FIPS 動作モードで Junos OS を有効にして設定する方法
セキュリティ管理者は、デバイス上でFIPS動作モードのJunos OSを有効にして設定できます。デバイス上でFIPS動作モードの有効化と設定を開始する前に、以下を行ってください。
デバイスの安全な配信を確認します。 「安全な製品配送の識別」を参照してください。
不正開封防止シールを貼付します。 暗号化モジュールへの不正開封防止シールの適用を参照してください。
Junos OS を FIPS 動作モードで有効にするには、以下のステップを実行します。
-
FIPS動作モードを有効にする前に、デバイスをゼロ化してください
user@host>request vmhost zeroize -
デバイスでFIPSモードを有効にします。
user@host# set system fips level 2 -
root パスワードを設定します。
user@host# set system root-authentication plain-text-password.パスワードを入力します。
-
コミットチェック時に CSP を削除します。
user@host# commit -
デバイスを再起動した後、モジュールが FIPS モードで動作しているときに整合性とセルフテストを実行します。
- IKE や IPSec の暗号化に AES-GCM を使用する場合は、IKEv2 を設定します。
user@host# set security ike proposal <ike_proposal_name> encryption-algorithm ? Possible completions: aes-128-cbc AES-CBC 128-bit encryption algorithm aes-128-gcm AES-GCM 128-bit encryption algorithm aes-192-cbc AES-CBC 192-bit encryption algorithm aes-256-cbc AES-CBC 256-bit encryption algorithm aes-256-gcm AES-GCM 256-bit encryption algorithm user@host# set security ike proposal <ike_proposal_name> encryption-algorithm aes-256-gcm user@host# set security ipsec proposal <ipsec_proposal_name> encryption-algorithm aes-128-gcm user@host# set security ike gateway <gateway_name> version ? Possible completions: v1-only The connection must be initiated using IKE version 1 v2-only The connection must be initiated using IKE version 2 user@host# set security ike gateway <gateway_name> version v2-only user@host# commit commit complete
request system snapshot コマンドを発行して、ファームウェアのバックアップ イメージも JUNOS-FIPS イメージであることを確認してください。
root@host-srx1600:fips> show version Hostname: cst1a Model: host-srx1600 Junos: 23.4R1.9 JUNOS OS Kernel 64-bit [20231122.ee0e992_builder_stable_12_234] JUNOS OS libs [20231122.ee0e992_builder_stable_12_234] JUNOS OS runtime [20231122.ee0e992_builder_stable_12_234] JUNOS OS time zone information [20231122.ee0e992_builder_stable_12_234] JUNOS OS libs compat32 [20231122.ee0e992_builder_stable_12_234] JUNOS OS 32-bit compatibility [20231122.ee0e992_builder_stable_12_234] JUNOS py extensions [20231221.205905_builder_junos_234_r1] JUNOS py base [20231221.205905_builder_junos_234_r1] JUNOS OS vmguest [20231122.ee0e992_builder_stable_12_234] JUNOS OS package [20231117.015524_builder_stable_12] JUNOS network stack and utilities [20231221.205905_builder_junos_234_r1] JUNOS OS network modules [20231122.ee0e992_builder_stable_12_234] JUNOS OS crypto [20231122.ee0e992_builder_stable_12_234] JUNOS OS boot-ve files [20231122.ee0e992_builder_stable_12_234] JUNOS libs [20231221.205905_builder_junos_234_r1] JUNOS libs compat32 [20231221.205905_builder_junos_234_r1] JUNOS runtime [20231221.205905_builder_junos_234_r1] JUNOS na telemetry [23.4R1.9] JUNOS Web Management Platform Package [20231221.205905_builder_junos_234_r1] JUNOS vmguest [20231221.205905_builder_junos_234_r1] JUNOS lite sysmond [20231221.205905_builder_junos_234_r1] JUNOS publish subscribe base [20231221.205905_builder_junos_234_r1] JUNOS srx libs compat32 [20231221.205905_builder_junos_234_r1] JUNOS srx runtime [20231221.205905_builder_junos_234_r1] JUNOS srx platform support [20231221.205905_builder_junos_234_r1] JUNOS common platform support [20231221.205905_builder_junos_234_r1] JUNOS srxtvp runtime [20231221.205905_builder_junos_234_r1] JUNOS Routing mpls-oam-basic [20231221.205905_builder_junos_234_r1] JUNOS Routing lsys [20231221.205905_builder_junos_234_r1] JUNOS Routing controller-external [20231221.205905_builder_junos_234_r1] JUNOS Routing 32-bit Compatible Version [20231221.205905_builder_junos_234_r1] JUNOS Routing aggregated [20231221.205905_builder_junos_234_r1] Redis [20231221.205905_builder_junos_234_r1] JUNOS probe utility [20231221.205905_builder_junos_234_r1] JUNOS pppoe [20231221.205905_builder_junos_234_r1] JUNOS Openconfig [23.4R1.9] JUNOS mtx network modules [20231221.205905_builder_junos_234_r1] JUNOS modules [20231221.205905_builder_junos_234_r1] JUNOS srxtvp modules [20231221.205905_builder_junos_234_r1] JUNOS srxtvp libs [20231221.205905_builder_junos_234_r1] JUNOS srx libs [20231221.205905_builder_junos_234_r1] JUNOS L2 RSI Scripts [20231221.205905_builder_junos_234_r1] JUNOS Key Manager [20231221.205905_builder_junos_234_r1] JUNOS srx Data Plane Crypto Support [20231221.205905_builder_junos_234_r1] JUNOS ike [20231221.205905_builder_junos_234_r1] JUNOS daemons [20231221.205905_builder_junos_234_r1] JUNOS srx daemons [20231221.205905_builder_junos_234_r1] JUNOS SRX TVP AppQos Daemon [20231221.205905_builder_junos_234_r1] JUNOS TPM2 [20231221.205905_builder_junos_234_r1] JUNOS Extension Toolkit [20231221.205905_builder_junos_234_r1] JUNOS Phone-home [20231221.205905_builder_junos_234_r1] JUNOS Juniper Malware Removal Tool (JMRT) [1.0.0+20231221.205905_builder_junos_234_r1] JUNOS Juniper Malware Removal Tool (JMRT) Test [1.0.0+20231221.205905_builder_junos_234_r1] JUNOS J-Insight [20231221.205905_builder_junos_234_r1] JUNOS Online Documentation [20231221.205905_builder_junos_234_r1] JUNOS jail runtime [20231122.ee0e992_builder_stable_12_234] JUNOS FIPS mode utilities [20231221.205905_builder_junos_234_r1] JUNOS dsa [20231221.205905_builder_junos_234_r1]
出力のhostnameの横にあるfipsキーワードは、モジュールがJunos ソフトウェア リリース 23.4R1 for SRX1600 の FIPS モードで動作していることを示しています。