SUR CETTE PAGE
Sessions téléphoniques à domicile NETCONF
L’appel d’accueil NETCONF permet à un serveur NETCONF d’établir une connexion sécurisée à un client NETCONF. Le client NETCONF peut alors établir une session SSH et une session NETCONF avec le serveur.
L’appel d’accueil NETCONF permet à un client NETCONF de gérer à distance les équipements Junos dans les cas où le client ne peut pas initier de connexion à l’équipement réseau. L’équipement Junos qui fait office de serveur NETCONF initie et maintient des connexions sécurisées à un ensemble prédéfini de clients NETCONF. Les sections suivantes traitent de la fonctionnalité d’appel d’accueil NETCONF.
Comprendre l’appel NETCONF
Présentation du réseau d’appel NETCONF
Pour les sessions NETCONF normales sur SSH, le client NETCONF initie d’abord une connexion TCP à l’équipement Junos qui fait office de serveur NETCONF. Le client démarre alors la session SSH suivie de la session NETCONF. Dans un scénario d’appel NETCONF, les rôles du serveur et du client TCP sont inversés. Le serveur NETCONF initie la connexion TCP au client NETCONF. Une fois la connexion établie, le client NETCONF démarre alors la session SSH et la session NETCONF comme d’habitude.
NETCONF Call Home vous permet de gérer à distance des équipements Junos qui ne seraient peut-être pas accessibles autrement. Cela peut se produire, par exemple, si l’appareil se trouve derrière un pare-feu et que le pare-feu ou un autre outil de sécurité restreint l’accès de gestion à l’appareil ou implémente la traduction d’adresses réseau (NAT). Dans de tels cas, le client NETCONF peut ne pas être en mesure d’initier la connexion avec l’équipement Junos. Toutefois, vous pouvez configurer l’équipement Junos pour initier, établir et maintenir une connexion avec un ensemble prédéfini de systèmes de gestion réseau.
Vous pouvez utiliser l’appel NETCONF dans les scénarios suivants :
-
Déploiement initial
-
Gestion générale des appareils
La figure 1 présente la séquence d’appel à la maison. Dans un scénario d’appel NETCONF, le système de gestion du réseau (NMS) est le serveur TCP et l’équipement Junos est le client TCP. Vous configurez le serveur TCP pour écouter les demandes de connexion sur un port spécifié. Le port standard Call Home NETCONF est 4334, mais vous pouvez configurer tout numéro de port valide qui n’entre pas en conflit avec un autre service. Vous configurez le périphérique Junos pour qu’il se connecte à un ou plusieurs systèmes de gestion de réseau prédéfinis sur le port spécifié. Une fois que les appareils ont établi une connexion TCP, le NMS assume son rôle de client SSH et de client NETCONF.
d’appel à distance NETCONF
Le client NETCONF initie une session SSH sur la connexion TCP. Lors de l’établissement d’une session SSH, le client NETCONF doit authentifier le serveur en validant la clé d’hôte ou le certificat présenté par le serveur. Le serveur NETCONF doit également authentifier le client. Le client peut choisir n’importe quelle méthode d’authentification SSH prise en charge par le serveur. Le serveur vérifie d’abord l’authentification basée sur les certificats, puis l’authentification basée sur les clés, et enfin l’authentification basée sur les mots de passe.
Nous vous recommandons d’utiliser l’authentification basée sur les certificats SSH pour les utilisateurs et les hôtes. L’authentification basée sur les certificats vous permet de configurer l’accès SSH à un appareil avec une connexion sans mot de passe pour les utilisateurs et donne la possibilité d’approuver les hôtes sans avoir besoin de vérifier les empreintes des clés. En outre, vous pouvez définir la durée de validité d’un certificat donné. Pour l’authentification basée sur les certificats, le serveur et le client envoient chacun leur certificat SSH. Vous devez configurer le client avec la clé publique de l’AC qui vérifie le certificat du serveur. De même, vous devez configurer le serveur avec la clé publique de l’AC qui vérifie le certificat du client.
Junos OS inclut une implémentation personnalisée d’OpenSSH pour la gestion des équipements. Les correctifs de sécurité sont rétroportés si nécessaire, indépendamment des numéros de version d’OpenSSH. La version affichée dans CLI sortie (par exemple, show version) peut ne pas refléter tous les correctifs appliqués. Consultez toujours les avis de sécurité de Juniper (JSA) pour évaluer l’impact sur la vulnérabilité.
