인증된 관리자의 암호 규칙 이해

보안 관리자 또는 사용자를 구성하기 전에 디바이스가 FIPS 모드인지 확인하십시오. 보안 관리자가 사용자에 대해 설정한 모든 비밀번호는 표 1의 FIPS 모드 요구 사항에서 Junos OS를 준수해야 합니다. 다음 사양에 부합하지 않는 비밀번호를 구성하려고 하면 오류가 발생합니다.

표 1: 비밀번호 사양 및 지침
요구 사항 세부 정보

길이

비밀번호는 최소 10자 이상이어야 합니다.

문자 집합

비밀번호는 다음 5가지 문자 모음 중 적어도 3개를 포함해야 합니다.

  • 대문자

  • 소문자

  • 숫자

  • 구두점

  • 키보드 문자는 다른 네 세트에 포함되지 않습니다. 이러한 문자는 퍼센트 기호(%)와 앰퍼샌드(&)입니다.

    참고:

    암호에서 제어 문자를 사용하지 마십시오.

인증

피어 인증에 사용되는 모든 비밀번호와 키는 최소 10 자를 포함해야 합니다. 경우에 따라 문자 수는 다이제스트 크기와 일치해야 합니다.

암호 암호화

기본 암호화 방법(SHA512)을 변경하려면 계층 수준에서 [edit system login password] 문을 포함 format 합니다.

인증된 관리자에 대한 암호 규칙 구성

고정 비밀번호 인증에 대한 인증 데이터는 대소문자를 구분하는 값으로, 영숫자와 다음과 같은 특수 문자 !>(*_;+:/.-,,~=)&{|]<[”‘@$\ #%^}의 조합을 포함하는 값입니다.. 암호 복잡성 요구 사항은 관리자가 다음 사양에 따라 구성 계층을 사용하여 set system login password CLI를 통해 수동으로 구성해야 합니다.

  • 최소 비밀번호 길이 요구 사항을 10자로 정의합니다. 명시적으로 구성되지 않은 경우 FIPS 모드에서 기본값은 10 입니다. CC 구성에서 사용할 경우 최소 15자 길이를 권장합니다.

  • 패스워드는 각 문자 세트(대문자, 소문자, 숫자 및 특수 문자)에서 적어도 하나의 문자를 포함하도록 구성해야 합니다.

  • 사용자 비밀번호에 대한 해싱 알고리즘은 SHA512 또는 SHA256일 수 있습니다. SHA512는 기본 해싱 알고리즘입니다.

  • 구성을 커밋합니다.

    참고:

    이 디바이스는 ECDSA(P-256, P-384 및 P-521) 및 RSA(2048, 3072 및 4092 모듈러스 비트 길이) 키 유형을 지원합니다.

    새로운 해시 알고리즘은 이 구성을 커밋한 후 생성된 암호에만 적용됩니다.

강력한 암호에 대한 지침 및 약한 암호의 특성

표 2 에는 강력한 암호에 대한 지침과 약한 암호의 특성이 요약되어 있습니다.

표 2: 강력한 암호에 대한 지침 및 약한 암호의 특성
강력한 비밀번호에 대한 지침 취약한 암호의 특성

좋아하는 구나 단어의 문자를 사용하고 이러한 문자를 관련 없는 단어, 숫자 및 구두점을 연결하여 강력하고 재사용 가능한 암호를 만들 수 있습니다.

취약한 암호는 일반적으로 암호를 쉽게 추측하거나 해독할 수 있게 만드는 몇 가지 주요 특성을 나타내므로 계정이나 시스템의 보안을 손상시킵니다. 취약한 암호를 사용하지 마십시오.

강력한 암호는 영숫자와 구두점으로 구성됩니다. FIPS를 준수하려면 암호에 적어도 하나의 대소문자 변경, 하나 이상의 숫자 및 하나 이상의 구두점을 포함합니다.

시스템 파일에서 발견되거나 존재할 수 있는 단어(예 /etc/passwd: ).

강력한 비밀번호는 기억하기 쉬워서 적어두고 싶은 유혹을 느끼지 않습니다.

시스템의 호스트 이름(항상 첫 번째 추측)

암호를 주기적으로 변경해야 합니다

영어 이외의 언어로 된 사전 및 동의어 사전을 포함하여 사전 또는 잘 알려진 출처에 나타나는 모든 단어 또는 구; 고전 또는 대중 작가의 작품; 또는 스포츠, 속담, 영화 또는 TV 프로그램에 나오는 일반적인 단어와 문구.

위에서 언급한 단어나 구의 순열. 예를 들어 문자가 숫자(r00t)로 대체되거나 단어 끝에 숫자가 추가된 사전 단어가 있습니다.

암호를 누구에게도 공개해서는 안 됩니다

사용자 자격 증명을 보호하기 위해 로그인 시스템은 암호 입력 중에 문자를 마스킹하여 피드백을 효과적으로 가립니다. 이는 기본 동작이며 추가 구성이 필요하지 않습니다.

모든 기계 생성 비밀번호. 알고리즘은 암호 추측 프로그램의 검색 공간을 줄이므로 기계 생성 암호를 사용하면 안 됩니다.