인증된 관리자의 암호 규칙 이해
보안 관리자 또는 사용자를 구성하기 전에 디바이스가 FIPS 모드인지 확인하십시오. 보안 관리자가 사용자에 대해 설정한 모든 비밀번호는 표 1의 FIPS 모드 요구 사항에서 Junos OS를 준수해야 합니다. 다음 사양에 부합하지 않는 비밀번호를 구성하려고 하면 오류가 발생합니다.
| 요구 사항 | 세부 정보 |
|---|---|
|
길이 |
비밀번호는 최소 10자 이상이어야 합니다. |
|
문자 집합 |
비밀번호는 다음 5가지 문자 모음 중 적어도 3개를 포함해야 합니다.
|
|
인증 |
피어 인증에 사용되는 모든 비밀번호와 키는 최소 10 자를 포함해야 합니다. 경우에 따라 문자 수는 다이제스트 크기와 일치해야 합니다. |
|
암호 암호화 |
기본 암호화 방법(SHA512)을 변경하려면 계층 수준에서 |
인증된 관리자에 대한 암호 규칙 구성
고정 비밀번호 인증에 대한 인증 데이터는 대소문자를 구분하는 값으로, 영숫자와 다음과 같은 특수 문자 !>(*_;+:/.-,,~=)&{|]<[”‘@$\ #%^}의 조합을 포함하는 값입니다.. 암호 복잡성 요구 사항은 관리자가 다음 사양에 따라 구성 계층을 사용하여 set system login password CLI를 통해 수동으로 구성해야 합니다.
-
최소 비밀번호 길이 요구 사항을 10자로 정의합니다. 명시적으로 구성되지 않은 경우 FIPS 모드에서 기본값은 10 입니다. CC 구성에서 사용할 경우 최소 15자 길이를 권장합니다.
[edit] security-administrator@host:fips# set system login password minimum-length 15
-
패스워드는 각 문자 세트(대문자, 소문자, 숫자 및 특수 문자)에서 적어도 하나의 문자를 포함하도록 구성해야 합니다.
[edit] security-administrator@host:fips# set system login password minimum-upper-case 1 security-administrator@host:fips# set system login password minimum-lower-case 1 security-administrator@host:fips# set system login password minimum-numerics 1 security-administrator@host:fips# set system login password minimum-punctuations 1
-
사용자 비밀번호에 대한 해싱 알고리즘은 SHA512 또는 SHA256일 수 있습니다. SHA512는 기본 해싱 알고리즘입니다.
[edit] security-administrator@host:fips# set system login password format (sha256 | sha512)
-
구성을 커밋합니다.
[edit] security-administrator@host:fips# commit
참고:이 디바이스는 ECDSA(P-256, P-384 및 P-521) 및 RSA(2048, 3072 및 4092 모듈러스 비트 길이) 키 유형을 지원합니다.
새로운 해시 알고리즘은 이 구성을 커밋한 후 생성된 암호에만 적용됩니다.
강력한 암호에 대한 지침 및 약한 암호의 특성
표 2 에는 강력한 암호에 대한 지침과 약한 암호의 특성이 요약되어 있습니다.
| 강력한 비밀번호에 대한 지침 | 취약한 암호의 특성 |
|---|---|
|
좋아하는 구나 단어의 문자를 사용하고 이러한 문자를 관련 없는 단어, 숫자 및 구두점을 연결하여 강력하고 재사용 가능한 암호를 만들 수 있습니다. |
취약한 암호는 일반적으로 암호를 쉽게 추측하거나 해독할 수 있게 만드는 몇 가지 주요 특성을 나타내므로 계정이나 시스템의 보안을 손상시킵니다. 취약한 암호를 사용하지 마십시오. |
|
강력한 암호는 영숫자와 구두점으로 구성됩니다. FIPS를 준수하려면 암호에 적어도 하나의 대소문자 변경, 하나 이상의 숫자 및 하나 이상의 구두점을 포함합니다. |
시스템 파일에서 발견되거나 존재할 수 있는 단어(예 |
|
강력한 비밀번호는 기억하기 쉬워서 적어두고 싶은 유혹을 느끼지 않습니다. |
시스템의 호스트 이름(항상 첫 번째 추측) |
|
암호를 주기적으로 변경해야 합니다 |
영어 이외의 언어로 된 사전 및 동의어 사전을 포함하여 사전 또는 잘 알려진 출처에 나타나는 모든 단어 또는 구; 고전 또는 대중 작가의 작품; 또는 스포츠, 속담, 영화 또는 TV 프로그램에 나오는 일반적인 단어와 문구. 위에서 언급한 단어나 구의 순열. 예를 들어 문자가 숫자( |
|
암호를 누구에게도 공개해서는 안 됩니다 사용자 자격 증명을 보호하기 위해 로그인 시스템은 암호 입력 중에 문자를 마스킹하여 피드백을 효과적으로 가립니다. 이는 기본 동작이며 추가 구성이 필요하지 않습니다. |
모든 기계 생성 비밀번호. 알고리즘은 암호 추측 프로그램의 검색 공간을 줄이므로 기계 생성 암호를 사용하면 안 됩니다. |