Pour plus d’informations sur l’appel d’accueil NETCONF, consultez RFC 8071, Appel d’accueil NETCONF et Appel d’accueil RESTCONF.
Avantages de l’appel NETCONF
NETCONF Call Home peut rationaliser le déploiement initial des appareils.
Appel NETCONF L’authentification basée sur les certificats peut simplifier la gestion et la mise à l’échelle des clés d’authentification et offrir une sécurité renforcée par rapport aux approches traditionnelles basées sur les mots de passe.
Comment configurer un appel NETCONF
Pour configurer l’appel NETCONF, effectuez les étapes décrites dans les sections suivantes :
- Configurer le compte utilisateur Junos
- Configurer l’authentification SSH
- Activer le service NETCONF
- Configurer le périphérique Junos pour qu’il se connecte au client d’accueil d’appel NETCONF
Configurer le compte utilisateur Junos
Pour toutes les méthodes d’authentification SSH, le client NETCONF a besoin d’un compte d’utilisateur local ou d’un compte de modèle d’utilisateur sur chaque équipement sur lequel il établit une session NETCONF.
Pour créer un compte de modèle d’utilisateur local :
Configurez l’instruction
userau niveau de la[edit system login]hiérarchie et spécifiez un nom d’utilisateur. Incluez l’instructionclasset spécifiez une classe de connexion disposant des autorisations requises pour toutes les actions à effectuer par l’utilisateur.[edit system login] user@host# set user username class class-name
Valider la configuration
[edit] user@host# commit
Répétez les étapes précédentes sur chaque équipement Junos sur lequel l’application cliente établit des sessions NETCONF.
Configurer l’authentification SSH
Lors de l’établissement d’une session SSH, le client NETCONF authentifie le serveur en validant la clé d’hôte ou le certificat présenté par le serveur. De même, le serveur NETCONF authentifie le client. Le serveur vérifie d’abord l’authentification basée sur les certificats, puis l’authentification basée sur les clés, et enfin l’authentification basée sur les mots de passe. Vous devez configurer le serveur et le client pour la méthode d’authentification de votre choix. Les méthodes d’authentification SSH sont décrites dans les sections suivantes :
- Configurer l’authentification par mot de passe
- Configurer l’authentification basée sur les clés
- Configurer l’authentification basée sur les certificats
Configurer l’authentification par mot de passe
Si le client NETCONF utilise l’authentification par mot de passe, configurez le compte utilisateur Junos à l’aide d’un mot de passe.
Pour créer un mot de passe textuel :
Incluez l’instruction
plain-text-passwordouencrypted-passwordpour le compte d’utilisateur.Pour saisir un mot de passe sous forme de texte, exécutez la commande suivante. On vous invite à saisir le mot de passe, qui est chiffré avant d’être stocké.
[edit system login user username authentication] user@host# set plain-text-password New password: password Retype new password: password
Pour stocker un mot de passe pré-chiffré, par exemple, un mot de passe que vous avez précédemment créé et haché à l’aide de Message Digest 5 (MD5), exécutez la commande suivante :
[edit system login user username authentication] user@host# set encrypted-password "password"
Validez la configuration.
[edit system login user username authentication] user@host# commit
Répétez les étapes précédentes sur chaque équipement Junos sur lequel l’application cliente établit des sessions NETCONF à l’aide de l’authentification par mot de passe.
Configurer l’authentification basée sur les clés
Si le client NETCONF utilise l’authentification basée sur les clés, générez d’abord la paire de clés SSH de l’utilisateur sur le serveur de gestion de la configuration. Configurez ensuite la clé publique sous le compte utilisateur correspondant sur l’équipement Junos.
Pour configurer l’authentification basée sur les clés pour le client NETCONF :
Générez la paire de clés SSH pour l’utilisateur donné.
Sur le système de gestion du réseau, exécutez la
ssh-keygencommande et fournissez les arguments appropriés.user@nms:~$ ssh-keygen options
Par exemple :
Par défaut, lanetconf-user@nms:~$ ssh-keygen -t rsa -b 4096 Generating public/private rsa key pair. Enter file in which to save the key (/home/netconf-user/.ssh/id_rsa): Created directory '/home/netconf-user/.ssh'. Enter passphrase (empty for no passphrase): Enter same passphrase again: Your identification has been saved in /home/netconf-user/.ssh/id_rsa Your public key has been saved in /home/netconf-user/.ssh/id_rsa.pub ...
ssh-keygencommande stocke les clés publiques et privées dans des fichiers du sous-répertoire .ssh du répertoire personnel de l’utilisateur ; le nom de fichier dépend de l’encodage et de la version SSH. Consultez la page dussh-keygenmanuel pour plus d’informations sur les options de commande.Sur l’équipement Junos, associez la clé publique au compte de connexion Junos de cet utilisateur.
