Cuentas de usuario
Junos OS le permite a usted (el administrador del sistema) crear cuentas para usuarios de enrutador, conmutador y seguridad. Todos los usuarios pertenecen a una de las clases de inicio de sesión del sistema.
Puede crear cuentas de usuario para que los usuarios puedan tener acceso a un enrutador, conmutador o dispositivo de seguridad. Todos los usuarios deben tener una cuenta de usuario predefinida antes de poder iniciar sesión en el dispositivo. Puede crear cuentas de usuario y, luego, definir el nombre de inicio de sesión y la información de identificación para cada cuenta de usuario.
Descripción general de las cuentas de usuario
Las cuentas de usuario proporcionan una forma para que los usuarios accedan a un dispositivo. Para cada cuenta, se define el nombre de inicio de sesión del usuario, la contraseña y cualquier información adicional del usuario. Después de crear una cuenta, el software crea un directorio de inicio para el usuario.
Siempre hay una cuenta para el usuario root en la configuración. Puede configurar la contraseña para root utilizar la root-authentication instrucción.
Aunque es común usar servidores de autenticación remota para almacenar información sobre los usuarios de forma centralizada, también es una buena práctica configurar al menos un usuario no root en cada dispositivo. De esta manera, aún puede acceder al dispositivo si se interrumpe su conexión con el servidor de autenticación remota. Este usuario no root suele tener un nombre genérico como admin.
Para cada cuenta de usuario, puede definir lo siguiente:
-
Nombre de usuario (obligatorio): nombre que identifica al usuario. Debe ser único. Evite usar espacios, dos puntos o comas en el nombre de usuario. El nombre de usuario puede incluir hasta 64 caracteres.
-
Nombre completo del usuario: (Opcional) Si el nombre completo contiene espacios, escríbalo entre comillas. Evite el uso de dos puntos o comas.
-
Identificador de usuario (UID): (Opcional) Identificador numérico asociado al nombre de la cuenta de usuario. El UID se asigna automáticamente cuando confirma la configuración, por lo que no es necesario establecerlo manualmente. Sin embargo, si decide configurar el UID manualmente, use un valor único en el intervalo de 100 a 64.000.
-
Privilegio de acceso del usuario: (Obligatorio) Una de las clases de inicio de sesión definidas en la
classinstrucción en la[edit system login]jerarquía o una de las clases de inicio de sesión predeterminadas. -
Método o métodos de autenticación y contraseñas para el acceso al dispositivo (obligatorio): Puede utilizar una clave SSH, una contraseña cifrada o una contraseña de texto sin formato que Junos OS cifre antes de introducirla en la base de datos de contraseñas. Para cada método, puede especificar la contraseña del usuario. Si configura esta
plain-text-passwordopción, recibirá un mensaje para introducir y confirmar la contraseña:[edit system login user username] user@host# set authentication plain-text-password New password: type password here Retype new password: retype password here
Para crear contraseñas de texto sin formato válidas, asegúrese de que:
-
Contienen entre 6 y 128 caracteres.
-
Incluyen la mayoría de las clases de caracteres (letras mayúsculas, letras minúsculas, números, signos de puntuación y otros caracteres especiales), pero no incluyen caracteres de control.
-
Contener al menos un cambio de mayúsculas o minúsculas o de clase de carácter.
Junos-FIPS y Common Criteria tienen los siguientes requisitos de contraseña especiales. Deben:
- Debe tener entre 10 y 20 caracteres.
- Utilice al menos tres de los cinco conjuntos de caracteres definidos (letras mayúsculas, letras minúsculas, dígitos, signos de puntuación y otros caracteres especiales).
Si Junos-FIPS está instalado en el dispositivo, debe cumplir los requisitos de contraseña especiales, o las contraseñas no estarán configuradas.
-
Para la autenticación SSH, puede copiar el contenido de un archivo de clave SSH en la configuración. También puede configurar la información de la clave SSH directamente. Use la instrucción para cargar un archivo de clave SSH que se generó anteriormente (por ejemplo, mediante ssh-keygen).load-key-file El load-key-file argumento es la ruta a la ubicación y el nombre del archivo. La load-key-file instrucción carga las claves públicas de RSA (SSH versión 1 y SSH versión 2). El contenido del archivo de clave SSH se copia en la configuración inmediatamente después de configurar la load-key-file instrucción.
