구성 암호화를 위한 마스터 암호
기능 탐색기를 사용하여 특정 기능에 대한 플랫폼 및 릴리스 지원을 확인하십시오.
Junos OS 및 Junos OS Evolved는 마스터 암호를 사용하여 구성 비밀에 대한 암호화 방법을 지원합니다. 마스터 암호는 AES256-GCM을 사용하여 개인 키, 시스템 마스터 암호 및 기타 민감한 데이터와 같은 특정 비밀을 AES256 암호화 형식으로 저장하여 보호하는 암호화 키를 파생합니다. 자세한 정보는 이 주제를 참조하십시오.
마스터 암호는 디바이스의 루트 암호와 별개입니다.
신뢰할 수 있는 플랫폼 모듈을 사용하여 SRX 시리즈 디바이스에서 보안 암호 바인딩
SRX 시리즈 방화벽에서 TPM(Trusted Platform Module) 2.0을 활성화함으로써 소프트웨어 계층은 기본 TPM 2.0 칩의 사용을 활용합니다. TPM 2.0은 개인 키, 시스템 기본 암호 및 기타 민감한 데이터와 같은 미사용 중인 특정 비밀을 일반 텍스트 형식으로 저장하는 대신 AES256 암호화 형식으로 저장하여 보호하는 특수 칩입니다. 또한 디바이스는 관리자가 구성을 커밋할 때마다 구성의 새 SHA256 해시를 생성합니다. 이 해시는 시스템이 부팅될 때마다 확인됩니다. 구성이 변조된 경우 확인이 실패하고 디바이스가 계속 부팅되지 않습니다(시스템이 중지된 상태로 전환됨). 암호화된 데이터와 구성의 해시는 모두 마스터 암호화 암호를 사용하는 TPM 2.0 모듈에 의해 보호됩니다.
해시 유효성 검사는 이전 커밋에서 저장된 해시에 대해 구성 파일의 유효성 검사를 수행하여 모든 커밋 작업 중에 수행됩니다. 섀시 클러스터 시스템에서 해시는 커밋 프로세스의 일부로 백업 시스템에서 독립적으로 생성됩니다. 모든 모드(예: batch-config, dynamic-config, exclusive-config) private config 의 커밋은 무결성 해시를 생성합니다.
해시는 현재 구성에 대해서만 저장되며 롤백 구성에 대해서는 저장되지 않습니다. 디바이스를 재부팅하거나 종료하는 동안에는 해시가 생성되지 않습니다.
TPM 2.0은 다음 비밀을 암호화합니다.
-
구성의 SHA256 해시
-
디바이스 기본 암호
-
디바이스의 모든 키 쌍
TPM 2.0 칩은 기본적으로 TPM 기능을 사용하도록 활성화되어 있습니다. PKI 키 쌍 및 구성 해시를 암호화하려면 마스터 암호화 암호를 구성해야 합니다.
- 마스터 암호화 암호 구성
- MEK로 마스터 비밀번호 암호화
- 마스터 암호화 암호 변경
- 제한 사항
- TPM 상태 확인
- TPM 호환성 및 다운그레이드 고려 사항
- 섀시 클러스터 고려 사항
- 멀티노드 고가용성(MNHA) 고려 사항
마스터 암호화 암호 구성
CLI 명령을 사용하여 request security tpm master-encryption-password set plain-text-password 마스터 암호화 암호를 구성할 수 있습니다.
마스터 암호화 암호가 일치하는지 확인하기 위해 마스터 암호화 암호를 두 번 입력하라는 메시지가 표시됩니다. 마스터 암호화 암호는 필요한 암호 강도에 대해 유효성이 검사됩니다.
마스터 암호화 비밀번호 설정에 문제가 있는 경우 콘솔에 중요한 오류 메시지가 기록되고 프로세스가 종료됩니다.
명령을 사용하여request security tpm master-encryption-password set plain-text-password 입력한 일반 텍스트 비밀번호 또는 마스터 암호화 비밀번호를 마스터 암호화 키(MEK)라고 합니다. MEK는 TPM 2.0을 사용하여 데이터를 암호화하거나 해독하는 데 사용됩니다.