[edit system login user username authentication] user@host# set load-key-file URL
Junos OS copie le contenu du fichier spécifié sur l’équipement exécutant Junos OS. URL est le chemin d’accès au fichier qui contient une ou plusieurs clés publiques. Pour plus d’informations sur la spécification d’URL, consultez le Guide de l’utilisateur de la ligne de CLI.
Remarque :Vous pouvez également configurer la clé publique en incluant l’instruction
ssh-rsaou l’instruction équivalente au niveau de la[edit system login user username authentication]hiérarchie.Validez la configuration.
[edit] user@host# commit
Répétez les étapes de configuration de la clé publique sur chaque équipement Junos sur lequel l’application cliente établit une session NETCONF.
Lors de l’initialisation de la connexion SSH, le client peut authentifier l’identité du serveur NETCONF à l’aide de la clé publique du serveur. Vous pouvez installer la clé publique du serveur sur le système de gestion du réseau ou la transmettre lors de l’initialisation de la session.
Configurer l’authentification basée sur les certificats
NETCONF Call Home prend en charge l’utilisation de certificats SSH pour l’authentification. Un certificat SSH comprend une clé publique SSH qui a été signée par une autorité de certification (AC). Une clé privée de l’AC (clé de signature) signe la clé publique de l’hôte pour générer le certificat de l’hôte. De même, une clé privée de l’AC signe la clé publique de l’utilisateur pour générer le certificat de l’utilisateur. Le certificat d’hôte authentifie l’hôte auprès des utilisateurs, et le certificat d’utilisateur authentifie l’utilisateur auprès des hôtes.
Vous pouvez utiliser OpenSSH pour créer des certificats SSH et l’infrastructure d’AC associée. Le certificat OpenSSH spécifie une clé publique, des informations d’identité et des contraintes de validité. Pour utiliser des certificats SSH pour l’authentification, vous devez :
Créez les autorités de certification et générez les clés de signature de l’AC.
Générez la paire de clés SSH de l’utilisateur.
Générez les certificats utilisateur et hôte à l’aide de la clé privée de l’AC pour signer la clé publique de l’utilisateur et la clé publique de l’hôte.
Configurez la clé publique de l’AC comme approuvée sur l’équipement Junos et le système de gestion du réseau.
Configurez les principaux autorisés sur l’équipement Junos.
Par défaut, les certificats générés sont valides pour tous les utilisateurs. Pour limiter le certificat utilisateur à un ensemble spécifique d’utilisateurs (mandataires), vous devez spécifier les principaux autorisés lorsque vous générez le certificat. Les équipements Junos nécessitent des certificats qui spécifient un ou plusieurs mandataires autorisés. Vous devez également configurer la liste des principaux autorisés sur l’équipement Junos. Si un principal autorisé configuré sur l’appareil correspond à un principal autorisé dans le certificat, l’appareil authentifie le certificat. L’utilisateur qui se connecte est autorisé même s’il n’est pas explicitement configuré en tant que principal autorisé dans le certificat ou sur l’appareil.
Pour configurer l’authentification basée sur les certificats, procédez comme suit :
- Générer les autorités de certification
- Générer le certificat utilisateur
- Générer le certificat d’hôte
- Configuration des principaux autorisés
Générer les autorités de certification
Sur n’importe quel système Linux/FreeBSD, générez les clés de signature de l’autorité de certification.
user@nms:~$ ssh-keygen -t type -f output-key-file -N passphrase -b bits
Par exemple, les commandes suivantes créent des clés de signature AC distinctes pour signer les certificats utilisateur et hôte.
user@nms:~$ sudo ssh-keygen -t rsa -f /root/.ssh/user_ca -N "" -b 4096 Generating public/private rsa key pair. Your identification has been saved in /root/.ssh/user_ca Your public key has been saved in /root/.ssh/user_ca.pub The key fingerprint is: SHA256:0GbR/Lar1eH3/lULO66XSikD+gSwbibgTtFdnHNwlKg root@nms ...
user@nms:~$ sudo ssh-keygen -t rsa -f /root/.ssh/host_ca -N "" -b 4096 Generating public/private rsa key pair. Your identification has been saved in /root/.ssh/host_ca Your public key has been saved in /root/.ssh/host_ca.pub The key fingerprint is: SHA256:Aps80CYHqK8jRaMt2BNkjS1SrJpuEcgF7QTlBoB/ygI root@nms ...