Evite usar las siguientes combinaciones de versión de seguridad de capa de transporte (TLS) y conjunto de cifrado (clave de host RSA), que producirán un error:
Con claves de host RSA:
-
TLS_1.0@DHE-RSA-AES128-SHA
-
TLS_1.0@DHE-RSA-AES256-SHA
Para cada cuenta de usuario y para los inicios de sesión raíz, puede configurar más de una clave RSA pública para la autenticación de usuario. Cuando un usuario inicia sesión con una cuenta de usuario o como raíz, se hace referencia a las claves públicas configuradas para determinar si la clave privada coincide con alguna de las cuentas de usuario.
Para ver las entradas de la clave SSH, use el comando del modo show de configuración. Por ejemplo:
[edit system login user boojum]
user@host# set authentication load-key-file my-host:.ssh/id_rsa.pub
.file.19692 | 0 KB | 0.3 kB/s | ETA: 00:00:00 | 100%
[edit system login user boojum]
user@host# show
authentication {
ssh-rsa "$ABC123"; # SECRET-DATA
}
Descripción general de cuentas de usuario y oficiales criptográficos de Junos-FIPS
Junos-FIPS define un conjunto restringido de roles de usuario. A diferencia de Junos OS, que permite una amplia gama de capacidades para los usuarios, FIPS 140-2 define tipos específicos de usuarios (oficial criptográfico, usuario y mantenimiento). Los responsables criptográficos y los usuarios de FIPS realizan todas las tareas de configuración relacionadas con FIPS y emiten todos los comandos relacionados con FIPS. Las configuraciones de Crypto Officer y FIPS User deben seguir las directrices de FIPS 140-2. Por lo general, solo un Crypto Officer puede realizar tareas relacionadas con FIPS.
Configuración de usuario de Crypto Officer
Junos-FIPS le ofrece un control más preciso de los permisos de usuario que los exigidos por FIPS 140-2. Para la conformidad con FIPS 140-2, cualquier usuario de Junos-FIPS con los bits de , y maintenance permiso secretsecurityestablecidos es un responsable de criptografía. En la mayoría de los casos, debe reservar la super-user clase para un Oficial de Criptografía. Un usuario FIPS se puede definir como cualquier usuario de Junos-FIPS que no tenga , secretsecurityy maintenance bits establecidos.
Configuración de usuario FIPS
Un responsable de criptomonedas configura los usuarios de FIPS. Usuarios FIPS ciertos permisos normalmente reservados para un Crypto Officer; por ejemplo, puede conceder a un usuario FIPS permiso para poner a cero el sistema y las PIC FIPS de AS-II individuales.
Ejemplo: Configurar cuentas de usuario nuevas
En este ejemplo, se muestra cómo configurar cuentas de usuario nuevas.
Requisitos
No necesita ninguna configuración especial antes de utilizar esta función.
Descripción general
Puede agregar nuevas cuentas de usuario a la base de datos local del dispositivo. Para cada cuenta, usted (el administrador del sistema) define un nombre de inicio de sesión y una contraseña para el usuario y especifica una clase de inicio de sesión para los privilegios de acceso. La contraseña de inicio de sesión debe cumplir los siguientes criterios:
-
La contraseña debe tener al menos seis caracteres.
-
Puede incluir la mayoría de las clases de caracteres en la contraseña (caracteres alfabéticos, numéricos y especiales), pero no caracteres de control.
-
La contraseña debe contener al menos un cambio de mayúsculas o minúsculas o de clase de carácter.
En este ejemplo, se crea una clase de inicio de sesión denominada operator-and-boot y se permite que reinicie el dispositivo. Puede definir cualquier número de clases de inicio de sesión. A continuación, permita que la clase de inicio de sesión operator-and-boot utilice comandos definidos en los siguientes bits:
-
limpiar
-
red
-
restablecer
-
rastrear
-
Ver permiso
A continuación, cree cuentas de usuario para habilitar el acceso al dispositivo. Establezca el nombre de usuario como usuario aleatorio y la clase de inicio de sesión como superusuario. Finalmente, defina la contraseña cifrada para el usuario.
