精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

通過詢問-響應身份認證提高桌面登錄安全

系統
今天,Fedora 提供了多種方式來提高我們賬戶的身份認證的安全性。當然,它有我們熟悉的用戶名密碼登錄方式,它也同樣提供了其他的身份認證選項,比如生物識別、指紋、智能卡、一次性密碼,甚至是詢問-響應challenge-response身份認證。

https://s4.51cto.com/oss/201812/24/fc7bcfbe38b28b1ae03b1047adebecf6.jpg

介紹

今天,Fedora 提供了多種方式來提高我們賬戶的身份認證的安全性。當然,它有我們熟悉的用戶名密碼登錄方式,它也同樣提供了其他的身份認證選項,比如生物識別、指紋、智能卡、一次性密碼,甚至是詢問-響應challenge-response身份認證。

每種認證方式都有明確的優缺點。這點本身就可以成為一篇相當冗長的文章的主題。Fedora 雜志之前就已經介紹過了這其中的一些選項:

在現在的 Fedora 版本中,最安全的方法之一就是離線硬件詢問-響應。它也同樣是最容易部署的方法之一。下面是具體方法。

詢問-響應認證

從技術上來講,當你輸入密碼的時候,你就正在響應用戶名詢問。離線的詢問、響應包含了這些部分:首先是需要你的用戶名,接下來,Fedora 會要你提供一個加密的物理硬件的令牌。令牌會把另一個其存儲的加密密鑰通過可插入式身份認證Pluggable Authentication Module模塊(PAM)框架來響應詢問。最后,Fedora 才會提示你輸入密碼。這可以防止其他人僅僅使用了找到的硬件令牌,或是只使用了賬戶名密碼而沒有正確的加密密鑰。

這意味著除了你的賬戶名密碼之外,你必須事先在你的操作系統中注冊了一個或多個加密硬件令牌。你必須保證你的物理硬件令牌能夠匹配你的用戶名。

一些詢問-響應的方法,比如一次性密碼(OTP),在硬件令牌上獲取加密的代碼密鑰,然后將這個密鑰通過網絡傳輸到遠程身份認證服務器。然后這個服務器會告訴 Fedora 的 PAM 框架,這是否是該用戶的一個有效令牌。如果身份認證服務器在本地網絡上,這個方法非常好。但它的缺點是如果網絡連接斷開或是你在沒有網的遠程端工作。你會被鎖在系統之外,直到你能通過網絡連接到身份認證服務器。

有時候,生產環境會采用通過 Yubikey 使用一次性密碼(OTP)的設置,然而,在家庭或個人的系統上,你可能更喜歡詢問-響應設置。一切都是本地的,這種方法不需要通過遠程網絡調用。下面這些過程適用于 Fedora 27、28 和 29.

準備

硬件令牌密鑰

首先,你需要一個安全的硬件令牌密鑰。具體來說,這個過程需要一個 Yubikey 4、Yubikey NEO,或者是最近發布的、同樣支持 FIDO2 的 Yubikey 5 系列設備。你應該購買它們中的兩個,一個做備份,以避免其中一個丟失或遭到損壞。你可以在不同的工作地點使用這些密鑰。較為簡單的 FIDO 和 FIDO U2F 版本不適用于這個過程,但是非常適合使用 FIDO 的在線服務。

備份、備份,以及備份

接下來,為你所有的重要數據制作備份,你可能想在克隆在 VM 里的 Fedora 27/28/29 里測試配置,來確保你在設置你自己的個人工作環境之前理解這個過程。

升級,然后安裝

現在,確定你的 Fedora 是最新的,然后通過 dnf 命令安裝所需要的 Fedora Yubikey 包。

  1. $ sudo dnf upgrade
  2. $ sudo dnf install ykclient* ykpers* pam_yubico*

如果你使用的是 VM 環境,例如 Virtual Box,確保 Yubikey 設備已經插進了 USB 口,然后允許 VM 控制的 USB 訪問 Yubikey。