Configurez le système de gestion du réseau pour qu’il approuve l’AC hôte.
Copiez le contenu de l’hôte AC clé publique et ajoutez-le au fichier SSH global ou au fichier SSH de l’utilisateur pour le marquer comme AC approuvé. Dans l’exemple suivant, nous copions l’hôte AC le contenu de la clé publique et l’ajoutons
@cert-authority * host-ca-public-keyau fichier known_hosts de l’utilisateur.user@nms:~$ sudo cat /root/.ssh/host_ca.pub ssh-rsa AAAAB3Nz...
user@nms:~$ cat ~/.ssh/known_hosts @cert-authority * ssh-rsa AAAAB3Nz...
Remarque :Le NMS utilise la clé publique de l’AC hôte pour vérifier le certificat de l’hôte. Pour approuver le certificat uniquement pour des hôtes ou des domaines spécifiques, remplacez le caractère générique (*) par les noms d’hôte ou de domaine appropriés.
Copiez la clé publique de l’AC utilisateur sur l’équipement Junos.
user@nms:~$ scp path-to-user-CA-public-key user@device-ip:/var/tmp/
Par exemple :
user@nms:~$ sudo scp /root/.ssh/user_ca.pub user@198.51.100.1:/var/tmp/
Sur l’équipement Junos, configurez la clé publique de l’AC utilisateur en tant que clé d’AC approuvée.
[edit system services ssh] user@host# set trusted-user-ca-key-file path-to-user-CA-public-key
L’exemple suivant ajoute la clé publique AC stockée dans le fichier user_ca.pub en tant qu’utilisateur approuvé AC clé.
[edit system services ssh] user@host# set trusted-user-ca-key-file /var/tmp/user_ca.pub user#host# commit
Lorsque vous configurez cette instruction, l’appareil ajoute l’utilisateur AC clé publique au fichier /var/etc/ssh_trusted_user_ca.pub . L’appareil Junos utilise la clé publique de l’utilisateur AC pour vérifier le certificat utilisateur lors de l’établissement de la session SSH.
Générer le certificat utilisateur
Pour générer le certificat SSH pour le client NETCONF :
Sur le NMS client, générez une paire de clés SSH pour l’utilisateur.
user@nms:~$ ssh-keygen -t (rsa | ecdsa | ed25519) -f output-key-file -N passphrase -b bits
Par exemple :
lab@nms:~$ ssh-keygen -t rsa -f ~/.ssh/id_rsa -N "" -b 4096 Generating public/private rsa key pair. Your identification has been saved in /home/lab/.ssh/id_rsa Your public key has been saved in /home/lab/.ssh/id_rsa.pub ...
Copiez la clé publique de l’utilisateur sur le serveur d’AC qui possède les clés de signature de l’AC, si les périphériques sont différents.
Générez le certificat utilisateur.
Utilisez la clé privée de l’AC utilisateur pour signer la clé publique de l’utilisateur et spécifiez la liste des mandataires autorisés (utilisateurs) qui peuvent accéder à l’équipement Junos à l’aide de ce certificat.
user@nms:~$ ssh-keygen -s path-to-user-ca-private-key -I key-identity -n principal1,principal2,principal3 -V validity-interval path-to-user-public-key
La commande suivante utilise la clé privée AC stockée dans user_ca pour signer la clé publique de l’utilisateur stockée dans id_rsa.pub. Le certificat est valable pour deux principaux : lab et netconf-user.
user@nms:~$ sudo ssh-keygen -s /root/.ssh/user_ca -I netconfusers -n lab,netconf-user -V +52w6d /home/lab/.ssh/id_rsa.pub Signed user key /home/user/.ssh/id_rsa-cert.pub: id "netconfusers" serial 0 for lab,netconf-user valid from 2024-04-11T17:47:00 to 2025-04-16T17:48:20
Vérifiez que le certificat utilisateur est bien créé.
user@nms:~$ ssh-keygen -Lf path-to-user-cert
Pour l’étape précédente, la commande crée le fichier id_rsa-cert.pub .
lab@nms:~$ ssh-keygen -Lf /home/lab/.ssh/id_rsa-cert.pub /home/lab/.ssh/id_rsa-cert.pub: Type: ssh-rsa-cert-v01@openssh.com user certificate Public key: RSA-CERT SHA256:SMInnJm8SXfsYLm7NvQZqcaGpuXc9QuraKZSsewdFKM Signing CA: RSA SHA256:0GbR/Lar1eH3/lULO66XSikD+gSwbibgTtFdnHNwlKg (using rsa-sha2-512) Key ID: "netconfusers" Serial: 0 Valid: from 2024-04-11T17:51:00 to 2025-04-16T17:52:45 Principals: lab netconf-user Critical Options: (none) Extensions: permit-X11-forwarding permit-agent-forwarding permit-port-forwarding permit-pty permit-user-rcCopiez le certificat utilisateur dans le système de gestion du réseau, si les appareils sont différents.
