIPS 模式与非 FIPS 模式有何不同

FIPS 模式中的 Junos OS 与非 FIPS 模式中的 Junos OS 有以下不同之处:

  • 所有加密算法的自检均在启动时执行。

  • 持续进行随机数和密钥生成的自检。

  • 弱加密算法(如数据加密标准 (DES) 和 MD5)将被禁用。

  • 不得配置弱、远程或未加密的管理连接。但是,TOE 允许跨所有操作模式进行本地和未加密的控制台访问。

  • 密码必须使用不允许解密的强单向算法进行加密。

  • Junos-FIPS 管理员密码长度必须至少为 10 个字符。

  • 密钥在传输之前必须加密。

FIPS 模式下已验证的 Junos OS 版本

要确定Junos OS版本是否经过 NIST 验证,请参阅 瞻博网络 网站 (https://apps.juniper.net/compliance/) 上的合规性页面。