配置 Yubikey

確認你的賬戶訪問到了 USB Yubikey:

  1. $ ykinfo -v
  2. version: 3.5.0

如果 Yubikey 沒有被檢測到,會出現下面這些錯誤信息:

  1. Yubikey core error: no yubikey present

接下來,通過下面這些 ykpersonalize 命令初始化你每個新的 Yubikey。這將設置 Yubikey 配置插槽 2 使用 HMAC-SHA1 算法(即使少于 64 個字符)進行詢問響應。如果你已經為詢問響應設置好了你的 Yubikey。你就不需要再次運行 ykpersonalize 了。

  1. ykpersonalize -2 -ochal-resp -ochal-hmac -ohmac-lt64 -oserial-api-visible

一些用戶在使用的時候將 YubiKey 留在了他們的工作站上,甚至用于對虛擬機進行詢問-響應。然而,為了更好的安全性,你可能會更愿意使用手動觸發 YubiKey 來響應詢問。

要添加手動詢問按鈕觸發器,請添加 -ochal-btn-trig 選項,這個選項可以使得 Yubikey 在請求中閃爍其 LED。等待你在 15 秒內按下硬件密鑰區域上的按鈕來生成響應密鑰。

  1. $ ykpersonalize -2 -ochal-resp -ochal-hmac -ohmac-lt64 -ochal-btn-trig -oserial-api-visible

為你的每個新的硬件密鑰執行此操作。每個密鑰執行一次。完成編程之后,使用下面的命令將 Yubikey 配置存儲到 ~/.yubico

  1. $ ykpamcfg -2 -v
  2. debug: util.c:222 (check_firmware_version): YubiKey Firmware version: 4.3.4
  3.  
  4. Sending 63 bytes HMAC challenge to slot 2
  5. Sending 63 bytes HMAC challenge to slot 2
  6. Stored initial challenge and expected response in '/home/chuckfinley/.yubico/challenge-9992567'.

如果你要設置多個密鑰用于備份,請將所有的密鑰設置為相同,然后使用 ykpamcfg 工具存儲每個密鑰的詢問-響應。如果你在一個已經存在的注冊密鑰上運行 ykpersonalize 命令,你就必須再次存儲配置信息。

配置 /etc/pam.d/sudo

現在要去驗證配置是否有效,在同一個終端窗口中,你需要設置 sudo 來要求使用 Yubikey 的詢問-響應。將下面這幾行插入到 /etc/pam.d/sudo 文件中。

  1. auth required pam_yubico.so mode=challenge-response

將上面的 auth 行插入到文件中的 auth include system-auth 行的上面,然后保存并退出編輯器。在默認的 Fedora 29 設置中,/etc/pam.d/sudo 應該像下面這樣:

  1. #%PAM-1.0
  2. auth required pam_yubico.so mode=challenge-response
  3. auth include system-auth
  4. account include system-auth
  5. password include system-auth
  6. session optional pam_keyinit.so revoke
  7. session required pam_limits.so
  8. session include system-auth

保持這個初始的終端窗口打開,然后打開一個新的終端窗口進行測試,在新的終端窗口中輸入:

  1. $ sudo echo testing

你應該注意到了 Yubikey 上的 LED 在閃爍。點擊 Yubikey 按鈕,你應該會看見一個輸入 sudo 密碼的提示。在你輸入你的密碼之后,你應該會在終端屏幕上看見 “testing” 的字樣。

現在去測試確保失敗也正常,啟動另一個終端窗口,并從 USB 插口中拔掉 Yubikey。使用下面這條命令驗證,在沒有 Yubikey 的情況下,sudo 是否會不再正常工作。

  1. $ sudo echo testing fail

你應該立刻被提示輸入 sudo 密碼,但即使你輸入了正確密碼,登錄也應該失敗。

設置 Gnome 桌面管理器(GDM)