$ scp path-to-user-cert user@nms-ip:/home/user/.ssh
Assurez-vous que le propriétaire et les autorisations du fichier de certificat utilisateur sont corrects.
user@nms:~$ sudo chown user:group /home/user/.ssh/id_rsa-cert.pub user@nms:~$ sudo chmod 644 /home/user/.ssh/id_rsa-cert.pub
Ajoutez la clé SSH et les identités de certificat à l’application ssh-agent, si elles ne sont pas ajoutées automatiquement. Par exemple :
lab@nms:~$ ssh-add Identity added: /home/lab/.ssh/id_rsa (lab@nms) Certificate added: /home/lab/.ssh/id_rsa-cert.pub (netconfusers)
Générer le certificat d’hôte
Le périphérique Junos stocke les clés SSH dans le répertoire /etc/ssh . Pour générer le certificat hôte, copiez d’abord la clé publique de l’hôte sur le serveur de l’AC, puis utilisez la clé privée de l’AC hôte pour signer la clé publique de l’hôte.
Sur l’équipement Junos, vérifiez les clés publiques de l’hôte.
user@host> file list /etc/ssh/*.pub /etc/ssh/ssh_host_ec_p384_key.pub /etc/ssh/ssh_host_ec_p521_key.pub /etc/ssh/ssh_host_ecdsa_key.pub /etc/ssh/ssh_host_ed25519_key.pub /etc/ssh/ssh_host_rsa_key.pub
Copiez la clé publique de l’équipement Junos sur le serveur d’AC qui possède les clés de signature de l’AC.
user@host> scp /etc/ssh/ssh_host_rsa_key.pub user@ca-server-ip:/var/tmp/
Générez le certificat hôte.
Utilisez la clé privée de l’AC hôte pour signer la clé publique de l’hôte et spécifiez l’option
-hpermettant de créer un certificat d’hôte.user@nms:~$ ssh-keygen -s path-to-host-CA-private-key -I key-identity -h path-to-host-public-key
La commande suivante utilise la clé privée AC stockée dans host_ca pour signer la clé publique de l’hôte stockée dans ssh_host_rsa_key.pub.
user@nms:~$ sudo ssh-keygen -s /root/.ssh/host_ca -I ssh_server -h /var/tmp/ssh_host_rsa_key.pub Signed host key /var/tmp/ssh_host_rsa_key-cert.pub: id "ssh_server" serial 0 valid forever
Vérifiez que le certificat d’hôte est bien créé.
user@nms:~$ ls path-to-host-certificate
Pour l’étape précédente, la commande crée le fichier ssh_host_rsa_key-cert.pub .
user@nms:~$ ls /var/tmp/ssh_host_rsa_key-cert.pub /var/tmp/ssh_host_rsa_key-cert.pub
Copiez le certificat d’hôte sur l’équipement Junos.
user@nms:~$ scp path-to-host-certificate user@device-ip:/var/tmp/
Par exemple :
user@nms:~$ scp /var/tmp/ssh_host_rsa_key-cert.pub user@198.51.100.1:/var/tmp/
Sur l’équipement Junos, configurez le certificat d’hôte.
[edit system services ssh] user@host# set host-certificate-file /var/tmp/ssh_host_rsa_key-cert.pub user#host# commit
Lorsque vous configurez cette instruction, le périphérique ajoute le certificat hôte au fichier /var/etc/ssh_host_ca.pub .
Configuration des principaux autorisés
Les certificats utilisateur peuvent être liés à des utilisateurs spécifiques, ou à des mandataires. Les équipements Junos nécessitent que le certificat utilisateur spécifie un ou plusieurs mandataires autorisés. Vous devez également configurer des mandataires autorisés sur l’équipement Junos. L’équipement Junos authentifie le certificat si au moins un des principaux autorisés configurés sur l’équipement correspond à un principal autorisé dans le certificat.
