了解 FIPS 模式下的 Junos OS
联邦信息处理标准 (FIPS) 140-3 定义了执行加密功能的硬件和软件的安全级别。这瞻博网络在 FIPS 模式下 运行 瞻博网络 Junos 操作系统 (Junos OS) 的交换机符合 FIPS 140-3 1 级 标准。
在 FIPS 140-3 1 级 环境中操作交换机需要通过 Junos OS CLI 在设备上启用和配置 FIPS 模式。
密码主管在 Junos OS 中启用 FIPS 模式,并为系统和其他 FIPS 用户设置密钥和密码。
支持的平台
对于本文档中描述的功能,支持以下平台来鉴定 NDcPPv2.2e:
关于设备上的加密边界
FIPS 140-3 合规性要求在设备上的每个加密模块周围定义加密边界。FIPS 模式下的 Junos OS 可防止加密模块执行不属于 FIPS 认证发行版的任何软件,并且仅允许使用 FIPS 批准的加密算法。密码和密钥等关键安全参数 (CSP) 均不能以未加密格式跨越模块的加密边界。
对于通过 FIPS-140-3 级别 1 认证的瞻博网络交换机,模块的加密边界由机箱类型决定。有关 FIPS 认证交换机的列表以及每台交换机的加密边界,请参阅 表 1。
| 交换机 |
机箱类型 |
加密边界 |
|---|---|---|
| EX4300-48MP |
固定配置 |
开关外壳 |
FIPS 模式与非 FIPS 模式有何不同
FIPS 模式中的 Junos OS 与非 FIPS 模式中的 Junos OS 有以下不同之处:
所有加密算法的自检均在启动时执行。
持续进行随机数和密钥生成的自检。
弱加密算法(如数据加密标准 (DES) 和 MD5)将被禁用。
不得配置弱连接或未加密的管理连接。
密码必须使用不允许解密的强单向算法进行加密。
管理员密码长度必须至少为 10 个字符。
FIPS 模式下已验证的 Junos OS 版本
要确定 Junos OS 版本是否经过 NIST 验证,请参阅 瞻博网络 网站 (https://apps.juniper.net/compliance/) 上的合规性页面。