ルーターにJunos OSをインストールし、ルーターの電源を入れると設定できます。最初は、パスワードなしでユーザー root としてログインします。rootとしてログインすると、SSH接続がデフォルトで有効になります。
Crypto Officerとして、 FIPSモードのJunos OSのパスワード仕様とガイドラインについてで、FIPSパスワード要件に準拠したrootパスワードを確立する必要があります。デバイスでJunos OSでFIPSモードを有効にすると、パスワードがこの標準を満たさない限り、パスワードを設定できません。
ローカル パスワードは、セキュア ハッシュ アルゴリズム SHA256 または SHA512 で暗号化されます。FIPS モードの Junos OS では、パスワードリカバリーを実行できません。FIPS モードの Junos OS は、root パスワードが正しい場合は、シングルユーザー モードで起動できません。
デバイスでJunos OSでFIPSモードを有効にするには:
- デバイスをゼロにしてすべての CSP を削除してから FIPS モードに入ります。詳細については、「 FIPS モードのシステム データをクリアするためのゼロ化について」を参照してください。
- デバイスが「健忘モード」で起動した後、ユーザー名
root
とパスワード ""
を使用してログインします(空白)。
FreeBSD/amd64 (Amnesiac) (ttyu0)
login: root
--- JUNOS 19.1R3-S7.2 Kernel 64-bit JNPR-11.0-20190926.ca2fd68_buil
root@:~ #
- root 認証をパスワード 10 文字以上で構成します。
root> edit
Entering configuration mode
[edit]
root# set system root-authentication plain-text-password
New password:
Retype new password:
[edit]
root# commit
commit complete
- 設定をデバイスに読み込み、新しい設定をコミットします。
- ルーティング エンジン KATS に必要なインストール
fips-mode
パッケージ。
root@hostname> request system software add jpfe-fips-powerpc-19.1R3-S7.2.tgz
Installing package '/var/tmp/jpfe-fips-powerpc-19.1R3-S7.2.tgz' ...
WARNING: jpfe-fips-powerpc-19.1R3-S7.2.tgz: not a signed package
Verified jpfe-fips-powerpc-19.1R3-S7.2 signed by PackageProductionECP256_2021 method ECDSA256+SHA256
Mounted jpfe-fips package on /dev/md15...
Verified manifest signed by PackageProductionECP256_2021 method ECDSA256+SHA256
Verified jpfe-fips-powerpc-19.1R3-S7.2 signed by PackageProductionECP256_2021 method ECDSA256+SHA256
Saving package file in /var/sw/pkg/jpfe-fips-19.1R3-S7.2.tgz ...
Saving state for rollback ...
- と を設定してシャーシ境界 fips を
commit
設定set system fips chassis level 1
します。
- CSP を削除して再構成した後、コミットが実行され、デバイスを再起動して FIPS モードに入る必要があります。
[edit]
root@hostname# commit
Generating RSA key /etc/ssh/fips_ssh_host_key
Generating RSA2 key /etc/ssh/fips_ssh_host_rsa_key
Generating ECDSA key /etc/ssh/fips_ssh_host_ecdsa_key
[edit]
system
reboot is required to transition to FIPS level 1
commit complete
- デバイスを再起動すると、FIPS セルフテストが実行され、デバイスは FIPS モードに入ります。
crypto-officer@hostname:fips>