Применение двухфакторной аутентификации для SSH и GDM средствами Google Authenticator |
[исправить] |
При применении двухфакторной аутентификации, кроме традиционного логина/пароля
или ключа требуется ввести код подтверждения, получаемый с устройства, заведомо
принадлежащего владельцу аккаунта. Наиболее простым способом является
использование открытого проекта Google Authenticator, который предоставляет
мобильное приложение для генерации одноразовых паролей (TOTP) и PAM-модуль для
установки на стороне сервера.
На сервере устанавливаем PAM-модуль и утилиту настройки, которые во многих
дистрибутивах содержится в пакете google-authenticator:
sudo yum install google-authenticator
Устанавливаем на мобильный телефон приложение Google Authenticator, которое
доступно для Android, iOS, Firefox OS и других платформ.
На сервере под учётной записью пользователя, для которого хотим включить
двухфакторную аутентификацию, запускаем команду:
google-authenticator
которая отобразит картинку с QRcode, которую необходимо снять через камеру
телефона из мобильного приложения Google Authenticator, а также покажет коды
экстренного восстановления, которые позволят восстановить доступ в случае
потери смартфона.
Для включения двухфакторной аутентификации в SSH на сервере активируем
PAM-модуль, добавив в /etc/pam.d/sshd строку:
auth required pam_google_authenticator.so
В конфигурации OpenSSH /etc/ssh/sshd_config активируем опцию ChallengeResponseAuthentication:
ChallengeResponseAuthentication yes
Не забываем перезапустить sshd:
sudo service sshd restart
Теперь при попытке входа по SSH потребуется ввести не только пароль, но и
действующий несколько секунд одноразовый код, который следует получить из
мобильного приложения.
Verification code: ********
Password: ********
Кроме SSH, на рабочей станции можно добавить поддержку двухфакторной
аутентификации в экранный менеджер GDM, для этого добавим в файл
/etc/pam.d/gdm-password строку:
auth required pam_google_authenticator.so
При следующем входе, кроме пароля GDM запросит одноразовый код подтверждения.
|
|
|
|
Раздел: Корень / Безопасность / SSH |
|
2.7, Crazy Alex (ok), 16:58, 05/10/2014 [^] [^^] [^^^] [ответить]
| +/– |
Оно, если ты не заметил, открытое и имеет RFC. Неплохо бы думать иногда, а не только включать условный рефлекс на слово "гугл".
| |
|
1.2, Sadok (??), 20:38, 02/10/2014 [ответить]
| +/– |
>которая отобразит картинку с QRcode
поржал
| |
|
|
|
4.6, Sadok (ok), 12:41, 05/10/2014 [^] [^^] [^^^] [ответить]
| +/– |
> Там псевдографика обычными квадратиками
ах! точно )) спасибо.
| |
|
|
|
1.8, Аноним (-), 23:46, 15/10/2014 [ответить]
| +/– |
Суть этих кодов? На обоих устройствах имеется какой-то ключ (переданный через qr код, видимо), в зависимости от времени на его основе получается какая-то короткая хеш фраза и сверяется?
| |
|