MEK로 마스터 비밀번호 암호화
이 모델을 더욱 강화하기 위해 TPM 2.0 지원을 통해 AES 기반 MEK를 사용하여 마스터 암호 자체를 암호화하고 암호화된 $8$ 비밀로 저장할 수 있습니다. 사용자가 CLI를 통해 MEK를 처음 구성할 때 mgd(관리 데몬)는 마스터 비밀번호 파일의 존재를 확인합니다. 존재하는 경우 mgd는 일반 텍스트 비밀번호를 읽고 MEK를 사용하여 암호화합니다.
마찬가지로 MEK가 구성된 후 사용자가 CLI를 통해 마스터 패스워드를 설정하거나 업데이트할 때, 패스워드는 파일에 기록되기 전에 암호화됩니다. 마스터 비밀번호에 액세스해야 하는 모든 애플리케이션은 먼저 MEK가 구성되었는지 확인합니다. 그렇다면 파일에서 암호화된 값을 읽고 사용하기 전에 런타임에 해독(바인딩 해제)하여 민감한 데이터가 일반 텍스트로 저장되지 않고 계층화된 암호화를 통해 보호되도록 합니다.
마스터 암호화 암호가 설정된 후 시스템은 TPM 칩이 소유하고 보호하는 마스터 바인딩 키에 의해 암호화되는 마스터 암호화 암호로 민감한 데이터를 암호화합니다.
마스터 암호화 암호 변경
CLI request security tpm master-encryption-password set plain-text-password 명령을 사용하여 마스터 암호화 암호를 변경할 수 있습니다.
마스터 암호화 비밀번호를 변경하는 동안에는 구성을 변경하지 않는 것이 좋습니다.
마스터 암호화 암호가 이미 구성되어 있는지 확인합니다. 마스터 암호화 암호가 구성된 경우, 현재 마스터 암호화 암호를 입력하라는 메시지가 표시됩니다.
입력한 마스터 암호화 암호는 현재 마스터 암호화 암호에 대해 검증되어 이러한 마스터 암호화 암호가 일치하는지 확인합니다. 유효성 검사에 성공하면 새 마스터 암호화 비밀번호를 일반 텍스트로 입력하라는 메시지가 표시됩니다. 비밀번호의 유효성을 검사하기 위해 키를 두 번 입력하라는 메시지가 표시됩니다.
그런 다음 시스템은 새로운 마스터 암호화 암호로 민감한 데이터를 다시 암호화합니다. 마스터 암호화 비밀번호를 다시 변경하기 전에 이 재암호화 프로세스가 완료될 때까지 기다려야 합니다.
어떤 이유로 암호화된 마스터 암호화 암호 파일이 손실되거나 손상된 경우 시스템은 민감한 데이터를 해독할 수 없습니다. 민감한 데이터를 일반 텍스트로 다시 가져오고 다시 암호화해야만 시스템을 복구할 수 있습니다.
시스템이 손상된 경우 관리자는 다음 방법을 사용하여 시스템을 복구할 수 있습니다.
-
u-boot에서 TPM 소유권을 지운 다음 TFTP 또는 USB를 사용하여 부트 로더에 이미지를 설치합니다(USB 포트가 제한되지 않은 경우).
설치된 소프트웨어 버전이 Junos OS 릴리스 15.1X49-D110보다 오래되고 마스터 암호화 암호가 활성화된 경우 Junos OS 릴리스 15.1X49-D110 설치가 실패합니다. 구성, 인증서, 키 쌍 및 기타 암호를 백업하고 TFTP/USB 설치 절차를 사용해야 합니다.
제한 사항
TPM 2.0을 사용하는 구성 파일 무결성 기능에 다음과 같은 제한 사항이 적용됩니다.
-
마스터 암호화 암호가 설정되지 않은 경우 데이터는 암호화되지 않은 상태로 저장됩니다.
-
파일 무결성 기능은 EEPROM에 저장된 키를 사용하는 구성 파일 암호화 기능과 함께 지원되지 않습니다. 한 번에 하나의 기능만 활성화할 수 있습니다.
-
섀시 클러스터에서 두 노드 모두 동일한 TPM 설정을 가져야 합니다. 즉, 섀시 클러스터의 두 노드 모두 TPM을 사용하도록 설정하거나 섀시 클러스터의 두 노드 모두 TPM을 사용하지 않도록 설정해야 합니다. 섀시 클러스터에서 하나의 노드는 TPM을 사용하도록 설정하고 다른 노드는 TPM을 사용하지 않도록 설정해서는 안 됩니다.