一旦你的測試完成后,你就可以為圖形登錄添加詢問-響應支持了。將你的 Yubikey 再次插入進 USB 插口中。然后將下面這幾行添加到 /etc/pam.d/gdm-password 文件中:

  1. auth required pam_yubico.so mode=challenge-response

打開一個終端窗口,然后運行下面這些命令。如果需要,你可以使用其他的編輯器:

  1. $ sudo vi /etc/pam.d/gdm-password

你應該看到 Yubikey 上的 LED 在閃爍,按下 Yubikey 按鈕,然后在提示符處輸入密碼。

修改 /etc/pam.d/gdm-password 文件,在已有的 auth substack password-auth 行上添加新的行。這個文件的頂部應該像下面這樣:

  1. auth [success=done ignore=ignore default=bad] pam_selinux_permit.so
  2. auth required pam_yubico.so mode=challenge-response
  3. auth substack password-auth
  4. auth optional pam_gnome_keyring.so
  5. auth include postlogin
  6.  
  7. account required pam_nologin.so

保存更改并退出編輯器,如果你使用的是 vi,輸入鍵是按 Esc 鍵,然后在提示符處輸入 wq! 來保存并退出。

結論

現在注銷 GNOME。將 Yubikey 插入到 USB 口,在圖形登錄界面上點擊你的用戶名。Yubikey LED 會開始閃爍。觸摸那個按鈕,你會被提示輸入你的密碼。

如果你丟失了 Yubikey,除了重置密碼之外,你還可以使用備份的 Yubikey。你還可以給你的賬戶增加額外的 Yubikey 配置。

如果有其他人獲得了你的密碼,他們在沒有你的物理硬件 Yubikey 的情況下,仍然不能登錄。恭喜!你已經顯著提高了你的工作環境登錄的安全性了。 

責任編輯:龐桂玉 來源: Linux中國
相關推薦

2011-06-20 15:09:09

2011-03-30 13:21:17

2023-12-25 08:04:42

2013-08-30 10:54:53

2011-08-10 15:34:17

身份認證云安全CA Technolo

2009-06-27 10:59:04

2013-04-25 10:11:12

托管虛擬桌面HVDGartner

2011-12-09 09:31:58

桌面虛擬化

2022-03-14 13:53:01

基于風險的身份驗證RBA身份驗證

2022-12-30 10:22:06

物聯網智能建筑出入口控制

2016-08-22 19:43:38

2016-11-07 10:18:13

2016-07-11 12:50:53

身份認證移動安全移動安全身份認證

2023-10-26 08:19:34

2023-02-22 17:09:54

2012-11-30 10:00:49

2017-03-09 19:16:56

2013-05-12 23:12:35

PayPal身份認證密碼

2009-03-03 12:33:47

2013-08-07 09:36:42

點贊
收藏

51CTO技術棧公眾號

久久久久久国产精品免费无遮挡 | 亚洲三级av| 一二三区精品视频| 久久涩涩网站| 888奇米影视| 日韩亚洲在线| www国产亚洲精品久久网站| 久久人妻少妇嫩草av蜜桃| 欧美xxxxxx| 洋洋成人永久网站入口| 日韩av在线电影观看| www.xxxx国产| 麻豆专区一区二区三区四区五区| 国内精品在线一区| 国产午夜精品理论片在线| 亚洲精品蜜桃乱晃| 欧美大片国产精品| 特黄视频免费观看| 怡红院成人在线| 亚洲午夜免费电影| 亚洲精品高清国产一线久久| 色综合免费视频| 九一久久久久久| 国产suv精品一区二区| 久一区二区三区| 久久一区二区三区喷水| 亚洲女人天堂色在线7777| 欧美一级大片免费看| 日日狠狠久久| 欧美日韩国产大片| www黄色在线| 欧美freesex黑人又粗又大| 樱花草国产18久久久久| 一区二区三区视频在线播放| 国产www.大片在线| 久久综合视频网| 国产三区精品| 成人免费视频国产| 国产不卡视频一区| 91成人免费看| 国产成人精品a视频| 激情丁香综合五月| 成人a在线视频| 一区二区三区午夜| 激情欧美一区二区三区在线观看| 国产在线观看一区二区三区| 中文字幕+乱码+中文乱码www| 久久最新视频| 国产91在线高潮白浆在线观看| 1级黄色大片儿| 自拍偷在线精品自拍偷无码专区| 亚洲欧美二区三区| 色阁综合av| 国产一级在线| 久久久国产午夜精品| 久久国产精品精品国产色婷婷| 成人黄色在线观看视频| 国产精品亚洲一区二区三区在线| 91精品综合久久久久久五月天| 这里只有精品6| 美女视频一区在线观看| 成人亚洲综合色就1024| 国产免费黄色网址| 国产精品一区二区黑丝| 99re在线观看| 色婷婷综合视频| 成人国产网站| 可以看av的网站久久看| 国产成人精品久久二区二区91| 欧美成人一区二区三区四区| 日韩电影免费一区| 成人高清视频观看www| 国产亲伦免费视频播放| 岛国精品在线观看| 久久久99爱| a中文在线播放| 亚洲女人的天堂| 99国产精品白浆在线观看免费| av电影免费在线看| 岛国av在线不卡| 手机在线免费观看毛片| av在线成人| 亚洲电影第1页| 欧美特黄一区二区三区| 久久一区二区三区电影| 欧美激情视频一区二区三区不卡| 国产又爽又黄的视频| 日韩高清不卡一区二区三区| 成人性生交xxxxx网站| 亚洲毛片在线播放| 国产欧美日韩激情| 黄色片免费在线观看视频| 