配置安全性管理员和 FIPS 用户标识和访问

安全性管理员和 FIPS 用户在 FIPS 模式下为 Junos OS 执行所有配置任务,并在 FIPS 模式下发出所有 Junos OS 语句和命令。安全性管理员和 FIPS 用户配置必须遵循 FIPS 模式中的 Junos OS 准则。

配置安全性管理员访问权限

与 FIPS 140-3 所规定的用户权限相比,FIPS 模式下的 Junos OS 可提供更精细的用户权限。

为了符合 FIPS 140-3 要求,任何设置了 secret、 security、 maintenance和 control 权限位的 FIPS 用户都是安全性管理员。在大多数情况下,该 super-user 类足以用于安全性管理员。

要配置安全性管理员的登录访问权限:

  1. 使用 root 密码登录设备(如果尚未登录),然后进入配置模式:
  2. 为用户security-administrator命名,并为安全性管理员分配一个用户标识(例如,6400它必须是与 100 到 64000 范围内的登录帐户关联的唯一编号)和一个类(例如 super-user)。分配类时,将分配权限,例如 、 、 securitymaintenance和 control。 secret
  3. 将纯文本密码的散列算法配置为 sha512。
  4. 按照 CC 评估配置中 Junos OS 的密码规范和指南中的准则,为安全性管理员分配用于登录身份验证的纯文本密码。通过在提示New passwordRetype new password后键入密码来设置密码 和 。

    例如:

  5. 加载之前使用 ssh-keygen 生成的 SSH 密钥文件。此命令将加载 RSA(SSH 版本 2)或 ECDSA(SSH 版本 2)。
  6. 将 log-key-changes 配置语句设置为在添加或移除 SSH 身份验证密钥时进行日志记录。
    注意:

    启用并提交配置语句后 log-key-changes (在配置模式下使用 commit 命令),Junos OS 演化版会记录对每个用户授权 SSH 密钥集的更改(包括添加或删除的密钥)。Junos OS 演化版会记录自上次 log-key-changes 启用配置语句以来的差异。如果从未启用过配置语句,则 log-key-changes Junos OS 演化版将记录所有经过授权的 SSH 密钥。

  7. (可选)显示配置:
  8. 完成设备配置后,提交配置并退出:

配置 FIPS 用户登录访问

FIPS 用户定义为未 secret设置 、 security、 maintenance 和 control 权限位的任何用户。

作为安全性管理员,您可以设置 FIPS 用户。无法向 FIPS 用户授予通常为安全性管理员保留的权限,例如,将系统归零的权限。

要配置 FIPS 用户的登录访问权限:

  1. 使用安全性管理员密码登录设备(如果尚未登录),然后进入配置模式:
  2. 为用户提供用户名,并为其分配用户 ID(例如,6401必须是 1 到 64000 范围内的唯一编号)和类。分配类时,将分配权限,例如 、 、viewnetworkreset 和 。view-configurationclear
  3. 按照 CC 评估配置中 Junos OS 的密码规范和指南中的准则,为 FIPS 用户分配用于登录身份验证的纯文本密码。通过在提示New passwordRetype new password后键入密码来设置密码 和 。

    例如:

  4. (可选)显示配置:
  5. 完成设备配置后,提交配置并退出:

    您可以使用命令 delete system login user username 删除用户。