<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Раздел полезных советов: Двухфакторная аутентификация SSH с ...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91953.html</link>
    <description>Все началось с того, что я приобрел YubiKey и захотел использовать его для двухфакторной аутентификации SSH. Я также хотел иметь возможность восстановить доступ к серверу на случай, если потеряю ключ. Информация о том, как это сделать, слишком разрознена, поэтому я написал собственное руководство.&lt;br&gt;&lt;br&gt;Вещи, которые необходимо знать:&lt;br&gt;&lt;br&gt;* HOTP -- это алгоритм генерации одноразового пароля на основе счетчика. Счетчик меняется каждый раз, когда генерируется новый пароль.&lt;br&gt;* TOTP -- алгоритм генерации пароля в зависимости от таймера, регулярно генерируется новый пароль. (30 секунд в этом случае).&lt;br&gt;&lt;br&gt;В результате, вы входите через SSH, видите запрос пароля и вводите пароль, предоставленный OTP, системой одноразовых паролей (one-time password) от YubiKey.&lt;br&gt;&lt;br&gt;Для аварийного доступа я настроил возможность аутентификации с помощью Android-приложения Google Authenticator. Я настраивал все на Debian Wheezy сервере, но это должно работать и для других похожих систем.&lt;br&gt;&lt;br&gt;Вам необходимо установить libpam-oath на сервере (&amp;gt;=</description>

<item>
    <title>&apos;А на этот случай у меня есть проездной&apos;. (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91953.html#20</link>
    <pubDate>Fri, 05 May 2017 07:33:52 GMT</pubDate>
    <description>TOTP ME позволяет сделать то же самое на любой недорогой кнопочной мобиле с J2ME. Я проверял, it works.&lt;br&gt;</description>
</item>

<item>
    <title>Двухфакторная аутентификация SSH с использованием YubiKey (Crazy Alex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91953.html#19</link>
    <pubDate>Wed, 23 Oct 2013 09:17:22 GMT</pubDate>
    <description>Смотря от чего защищаешься. Если от интернет-взломщиков всяких, и при этом хочешь ходить откуда угодно (то есть только ключами не обойдешься) - то как раз OTP будет отличным вариантом, даже без двухфакторки.&lt;br&gt;&lt;br&gt;Собственно, есть куча случаев, когда вариант &quot;блокнотик, а то и листок на мониторе со страшными паролями&quot; будет очень надежным и удобным решением.&lt;br&gt;&lt;br&gt;Мораль - прежде чем защищаться - стройте модель угроз.&lt;br&gt;</description>
</item>

<item>
    <title>Двухфакторная аутентификация SSH с использованием YubiKey (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91953.html#18</link>
    <pubDate>Tue, 22 Oct 2013 06:33:30 GMT</pubDate>
    <description>Не хами! Проходи мимо&lt;br&gt;</description>
</item>

<item>
    <title>Двухфакторная аутентификация SSH с использованием YubiKey (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91953.html#17</link>
    <pubDate>Sun, 20 Oct 2013 10:56:59 GMT</pubDate>
    <description>&amp;gt; Ну как оно там зовется мне все равно :) &lt;br&gt;&amp;gt; Главное что бы это было кому нибудь нужно, и еще было бы &lt;br&gt;&amp;gt; неплохо что бы этот кто то еще и заплатил :) &lt;br&gt;&lt;br&gt;Тебе надо? Ты и плати.&lt;br&gt;&lt;br&gt;Пассажиров без тебя хватамбо.&lt;br&gt;</description>
</item>

<item>
    <title>Двухфакторная аутентификация SSH с использованием YubiKey (Filosof)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91953.html#16</link>
    <pubDate>Tue, 15 Oct 2013 15:42:34 GMT</pubDate>
    <description>&amp;gt; Кто ж напишет PAM модуль для подтверждения по SMS, мне чёй-то так &lt;br&gt;&amp;gt; в падлу.&lt;br&gt;&lt;br&gt;Я там ниже ссылку на коллекцию motp-поделок дал - там должно быть что-то готовое стоящее.&lt;br&gt;&lt;br&gt;Я лично СМСки шлю через внешний сервер - к нему стучусь через http rest. По сути скрипт-однострочник. Но для этой цели не пользовал - итак в телефоне стоит клиент-генератор.&lt;br&gt;</description>
</item>

<item>
    <title>смртря как настроить (Filosof)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91953.html#15</link>
    <pubDate>Tue, 15 Oct 2013 15:39:44 GMT</pubDate>
    <description>У меня сначала идёт запрос ОТП, потом стандартный пароль.&lt;br&gt;2 фактора + защита от перебора.&lt;br&gt;&lt;br&gt;Для ленивых стандартное поведение - &quot;авторизовывать по ключу, если нет ключа - запускать 2х факторность&quot;. Спасает при необходимости написания скриптов.&lt;br&gt;Система вообще гибкая - твори что хочешь. PAM же.&lt;br&gt;&lt;br&gt;А вот &quot;сервера YubiKey&quot; меня пугают. Я б никому не доверял свой ключ.&lt;br&gt;</description>
</item>

<item>
    <title>&apos;А на этот случай у меня есть проездной&apos;. (Filosof)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91953.html#14</link>
    <pubDate>Tue, 15 Oct 2013 15:33:06 GMT</pubDate>
    <description>Пакет libpam-google-authenticator есть для бубунты. Думаю бекпортировать в Дебиан не должно быть проблемой - он весьма автономен.&lt;br&gt;&lt;br&gt;Делал на базе google-authenticator несколько серверов.&lt;br&gt;Решение вполне годное с парой минусов:&lt;br&gt;- Нужно мобильное устройство типа айОС/Андроид&lt;br&gt;- Нужно каждому пользователю прописать ключ персонально (в штатной схеме. Мож можно и один на всех - не пробовал).&lt;br&gt;Плюсы:&lt;br&gt;+ не надо СМСок - всё итак в &quot;телефоне&quot;&lt;br&gt;+ в Убунте ставится пакетиком из репа&lt;br&gt;+ Есть генератор QR кодов, чтоб не набирать сериализированный ключ руками.&lt;br&gt;&lt;br&gt;HOTP - это стрёмный вариант. Везде рекомендуется иметь TOTP. Синхронизация по времени таки на порядок надёжней счётчиков. Особенно при использовании больше чем одним человеком.&lt;br&gt;&lt;br&gt;Позже нашёл такой конструктор:&lt;br&gt;http://motp.sourceforge.net/&lt;br&gt;можно собрать авторизацию куда угодно, в каком угодно виде, и использовать в виде клиента что угодно. Думаю и к Гаусу и к Оаусу прикладывается.&lt;br&gt;Стандарты рулят. Желающие сами написать могут модуль куда угодно. Математика ж</description>
</item>

<item>
    <title>Двухфакторная аутентификация SSH с использованием YubiKey (Олег)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91953.html#13</link>
    <pubDate>Sun, 06 Oct 2013 10:58:56 GMT</pubDate>
    <description>Ну как оно там зовется мне все равно :)&lt;br&gt;Главное что бы это было кому нибудь нужно, и еще было бы неплохо что бы этот кто то еще и заплатил :)&lt;br&gt;</description>
</item>

<item>
    <title>Двухфакторная аутентификация SSH с использованием YubiKey (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91953.html#12</link>
    <pubDate>Sun, 06 Oct 2013 10:18:13 GMT</pubDate>
    <description>&amp;gt; Проспонсируешь? :) &lt;br&gt;&lt;br&gt;Краудфандинг или как там это зовётся. &lt;br&gt;</description>
</item>

</channel>
</rss>