天堂在线中文网官网| 欧洲精品在线观看| 国产精品成人免费一区久久羞羞| 国产乱码精品一区二区亚洲| 久久天天躁狠狠躁夜夜av| 国产精选第一页| 日韩激情av在线| 亚洲最大福利视频网| 亚洲色欧美另类| 国产精品久久影院| 精品99在线视频| 高清久久一区| 亚洲欧美日韩区| 青青草原国产视频| 日韩精品电影一区亚洲| 国产精品综合久久久久久| 成人亚洲性情网站www在线观看| 亚洲伦在线观看| 999香蕉视频| 日日夜夜综合| 亚洲视频欧美视频| 国产无遮挡又黄又爽在线观看| 久久精品国产亚洲一区二区三区| 精品日韩欧美| 亚洲综合影视| 欧美日韩一区高清| 添女人荫蒂视频| 亚洲大黄网站| 亚洲影院色在线观看免费| 国产午夜精品一区理论片| 亚洲主播在线播放| 超碰在线资源站| 欧美另类69xxxxx| 1769国内精品视频在线播放| 国产黄色大片网站| 最好看的中文字幕久久| 污污动漫在线观看| 妖精一区二区三区精品视频| 国模视频一区二区三区| 不卡av中文字幕| 亚洲美女精品一区| 国产在线视频三区| 亚洲色图欧美| 成人激情视频网| 里番在线观看网站| 欧美日韩一区二区三区在线看| 国产aⅴ激情无码久久久无码| 日韩视频在线一区二区三区| 国产精品免费视频一区二区| 日本乱理伦在线| 日韩午夜精品电影| 黄色在线观看免费| 国产精品99久久久久久有的能看| 亚洲国产精品影视| av成人在线网站| 久久夜色精品国产亚洲aⅴ| 91中文字幕在线视频| 国产精品福利电影一区二区三区四区| 另类小说第一页| 日本道不卡免费一区| 国产精品亚洲美女av网站| 在线a免费看| 91精品免费观看| 91精品国产闺蜜国产在线闺蜜| 国产一区二区按摩在线观看| 麻豆视频传媒入口| 成人h动漫精品一区二区器材| 欧美高清第一页| 欧美一级性视频| 懂色aⅴ精品一区二区三区蜜月| 最新在线黄色网址| 丝袜亚洲另类欧美| 亚洲精品成人久久久998| 亚洲一区av| 欧美国产日韩视频| 亚洲AV成人无码一二三区在线| 狠狠色噜噜狠狠狠狠97| 日本性高潮视频| 精品亚洲porn| 人妻少妇精品久久| 伊人春色精品| 国产精品丝袜高跟| 成人在线app| 亚洲高清一二三区| 天天爱天天做天天爽| 亚洲欧美一区二区视频| 岛国精品一区二区三区| 噜噜噜躁狠狠躁狠狠精品视频| 日韩中文字幕一区二区| 欧美午夜在线播放| 97超级碰碰人国产在线观看| 成年人视频网站在线| 欧美一区二区三区色| 欧美啪啪小视频| 综合电影一区二区三区| 熟妇人妻久久中文字幕| 美女视频一区在线观看| 欧美精品在欧美一区二区| 蜜桃成人av| 91夜夜未满十八勿入爽爽影院| www.色在线| 日韩有码视频在线| 午夜影院免费视频| 91麻豆精品国产| 国产乱国产乱老熟| 亚洲精品欧美激情| 国产精品成人一区二区三区电影毛片 | 菠萝蜜视频在线观看www入口| 亚洲精品永久免费精品| 精品国产18久久久久久| 日本黄色一区二区| 久久久久久av无码免费网站| 中文字幕乱码久久午夜不卡| 亚洲精品久久一区二区三区777| 奇米色777欧美一区二区| 久久精品国产sm调教网站演员| 日韩国产一区| 欧美一区二区视频在线| 国产伦乱精品| 亚洲最大福利视频| 日韩电影精品| 国产成人欧美在线观看| a√中文在线观看| 蜜臀久久99精品久久久无需会员| 福利片在线看| 国产午夜精品理论片a级探花| 黄色三级网站在线观看| 91精品国产91热久久久做人人| 国产免费a视频| 精品久久中文字幕| 久草视频免费在线| 亚洲色图欧美在线| 免费看的黄色录像| 国产丝袜在线精品| 一区二区精品免费| 26uuu成人网一区二区三区| wwwxx日本| 国产mv日韩mv欧美| av影片在线播放| 国产精品中文有码| 国产在线观看中文字幕| 精品一区二区在线看| 蜜臀一区二区三区精品免费视频| 日本成人在线一区| 日韩av手机版| 蜜臀久久99精品久久久久久9| 免费国产成人av| 久热精品在线| 9久久婷婷国产综合精品性色| 久久这里有精品15一区二区三区| 欧美综合在线观看视频| 久久综合伊人| 伊人国产在线视频| 激情综合一区二区三区| 日本人69视频| 