Configuración
Procedimiento
Configuración rápida de CLI
Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit en modo [edit] de configuración.
set system login class operator-and-boot allow-commands "request system reboot" set system login class operator-and-boot permissions [clear network reset trace view] set system login user randomuser class superuser authentication encrypted-password $1$ABC123
Procedimiento paso a paso
Para configurar nuevos usuarios:
-
Establezca el nombre de la clase de inicio de sesión y permita el uso del comando de reinicio.
[edit system login] user@host# set class operator-and-boot allow-commands “request system reboot”
-
Establezca los bits de permiso para la clase de inicio de sesión.
[edit system login] user@host# set class operator-and-boot permissions [clear network reset trace view]
-
Establezca el nombre de usuario, la clase de inicio de sesión y la contraseña cifrada para el usuario.
[edit system login] user@host# set userrandomuser class superuser authentication encrypted-password $1$ABC123
Configuración rápida de la GUI
Procedimiento paso a paso
Para configurar nuevos usuarios:
-
En la interfaz de usuario de J-Web, seleccione
Configure>System Properties>User Management. -
Haga clic en
Edit. Aparece el cuadro de diálogo Editar administración de usuarios. -
Seleccione la
Userspestaña. -
Haga clic para
Addagregar un nuevo usuario. Aparece el cuadro de diálogo Agregar usuario. -
En el cuadro Nombre de usuario, escriba un nombre único para el usuario.
Evite espacios, dos puntos y comas en el nombre de usuario.
-
En el cuadro ID de usuario, escriba un ID único para el usuario.
-
En el cuadro Nombre completo, escriba el nombre completo del usuario.
Si el nombre completo tiene espacios, escríbalo entre comillas. Evite los dos puntos y las comas.
-
En los cuadros Contraseña y Confirmar contraseña, escriba una contraseña de inicio de sesión para el usuario y verifique su entrada.
-
En la lista Clase de inicio de sesión, seleccione el privilegio de acceso del usuario:
-
operator -
read-only -
unauthorized
Esta lista también incluye las clases de inicio de sesión definidas por el usuario.
-
-
Haga clic
OKen el cuadro de diálogo Agregar usuario y en el cuadro de diálogo Editar administración de usuarios. -
Haga clic para
OKcomprobar su configuración y guardarla como configuración candidata. -
Después de configurar el dispositivo, haga clic en
Commit Options>Commit.
Resultados
En el modo de configuración, ingrese el comando para confirmar la show system login configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.
[edit]
user@host# show system login
class operator-and-boot {
permissions [ clear network reset trace view ];
allow-commands "request system reboot";
}
user randomuser {
class superuser;
authentication {
encrypted-password "$1$ABC123";
}
}
En el siguiente ejemplo, se muestra cómo crear cuentas para cuatro usuarios. También muestra cómo crear una cuenta para el usuario remotede plantilla . Todos los usuarios utilizan una de las clases de inicio de sesión del sistema predeterminadas.
[edit]
system {
login {
user philip {
full-name “Philip of Macedonia”;
uid 1001;
class super-user;
authentication {
encrypted-password “$ABC123”;
}
}
user alexander {
full-name “Alexander the Great”;
uid 1002;
class operator;
authentication {
encrypted-password “$ABC123”;
}
}
user darius {
full-name “Darius King of Persia”;
uid 1003;
class operator;
authentication {
ssh-rsa “1024 37 12341234@ecbatana.per”;
}
}
user anonymous {
class unauthorized;
}
user remote {
full-name “All remote users”;
uid 9999;
class read-only;
}
}
}
Después de configurar el dispositivo, ingrese commit al modo de configuración.
Verificación
Confirme que la configuración funcione correctamente.
Configurar cuentas de usuario en un grupo de configuración
Para facilitar la configuración de las mismas cuentas de usuario en varios dispositivos, configure las cuentas dentro de un grupo de configuración. Los ejemplos que se muestran aquí se encuentran en un grupo de configuración llamado global. El uso de un grupo de configuración para sus cuentas de usuario es opcional.
Para crear una cuenta de usuario: