W świecie technologii informatycznych bezpieczeństwo jest obecnie poważnym problemem. Każdego dnia rozpoczynają się nowe i wyrafinowane ataki przeciwko organizacjom. Administratorzy systemu używają różnych sposobów na stwardnienie bezpieczeństwa swoich serwerów. Jednym z powszechnych sposobów interakcji z serwerem jest korzystanie z SSH (lub Sekure CIIell) protokół, który jest szeroko stosowany do zdalnego logowania na serwerze. Oprócz zdalnych loginów powłoki, jest również używany do kopiowania plików między dwoma komputerami. W przeciwieństwie do innych metod, takich jak Telnet, RCP, FTP itp., Protokół SSH wykorzystuje mechanizm szyfrowania do zabezpieczenia komunikacji między dwoma hostami.
Bezpieczeństwo zapewnione przez protokół SSH można dalej ulepszyć za pomocą uwierzytelniania dwuskładnikowego. To dodatkowo umieści mocną ścianę między komputerem hosta a atakującymi. Aby połączyć się z serwerem zdalnym z SSH, będziesz wymagać hasła, a także kodu weryfikacji (lub OTP) z aplikacji uwierzytelniającego działającego na urządzeniu mobilnym. Jest to bardzo pomocne, jeśli atakujący kradnie twoje hasło, nie będzie mógł zalogować się na serwerze bez kodu weryfikacji.
Istnieje wiele aplikacji uwierzytelniających dla urządzeń mobilnych z systemem Android lub Apple iOS. W tym przewodniku wykorzystano aplikację Google Authenticator zarówno dla serwera Fedora, jak i urządzenia mobilnego.
Co obejmiemy
Ten przewodnik zobaczy, w jaki sposób możemy użyć uwierzytelniania dwuskładnikowego z protokołem SSH, aby zapobiec nieautoryzowanemu dostępowi do naszej stacji roboczej Fedora 30. Postaramy się zalogować się na naszym serwerze Fedora z komputera klienckiego Xubuntu, aby sprawdzić, czy konfiguracja działa zgodnie z oczekiwaniami. Zacznijmy konfigurować SSH z uwierzytelnianiem dwuskładnikowym.
Wymagania wstępne
Przegląd konfiguracji
Krok 1. Zainstaluj Google-Authenticator na serwerze Fedora 30 za pomocą polecenia:
$ sudo dnf instaluj -y -Google -AuthenticatorKrok 2. Uruchom poniższe polecenie, aby uruchomić Google-Authenticator na swoim serwerze:
$ Google-AuthenticatorZadaje kilka pytań, aby skonfigurować serwer do pracy z urządzeniem mobilnym:
Czy chcesz, aby tokeny uwierzytelniania były oparte na czasie (y/n) y [wprowadź tutaj „y”]Wyświetli kod QR w oknie terminalu; Trzymaj na razie otwarte okno terminala.
Krok 3. Zainstaluj aplikację Google-Authenticator na swoim urządzeniu mobilnym i otwórz. Teraz kliknij opcję „Zeskanuj kod QR.„Teraz skoncentruj aparat mobilny na skanowaniu kodu QR w oknie terminali serwera.
Krok 4. Po skanowaniu kodu QR urządzenie mobilne doda konto dla twojego serwera i wygeneruje losowy kod, który będzie się zmieniać za pomocą obrotowego timera, jak pokazano na poniższym zdjęciu:
Krok 5. Teraz wróć do okna terminali serwera i wprowadź tutaj kod weryfikacji z urządzenia mobilnego. Po potwierdzeniu kodu wygeneruje zestaw kodu zarysowania. Te kody zarysowania można użyć do zalogowania się do serwera na wypadek utraty urządzenia mobilnego. Więc zapisz je w jakimś bezpiecznym miejscu.
Krok 6. W kolejnych krokach zadaje kilka pytań, aby zakończyć konfigurację. Podaliśmy poniżej zestaw pytań i ich odpowiedzi, aby skonfigurować konfigurację. Możesz zmienić te odpowiedzi zgodnie z potrzebami:
Czy chcesz, żebym zaktualizował swoje "/home/linuxhint/.Google_authenticator „Plik? (y/n) y [Wprowadź „y” tutaj]Krok 7. Teraz otwórz plik sshd_config z dowolnym edytorem
$ sudo vi/etc/ssh/sshd_configi wykonaj następujące kroki:
Zapisz i zamknij plik.
Krok 8. Następnie otwórz /etc /pam.plik d/sshd
$ sudo vi /etc /pam.D/sshdi dodaj następujące wiersze poniżej wiersza 'Auth STAPACK Hasło Auth:
Wymagane autoryzm PAM_GOOGLE_AUTHENTICATOR.WięcKrok 9. Rozpocznij i włącz usługę SSH na serwerze Fedora za pomocą polecenia:
$ sudo systemctl start sshdWszystkie kroki konfiguracji serwera są już wykonane. Teraz przeprowadzimy się do naszego komputera klienckiego, tj.mi., Xubuntu, w naszym przypadku.
Krok 10. Teraz spróbuj zalogować się z SSH z maszyny Xubuntu do serwera Fedora 30:
$ ssh [email protected]Jak widać, SSH najpierw pyta o hasło serwera, a następnie kod weryfikacji z urządzenia mobilnego. Po prawidłowym wprowadzeniu kodu weryfikacji możesz zalogować się na zdalnym serwerze Fedora.
Wniosek
Gratulacje, pomyślnie skonfigurowaliśmy dostęp SSH z uwierzytelnianiem dwuskładnikowym w systemie OS Fedora 30. Możesz dalej skonfigurować SSH do użycia tylko kodu weryfikacji do zalogowania się bez hasła do serwera zdalnego.