国产一区二区三区在线观看免费视频| 黄色手机在线视频| 紧缚奴在线一区二区三区| aaa一级黄色片| 粉嫩av一区二区三区在线播放| 国产乱国产乱老熟300部视频| 懂色一区二区三区免费观看| 日本性生活一级片| 99re成人精品视频| 久久久久久国产免费a片| 欧美国产亚洲另类动漫| 久久噜噜色综合一区二区| 亚洲欧美影音先锋| 国产无套在线观看| 一本色道亚洲精品aⅴ| 伊人亚洲综合网| 91精品国产综合久久蜜臀| a级片在线视频| 日韩精品久久久久久福利| 邻家有女韩剧在线观看国语| 色婷婷av一区二区三区在线观看 | 97国产精品视频| sis001欧美| 国产一区二区在线播放| 试看120秒一区二区三区| 国内精品久久国产| 国产亚洲第一伦理第一区| 欧美一级免费在线观看| 亚洲日本久久| 日日噜噜噜噜久久久精品毛片| 激情五月婷婷综合| 亚洲熟女一区二区| 欧美国产日产图区| 久草视频中文在线| 91黄色小视频| wwwav网站| 国产亚洲一区二区在线| 男插女视频久久久| 国产精品极品尤物在线观看 | 日韩脚交footjobhd| 国产精品视频一区国模私拍| 亚洲精品午夜| 亚洲一区二区三区免费看| 亚洲无线视频| 日本美女高潮视频| 成人av网址在线| 午夜三级在线观看| 色婷婷亚洲综合| 人妻一区二区三区四区| 日韩中文在线中文网三级| av日韩中文| 91免费人成网站在线观看18| 亚洲精品动态| 国产一区二区三区小说| 久久精品国产秦先生| a视频免费观看| 亚洲图片欧美综合| 88av在线视频| 亚洲午夜精品久久久久久性色 | 日韩成人中文字幕| 菠萝菠萝蜜在线视频免费观看| 国产精品h在线观看| 国产精品毛片视频| 成人午夜免费剧场| 免费观看30秒视频久久| 亚洲一区二区三区四区五区六区| 亚洲精品乱码久久久久久黑人| 自拍偷拍福利视频| 精品偷拍各种wc美女嘘嘘| 精精国产xxxx视频在线中文版| 成人福利视频在线观看| 欧美一区二区三区高清视频| 日韩欧美在线播放视频| 成人v精品蜜桃久久一区| 91成人福利视频| 91精品国产综合久久精品图片| 成人在线免费观看| 国产精品狠色婷| 精品一区二区三| 日本精品免费在线观看| 北条麻妃一区二区三区| 精品爆乳一区二区三区无码av| 777亚洲妇女| 免费黄色在线网站| 成人欧美在线观看| 99九九热只有国产精品| 亚洲一级片免费| 中文字幕不卡在线播放| 中文字幕日产av| 色999日韩欧美国产| 久久er热在这里只有精品66| 亚洲一二三区在线| 蜜桃视频在线观看一区| 精品一区二区6| 欧美日韩欧美一区二区| 永久免费在线观看视频| 国产在线精品播放| 亚洲精品va| 中文字幕亚洲日本| 亚洲一区二区精品久久av| 欧美在线精品一区二区三区| 欧美大片在线看免费观看| aaa国产精品视频| 日本人体一区二区| 91免费国产在线| 婷婷激情五月综合| 日韩网站免费观看| 国产精品视频一区二区三区综合| 女人床在线观看| av成人免费在线观看| 91玉足脚交嫩脚丫在线播放| 亚洲男人天堂网站| 国产成人精品一区二区三区在线| 在线观看成人av| 国产高清不卡二三区| 国产在线观看你懂的| 日韩精品欧美激情| 色香欲www7777综合网| 综合国产精品久久久| 国产99一区视频免费| 国产超碰人人爽人人做人人爱| 国产丝袜精品第一页| 国产成人精品一区二区三区免费| 男插女免费视频| 不卡视频在线看| 亚洲第一区av| 欧美另类第一页| 羞羞色国产精品网站| 999在线观看| 亚洲r级在线视频| 触手亚洲一区二区三区| 不卡视频一区| 玖玖玖国产精品| 麻豆疯狂做受xxxx高潮视频| 日韩精品一区二区三区第95| 2020国产精品小视频| 国产黄色一级网站| 亚洲欧美另类在线| 免费福利在线观看| 18成人免费观看网站下载| 久久精品毛片| 久久久久免费看| 最新国产精品拍自在线播放| 国产美女撒尿一区二区| 亚欧激情乱码久久久久久久久| 亚洲一区二区免费视频| 香蕉视频在线看| 久久婷婷开心| 国模少妇一区二区三区| 麻豆成人免费视频| 久久成人在线视频| 精品国产中文字幕第一页 | a天堂视频在线|