成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

在Fedora上為SSH設置雙因子驗證

運維 系統(tǒng)運維
每天似乎都有一個安全漏洞的新聞報道,說我們的數(shù)據(jù)會因此而存在風險。盡管 SSH 是一種遠程連接系統(tǒng)的安全方式,但你仍然可以使它更安全。本文將向你展示如何做到這一點。

[[260292]]

每天似乎都有一個安全漏洞的新聞報道,說我們的數(shù)據(jù)會因此而存在風險。盡管 SSH 是一種遠程連接系統(tǒng)的安全方式,但你仍然可以使它更安全。本文將向你展示如何做到這一點。

此時雙因子驗證two-factor authentication(2FA)就有用武之地了。即使你禁用密碼并只允許使用公鑰和私鑰進行 SSH 連接,但如果未經(jīng)授權的用戶偷竊了你的密鑰,他仍然可以借此訪問系統(tǒng)。

使用雙因子驗證,你不能僅僅使用 SSH 密鑰連接到服務器,你還需要提供你手機上的驗證器應用程序隨機生成的數(shù)字。

本文展示的方法是基于時間的一次性密碼Time-based One-time Password(TOTP)算法。Google Authenticator 用作服務器應用程序。默認情況下,Google Authenticator 在 Fedora 中是可用的。

至于手機,你可以使用與 TOTP 兼容的任何可以雙路驗證的應用程序。Andorid 或 iOS 有許多可以與 TOTP 和 Google Authenticator 配合使用的免費應用程序。本文與 FreeOTP 為例。

安裝并設置 Google Authenticator

首先,在你的服務器上安裝 Google Authenticator。 $ sudo dnf install -y google-authenticator

運行應用程序:

  1. $ google-authenticator

該應用程序提供了一系列問題。下面的片段展示了如何進行合理的安全設置:

  1. Do you want authentication tokens to be time-based (y/n) y
  2. Do you want me to update your "/home/user/.google_authenticator" file (y/n)? y

這個應用程序為你提供一個密鑰、驗證碼和恢復碼。把它們放在安全的地方。如果你丟失了手機,恢復碼是訪問服務器的唯一方式。

設置手機驗證

在你的手機上安裝驗證器應用程序(FreeOTP)。如果你有一臺安卓手機,那么你可以在 Google Play 中找到它,也可以在蘋果 iPhone 的 iTunes 商店中找到它。

Google Authenticator 會在屏幕上顯示一個二維碼。打開手機上的 FreeOTP 應用程序,選擇添加新賬戶,在應用程序頂部選擇二維碼形狀工具,然后掃描二維碼即可。設置完成后,在每次遠程連接服務器時,你必須提供驗證器應用程序生成的隨機數(shù)。

完成配置

應用程序會向你詢問更多的問題。下面示例展示了如何設置合理的安全配置。

  1. Do you want to disallow multiple uses of the same authentication token? This restricts you to one login about every 30s, but it increases your chances to notice or even prevent man-in-the-middle attacks (y/n) y
  2. By default, tokens are good for 30 seconds. In order to compensate for possible time-skew between the client and the server, we allow an extra token before and after the current time. If you experience problems with poor time synchronization, you can increase the window from its default size of +-1min (window size of 3) to about +-4min (window size of 17 acceptable tokens).
  3. Do you want to do so? (y/n) n
  4. If the computer that you are logging into isn't hardened against brute-force login attempts, you can enable rate-limiting for the authentication module. By default, this limits attackers to no more than 3 login attempts every 30s.
  5. Do you want to enable rate-limiting (y/n) y

現(xiàn)在,你必須設置 SSH 來利用新的雙路驗證。

配置 SSH

在完成此步驟之前,確保你已使用公鑰建立了一個可用的 SSH 連接,因為我們將禁用密碼連接。如果出現(xiàn)問題或錯誤,一個已經(jīng)建立的連接將允許你修復問題。

在你的服務器上,使用 sudo 編輯 /etc/pam.d/sshd 文件。

  1. $ sudo vi /etc/pam.d/ssh

注釋掉 auth substack password-auth 這一行:

  1. #auth       substack     password-auth

將以下行添加到文件底部:

  1. auth sufficient pam_google_authenticator.so

保存并關閉文件。然后編輯 /etc/ssh/sshd_config 文件:

  1. $ sudo vi /etc/ssh/sshd_config

找到 ChallengeResponseAuthentication 這一行并將其更改為 yes

  1. ChallengeResponseAuthentication yes

找到 PasswordAuthentication 這一行并將其更改為 no

  1. PasswordAuthentication no

將以下行添加到文件底部:

  1. AuthenticationMethods publickey,password publickey,keyboard-interactive

保存并關閉文件,然后重新啟動 SSH:

  1. $ sudo systemctl restart sshd

測試雙因子驗證

當你嘗試連接到服務器時,系統(tǒng)會提示你輸入驗證碼:

  1. [user@client ~]$ ssh user@example.com
  2. Verification code:

驗證碼由你手機上的驗證器應用程序隨機生成。由于這個數(shù)字每隔幾秒就會發(fā)生變化,因此你需要在它變化之前輸入它。

如果你不輸入驗證碼,你將無法訪問系統(tǒng),你會收到一個權限被拒絕的錯誤:

  1. [user@client ~]$ ssh user@example.com
  2. Verification code:
  3. Verification code:
  4. Verification code:
  5. Permission denied (keyboard-interactive).
  6. [user@client ~]$

結論

通過添加這種簡單的雙路驗證,現(xiàn)在未經(jīng)授權的用戶訪問你的服務器將變得更加困難。 

責任編輯:龐桂玉 來源: Linux中國
相關推薦

2014-05-21 13:39:56

ApacheSSH雙因子驗證

2019-10-29 16:30:10

FedoraSSH端口Linux

2013-05-03 09:44:52

2018-11-07 08:20:55

UbuntuDebianLinux

2015-07-03 08:58:14

雙因子驗證ownCloud

2016-06-23 11:49:09

2016-08-15 10:39:36

2016-06-14 10:01:12

2020-07-20 18:30:44

Fedora 32DockerLinux

2018-03-19 10:50:26

2020-08-16 09:00:15

樹莓派FedoraLinux

2022-12-03 16:02:51

2021-08-19 18:28:22

FedoraLinuxOpenCV

2022-09-13 10:57:45

雙因子驗證釣魚攻擊

2018-06-11 09:55:09

LinuxFedorazsh

2019-11-11 15:10:37

FedoraLinuxbash

2021-10-03 14:47:26

Fedora CoreGitHub Acti運行器

2019-12-02 15:23:34

FedoraLinuxGIMP

2013-06-18 09:54:37

微軟Windows Azu

2016-11-08 08:51:43

GitLinux開源
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产免国产免费 | 天堂av中文在线 | 精品日本久久久久久久久久 | 在线观看av中文字幕 | 三级国产三级在线 | 国产高清视频 | 精品区 | 亚洲国产精品一区 | 国产亚洲一区二区在线观看 | 综合久久综合久久 | 欧产日产国产精品99 | 国产午夜久久久 | 精品国产乱码久久久久久蜜柚 | 国产高清在线精品一区二区三区 | 国产一级片免费视频 | 日韩在线视频观看 | 国产精品成人一区二区三区夜夜夜 | 在线视频91| 亚洲国产精品日韩av不卡在线 | 国产精品99久久久久久www | 视频一区 国产精品 | 综合伊人 | 日本久久久久久久久 | 久久这里有精品 | 国产精品明星裸体写真集 | 97日韩精品| 欧美性生活一区二区三区 | 夜夜精品视频 | 午夜精品一区 | 国产在线观看一区二区 | 在线日韩福利 | 在线观看av网站永久 | 日韩欧美一级 | 日韩精品在线看 | 日韩一区二区精品 | 欧美一区在线视频 | 中文字幕精品一区 | 国产精品.xx视频.xxtv | 一区二区三区视频在线观看 | 精品一区二区三区在线视频 | 91精品久久久久久久久99蜜臂 |