Vous pouvez configurer la liste des mandataires autorisés à l’aide de plusieurs méthodes. Vous pouvez charger un fichier contenant la liste des mandataires autorisés, chacun sur une ligne distincte. Vous pouvez également configurer la liste des principaux autorisés directement dans la configuration.
Pour configurer les principaux autorisés :
(Facultatif) Créez le fichier des principaux autorisés et copiez-le sur l’équipement Junos.
user@host> file show /var/tmp/auth_principals_list lab netconf-user
Configurez les principaux autorisés qui peuvent accéder au système à l’aide de certificats SSH.
Pour charger un fichier contenant les principaux autorisés, configurez l’instruction
authorized-principals-fileet spécifiez le chemin d’accès au fichier à charger.[edit system services ssh] user@router# set authorized-principals-file filepath
Par exemple :
[edit system services ssh] user@router# set authorized-principals-file /var/tmp/auth_principals_list
Pour configurer un ou plusieurs principaux autorisés directement dans la configuration, utilisez l’instruction
authorized-principalset spécifiez un nom de principal ou une liste de noms de principal.[edit system services ssh] user@host# set authorized-principals principal user@host# set authorized-principals [principal1 principal2 principal3]
Par exemple :
[edit system services ssh] user@host# set authorized-principals [lab netconf-user]
Validez la configuration.
[edit] user@host# commit
Lorsque vous configurez des mandataires autorisés, l’appareil ajoute la liste des principaux autorisés au fichier /var/etc/ssh_authorized_principals .
Activer le service NETCONF
Configurer le périphérique Junos pour qu’il se connecte au client d’accueil d’appel NETCONF
Dans un scénario d’appel NETCONF, les rôles du serveur et du client TCP sont inversés. Vous configurez l’équipement Junos pour initier, établir et maintenir une connexion avec un ensemble prédéfini de systèmes de gestion réseau. L’appel NETCONF utilise SSH sortant pour se connecter aux clients NETCONF spécifiés.
Avant de commencer :
Si vous utilisez des certificats SSH pour l’authentification, configurez les certificats de l’AC utilisateur, le certificat hôte et les principaux autorisés.
La configuration du client d’appel NETCONF enregistre la configuration du certificat SSH au moment où vous validez la configuration du client. Vous devez configurer le certificat hôte et au moins un certificat d’AC utilisateur et un principal autorisé au moment où vous validez la configuration du client. Si vous ajoutez ces valeurs initiales ultérieurement, vous devez désactiver et valider la configuration client, puis activer et valider la configuration client pour que les valeurs prennent effet. Si les valeurs initiales sont configurées lors de la première activation de la configuration client, la configuration client enregistrera automatiquement toutes les mises à jour des valeurs existantes.
Pour configurer un client Call Home NETCONF sur l’équipement Junos :
Une fois que vous avez configuré l’appareil pour qu’il se connecte au client Call Home NETCONF et que vous avez validé la configuration, l’appareil tente d’initier une connexion TCP/IP avec le client. L’appareil continue d’établir cette connexion jusqu’à ce qu’il réussisse ou jusqu’à ce que la configuration du client d’appel NETCONF soit supprimée ou désactivée.
Chaque fois que l’équipement Junos établit une connexion SSH sortante, il envoie une séquence d’initiation qui identifie l’équipement au client. Dans cette transmission se trouve la valeur de device-id. Si vous ne configurez pas l’instruction secret , la séquence d’initiation est la suivante :
MSG-ID: DEVICE-CONN-INFO\r\n MSG-VER: V1\r\n DEVICE-ID: <device-id>\r\n
Si vous configurez l’instruction secret , la séquence de lancement inclut la clé publique de l’équipement Junos et un hachage SHA1 dérivé en partie de l’instruction secret . Le client peut calculer la valeur de hachage attendue et la comparer à la valeur HMAC pour vérifier que la clé d’hôte présentée provient de l’appareil identifié par l’instruction device-id .
MSG-ID: DEVICE-CONN-INFO\r\n MSG-VER: V1\r\n DEVICE-ID: <device-id>\r\n HOST-KEY: <public-host-key>\r\n HMAC:<HMAC(pub-SSH-host-key, <secret>)>\r\n
Le client authentifie l’équipement Junos en validant la clé d’hôte ou le certificat présenté. De même, le serveur NETCONF authentifie le client. Le serveur vérifie d’abord l’authentification basée sur les certificats, puis l’authentification basée sur les clés, et enfin l’authentification basée sur les mots de passe. Une fois la session SSH établie, le client démarre la session NETCONF.