|
Настройка двухфакторной аутентификации (2FA) SSH в Ред ОС
|
|||
---|---|---|---|
#18+
SSH + Google Authenticator + Ред ОС Почитать в Интернете немного подробнее: https://www.redhat.com/en/blog/mfa-linux https://itshaman.ru/articles/3503/dostup-k-serveru-po-ssh-s-dvukhfaktornoi-autentifikatsii-2fa Краткий пример настройки конфигурации для самого простого случая: аутентификация на сервере по паролю + верификация в Google Authenticator Алгоритм: - установить программу google-authenticator - внести изменения в файл /etc/pam.d/sshd, добавив туда модуль pam_google_authenticator.so - внести изменения в файл /etc/ssh/sshd_config - настроить google-authenticator непосредственно для пользователя, запустив программу в пользовательском окружении (если используется SELINUX надо будет донастроить политики) В штатном репозитории Ред ОС программа google-authenticator присутствует, так что Код: BASH 1.
Код: BASH 1.
Код: BASH 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12.
Код: BASH 1.
Код: BASH 1. 2. 3. 4. 5. 6. 7. 8. 9. 10.
Далее нужно перезапустить сервис sshd и приступить непосредственно к настройке самой программы Google Authenticator в окружении пользователя системы, для которого предоставляется доступ. Для этого нужно: - предварительно установить программу Google Authenticator на смартфон - выполнить google-authenticator в пользовательском окружении, на смартфоне отсканировать QR-код, ответить на вопросы (можно на все воопросы ответить утвердительно) - пользоваться Если SELINUX в режиме Enforcing - с первого раза, аутентификация не будет работать, не может создать необходимые файлы в домашней директории пользователя на этапе аутентификации (сомневаюсь, что добавят политику). Так что необходимо временно перевести в режим permissive, выполнить настройку и на основе журнальных записей в audit.log создать модуль SELINUX. Код: BASH 1. 2.
Код: BASH 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16.
- подключиться по SSH - спросит Verification code, посмотреть в смартфоне в приложении Google Authenticator - спросит пароль Всё. Опционально можно настройить вход по ключу в совокупности с 2FA. ... |
|||
:
Нравится:
Не нравится:
|
|||
26.02.2025, 04:25 |
|
|
start [/forum/topic.php?fid=72&gotonew=1&tid=2187204]: |
0ms |
get settings: |
10ms |
get forum list: |
12ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
25ms |
get topic data: |
9ms |
get first new msg: |
6ms |
get forum data: |
3ms |
get page messages: |
52ms |
get tp. blocked users: |
2ms |
others: | 266ms |
total: | 391ms |
0 / 0 |