Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Junos OS でパッケージに署名するための OpenPGP キーを生成する

Junos OS で安全なパッケージ署名に OpenPGP を使用し、ソフトウェア パッケージの信頼性と整合性を確保する方法について説明します。

OpenPGP の概要

OpenPGPは、非対称暗号を使用してデータの機密性、整合性、否認防止を提供する、広く採用されている暗号化標準です。OpenPGPを使用することで、顧客パッケージを安全に追加できます。この規格は、ジュニパーネットワークス デバイスへのインストールまたは更新プロセスに関連するソフトウェアまたはファームウェア ファイルの自己署名と検証を容易にします。

プライベートOpenPGPキーを生成し、ソフトウェアパッケージに署名するには、GNU Privacy Guard(GPG)インストールを含む署名者マシンを設定する必要があります。

新しく作成されたOpenPGPキーを安全に保管する必要があります。秘密キーにアクセスできる人は誰でも、お客様のデバイスで実行できるコードに署名できます。

OpenPGP向けVeriexec機能

Junos OSの Veriexec 機能では、すべてのソフトウェアが有効な機関(通常はジュニパーネットワークス社)による署名を強制します。お客様は、OpenPGP(Pretty Good Privacy)を使用して独自のパッケージに署名し、パッケージをJunos OS上で実行できるようにすることができます。

このセクションでは、鍵の生成、Junos OSデバイスへの鍵のインストール、マニフェストの署名、OpenPGP署名を使用した署名済みマニフェストの検証について、VeriexecにOpenPGPを使用する方法を順を追って説明します。

OpenPGPキーを生成する前に、 veriexec-openpgp.tgz拡張 をJunos OSに追加します。拡張機能を追加するには、Junos OSデバイスでコマンド request system software add veriexec-openpgp.tgz を実行します。このコマンドにより、OpenPGP 統合に必要なコンポーネントがインストールされ、使用できる状態になります。

veriexec-openpgp.tgz拡張を追加した後、署名者マシンでOpenPGPキーの生成に進みます。

OpenPGPキーを生成する手順

Junos OSで安全なパッケージ署名を設定するには、以下の手順に従います。

  1. OpenPGPキーを生成します。
    1. ターミナルまたはコマンドプロンプトを開きます。
    2. 次のコマンドを実行して、RSA キーペアを生成します。
      このコマンドは、キーペアとともにキーIDを生成します。これは後で検証に使用されます。
  2. 署名者マシンで公開キーと秘密キーをエクスポートします。
    1. 以下のコマンドを実行して、署名者マシン上の公開キーと秘密キーをエクスポートします。

      エクスポートされたプライベートキーファイルを .sec.asc 拡張子でシークレットにします。

    2. ACA72B4719FD2523をステップ1で取得したキーIDに置き換えます。これらのコマンドは、公開鍵と秘密鍵のASCII装甲バージョンを生成します。
  3. Junos OS に公開キーをインストールします。
    1. 公開キーファイル(ACA72B4719FD2523.pub.asc)をデバイスにコピーします。
    2. デバイス上で次のコマンドを実行して、公開キーをインストールします。
      このコマンドは、veriexec が使用するトラストストアに公開キーを追加します。
  4. サインマニフェスト:

    マニフェストに署名するには、要件に応じて 2 つのオプションがあります。

    1. オプション1:署名サーバーを使用します。

      1. 署名する必要があるマニフェストファイルを作成または取得します。例:マニフェスト。

      2. 次のコマンドを実行して、マニフェストのOpenPGPシグネチャを生成します。

      3. server:portを実際の署名サーバーとポートに置き換えます。このコマンドは、OpenPGPを使用してマニフェストに署名し、シグネチャファイルを生成します。例:manifest.asc。

    2. オプション2:署名者マシンでGPGを使用して自己署名を実行します。

      1. 署名する必要があるマニフェストファイルを作成または取得します。例:マニフェスト。

      2. 次のコマンドを実行して、OpenPGPを使用してマニフェストに署名し、署名ファイルを生成します。例:manifest.asc

      3. server:port実際の署名サーバーとポートに置き換えます。このコマンドは、OpenPGPを使用してマニフェストに署名し、シグネチャファイルを生成します。例:manifest.asc

  5. 署名されたマニフェストを確認します。
    1. 署名済みのマニフェストファイル(例:manifest や manifest.asc)を Junos OS デバイスにコピーします。
    2. Junos OSデバイスでUnixシェルまたはコマンドプロンプトを開きます。
    3. 次のコマンドを実行して、署名されたマニフェストを確認します。

      /path/to/directory をマニフェストと関連ファイルが存在する実際のディレクトリ パスに置き換え、/path/to/manifest をマニフェスト ファイルへのパスに置き換えます。Veriexec は、公開キーと対応する署名を使用してマニフェスト (パッケージ) を自動的に検証します。

    これらの手順に従うことで、veriexec-openpgp パッケージを活用して、Junos OS で使用される署名キーとトラストアンカーを制御できます。これらの手順を使用して、顧客パッケージに追加のセキュリティとカスタマイズオプションを提供します。