TPM 상태 확인
명령을 사용하여 show security tpm status TPM의 상태를 확인할 수 있습니다. 다음 정보가 표시됩니다.
-
TPM 사용/사용 안 함
-
TPM 소유권
-
TPM의 마스터 바인딩 키 상태(생성 또는 생성되지 않음)
-
마스터 암호화 암호 상태(설정 또는 미설정)
Junos OS 릴리스 15.1X49-D120 및 Junos OS 릴리스 17.4R1부터는 TPM(Trusted Platform Module) 펌웨어가 업데이트되었습니다. 업그레이드된 펌웨어 버전은 추가적인 보안 암호화를 제공하고 보안을 강화합니다. 업데이트된 TPM 펌웨어는 Junos OS 패키지와 함께 사용할 수 있습니다. TPM 펌웨어 업데이트는 SRX 디바이스에서 TPM 펌웨어 업그레이드를 참조하십시오. TPM 펌웨어 버전을 확인하려면 명령을 show security tpm status 사용합니다. TPM Family 및 TPM Firmware version 출력 필드가 도입되었습니다.
TPM 호환성 및 다운그레이드 고려 사항
MEK가 구성되고 작동된 후에는 TPM 기능을 지원하지 않는 Junos 버전으로 다운그레이드하는 것은 권장되지 않습니다. 이는 디바이스가 비 TPM 케이블 버전으로 재부팅된 후 TPM을 통해 암호화된 비밀을 해독할 수 없기 때문입니다.
TPM을 사용할 수 없는 이미지로 다운그레이드해야 하는 경우 먼저 디바이스를 영점화해야 합니다. 영점화 프로세스는 디바이스에 비밀이 포함되어 있지 않은지 확인하고 모든 키를 제거합니다. 영점화 후 디바이스는 원하는 비 TPM 지원 이미지로 다운그레이드됩니다.
섀시 클러스터 고려 사항
SRX 시리즈 방화벽에서 섀시 클러스터를 구성할 때 다음과 같은 중요한 제한 사항을 준수하십시오.
-
클러스터를 구축하기 전에 각 노드에서 개별적으로 마스터 암호를 구성해야 합니다. 모든 노드에서 동일한 마스터 암호를 사용해야 합니다.
-
섀시 클러스터 모드에서 마스터 암호화 키(MEK)가 구성된 경우:
-
마스터 비밀번호는 삭제할 수 없습니다.
-
필요한 경우 마스터 비밀번호를 재설정할 수 있습니다.
-
마스터 비밀번호를 완전히 삭제하려면 라우팅 엔진(RE)을 영점화해야 합니다.
-
-
마스터 비밀번호를 변경하면 섀시 클러스터가 중단될 수 있습니다.
-
따라서 모든 마스터 비밀번호 변경은 모든 노드에서 독립적으로 수행되어야 합니다.
멀티노드 고가용성(MNHA) 고려 사항
SRX 시리즈 방화벽에서 MNHA를 구성할 때 다음과 같은 중요한 제한 사항을 준수하십시오.
-
인증서와 암호화 키의 안전한 동기화를 보장하기 위해 활성 노드와 백업 노드 간의 ICL(Inter-Chassis Link)을 암호화를 사용하여 보호해야 합니다. 섀 시 간 링크(ICL) 암호화 를 참조하십시오.
-
MMNHA를 구축하기 전에 각 노드에서 개별적으로 마스터 암호를 구성해야 합니다. 모든 노드에서 동일한 마스터 암호를 사용해야 합니다.
-
MNHA 모드에서 마스터 암호화 키(MEK)가 구성된 경우:
-
마스터 비밀번호는 삭제할 수 없습니다.
-
필요한 경우 마스터 비밀번호를 재설정할 수 있습니다.
-
마스터 비밀번호를 완전히 삭제하려면 라우팅 엔진(RE)을 영점화해야 합니다.
-
-
마스터 비밀번호를 변경하면 MNHA 모드가 중단됩니다.
-
따라서 모든 마스터 비밀번호 변경은 모든 노드에서 독립적으로 수행되어야 합니다.
