承認された管理者のパスワードルールについて

セキュリティ管理者またはユーザーを設定する前に、デバイスがFIPSモードになっていることを確認してください。セキュリティ管理者がユーザー用に設定したすべてのパスワードは、 表1のFIPSモードのJunos OS要件に準拠する必要があります。以下の仕様に適合しないパスワードを設定しようとすると、エラーが発生します。

表1:パスワードの仕様とガイドライン
要件 詳細

長さ

パスワードは少なくとも10文字を含める必要があります。

文字セット

パスワードには、次の 5 つの文字セットのうち 3 つ以上を含める必要があります。

  • 大文字

  • 小文字

  • 桁数

  • 句読点

  • キーボード文字は、他の4つのセットには含まれていません。これらの文字は、パーセント記号(%)とアンパサンド(&)です。

    注:

    パスワードに制御文字を使用しないでください。

認証

ピアの認証に使用するすべてのパスワードとキーには、少なくとも10 文字を含める必要があります。場合によっては、文字数がダイジェストサイズと一致する必要があります。

パスワードの暗号化

デフォルトの暗号化方法(SHA512)を変更するには、[edit system login password]階層レベルでformatステートメントを含めます。

承認された管理者のパスワードルールを設定する

固定パスワード認証の認証データは、大文字と小文字を区別する値で、英数字と次の特殊文字の組み合わせが含まれます: !、 @、 #、 $、 %、 ^、 &、 *、 (、 )、 ~、 ,、 ,、 .、 /、 :、 ;、 _、 +、 -、 =、 {、 }、 [、 ]、 |、 <、 >、 ”、 ‘、 \.パスワードの複雑さに関する要件は、管理者が以下の仕様に従って、 set system login password 設定階層を使用してCLI手動で設定する必要があります。

  • パスワードの最小長要件を10文字に定義します。明示的に設定されていない場合、FIPSモードでのデフォルト値は10 です。CC設定で使用する場合は、15文字以上を推奨します。

  • パスワードは、各文字セット(大文字、小文字、数字、特殊文字)から少なくとも1文字を含むように設定する必要があります。

  • ユーザーパスワードのハッシュアルゴリズムは、SHA512またはSHA256のいずれかです。SHA512は、デフォルトのハッシュアルゴリズムです。

  • 設定をコミットします。

    注:

    このデバイスは、ECDSA(P-256、P-384、およびP-521)およびRSA(2048、3072、および4092モジュラスビット長)キータイプをサポートしています。

    新しいハッシュアルゴリズムは、この設定をコミットした後に生成されたパスワードにのみ適用されます。

強力なパスワードのガイドラインと脆弱なパスワードの特徴

表2は 、強力なパスワードのガイドラインと脆弱なパスワードの特徴をまとめたものです。

表2:強力なパスワードのガイドラインと脆弱なパスワードの特徴
強力なパスワードのガイドライン 脆弱なパスワードの特徴

お気に入りのフレーズや単語の文字を使用し、これらの文字を無関係な単語、数字、句読点と連結することで、強力で再利用可能なパスワードを作成できます。

脆弱なパスワードは通常、パスワードを推測したり解読したりしやすくするいくつかの重要な特性を示し、それによってアカウントやシステムのセキュリティが危険にさらされます。脆弱なパスワードの使用は避けてください。

強力なパスワードは、英数字と句読点で構成されています。FIPSに準拠するために、パスワードには少なくとも1つの大文字と小文字の変更、1つ以上の数字、1つ以上の句読点を含めてください。

/etc/passwdなどのシステム・ファイルに順列形式として存在する可能性のあるワード。

強力なパスワードは覚えやすいので、書き留めたくなることはありません。

システムのホスト名(常に最初の推測)

パスワードは定期的に変更する必要があります

英語以外の言語の辞書やシソーラスなど、辞書またはよく知られた情報源に掲載されている単語やフレーズ。古典作家または人気のある作家の作品。または、スポーツ、ことわざ、映画、テレビ番組でよく使われる単語やフレーズ。

上記の単語またはフレーズの順列。たとえば、文字が数字(r00t)に置き換えられた辞書の単語や、単語の末尾に数字が追加された単語などです。

パスワードを誰にも開示してはなりません

ユーザーの認証情報を保護するために、ログインシステムはパスワード入力時に文字をマスクし、フィードバックを効果的に隠します。これはデフォルトの動作であり、追加の設定は必要ありません。

任意のマシン生成パスワード。アルゴリズムによってパスワードを推測するプログラムの検索領域が減少するため、機械で生成されたパスワードを使用してはいけません。