또한보십시오
MX 시리즈 디바이스에서 신뢰할 수 있는 플랫폼 모듈 사용
TPM은 시스템의 마스터 비밀번호와 같은 민감한 데이터를 암호화하여 보호하는 데 사용됩니다. TPM은 키를 사용하여 데이터 암호화 및 암호 해독을 지원합니다. 암호화된 구성 암호를 복호화하려면 마스터 암호를 삭제해야 합니다.
기능 탐색기를 사용하여 특정 기능에 대한 플랫폼 및 릴리스 지원을 확인하십시오.
마스터 암호는 디바이스에 저장된 구성 파일을 암호화하는 데 사용됩니다.
마스터 암호화 비밀번호를 변경하려면 운영 모드에서 다음 명령을 입력합니다.
request security tpm master-encryption-password set plain-text-password
옵션을 사용하여 protect 마스터 비밀번호를 삭제하거나 변경하지 못하도록 할 수 있습니다. 마스터 비밀번호가 보호되면 마스터 비밀번호를 삭제하거나 변경하는 옵션을 적용 unprotect 해야 합니다. 다음 단계에 따라 실행합니다.
-
시스템 마스터 비밀번호를 구성합니다.
user@host#
set system master-password plain-text-passwordMaster password: Repeat master password: user@host#commit -
시스템 마스터 비밀번호가 삭제되지 않도록 보호하도록 구성합니다.
user@host#
protect system master-passworduser@host#commituser@host#show systemhost-name device1; kernel-replication { traceoptions { file kernel_traces.log; flag all; } } ports { console log-out-on-disconnect; } syslog { file messages { daemon any; } } protect: master-password { password-configured; }시스템 마스터 암호가 보호됩니다. 마스터 암호의 보호를 해제하여 마스터 암호를 삭제할 수 있습니다.
-
올바른 마스터 비밀번호를 입력하여 마스터 비밀번호의 보호를 해제하도록 구성합니다.
user@host #
unprotect system master-passwordEnter current master-password: user@host #commithost-name device1; kernel-replication { traceoptions { file kernel_traces.log; flag all; } } ports { console log-out-on-disconnect; } syslog { file messages { daemon any; } } master-password { password-configured; } -
마스터 암호가 보호 해제되면 시스템에서 마스터 암호를 삭제하거나 변경할 수 있습니다.
user@host #
delete system master-passworduser@host #commituser@host #show systemhost-name device1; kernel-replication { traceoptions { file kernel_traces.log; flag all; } } ports { console log-out-on-disconnect; } syslog { file messages { daemon any; } }
제한 사항
-
MEK(마스터 암호화 키)를 삭제하면 데이터를 해독할 수 없습니다. MEK를 삭제하려면 디바이스를 영점화해야 합니다.
-
라우팅 엔진을 다운그레이드하려면 라우팅 엔진을 영점화해야 합니다. 디바이스가 영점화되면 이 기능을 지원하지 않는 이미지로 안전하게 다운그레이드할 수 있습니다.
-
듀얼 라우팅 엔진 구성에서 MEK 불일치로 인해 백업 라우팅 엔진을 복구해야 하는 경우 GRES를 비활성화하고 백업 라우팅 엔진을 영점화해야 합니다. 백업 라우팅 엔진이 작동하면 마스터 RE에서 명령을 사용하여
request security tpm master-encryption-password set plain-text-passwordMEK를 구성합니다. -
듀얼 라우팅 엔진 구성에서 백업 라우팅 엔진을 교체해야 하는 경우, 듀얼 라우팅 엔진 구성을 추가하기 전에 먼저 새로운 백업 라우팅 엔진을 영점화해야 하며, GRES를 비활성화하고 명령을 사용하여
request security tpm master-encryption-password set plain-text-password마스터 RE에서 MEK를 재구성해야 합니다. -
디바이스에 OSPF, IS-IS, MACsec, BGP, VRRP를 구성하고 마스터 비밀번호를 재설정하면 라우팅/dot1x 서브시스템이 활성화되는 데 시간(초)이 지연됩니다.
-
디바이스에 마스터 비밀번호, MEK, OSPF, IS-IS, MACsec, BGP, VRRP를 구성하고 디바이스를 재부팅하면 라우팅/dot1x 서브시스템이 활성화되는 데 시간(초)이 지연됩니다.
변경 내역 표
기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.
show security tpm status 사용합니다. TPM Family 및 TPM Firmware version 출력 필드가 도입되었습니다.
