基于Google Authenticator 实现 ssh/sudo 的动态验证

前言

本文是参照了 SSH 启用二次身份验证.

但是不得不吐槽, 此文后面关于配置的部分过于粗糙, 我一贯的做法是对于系统配置的每一行修改, 必须知道到其原理, 因此我在其基础之上, 进行了更详细的配置解释.(吹牛呢,其实我也只是入木半分,关于PAM的部分从未了解过)

所谓动态验证, 就是借助Google Authenticator等第三方软件, 动态生成一个类似于验证码的东西, 每次使用这个动态码进行验证或者登录.

安装

Ubuntu

sudo apt install -y libpam-google-authenticator

Centos

yum install -y google-authenticator

源码安装

# clone 源码
git clone https://github.com/google/google-authenticator-libpam.git && cd google-authenticator-libpam

#  编译
./bootstrap.sh 
./configure
make

# 安装
sudo make install

配置

1. 生成验证代码

# -t: 使用 TOTP 验证
# -f: 将配置保存到 ~/.google_authenticator 文件里面
# -d: 不允许重复使用以前使用的令牌
# -w 3: 使用令牌进行身份验证以进行时钟偏移
# -e 10: 生成 10 个紧急备用代码
# -r 3 -R 30: 限速 - 每 30 秒允许 3 次登录
google-authenticator -t -f -d -w 3 -e 10 -r 3 -R 30

运行将生成一个二维码, 以及如下信息;

Warning: pasting the following URL into your browser exposes the OTP secret to Google:
https://www.google.com/chart?chs=200x200&chld=M|0&cht=qr&chl=otpauth://totp/****@****%3Fsecret%3DJ5JSTED3VB5KZHL3IE3NM46P3Q%26issuer%3Dpi3
#######
[二维码]
#######
Your new secret key is: J5JST&*&*&*&*&*&*&*&*M46P3Q
Your verification code is 601047
Your emergency scratch codes are:
  15641394
  72279077
  43755286
  33894825
  85115348
  40805234
  76582125
  13362409
  17807948
  75628115

二维码是直接输出到Terminal的, 也可以通过上面的链接打开查看. 额外生成的10个code是紧急使用的代码.

2. 手机下载 Google Authenticator

没错就是这个朴实无华的软件, 然后扫描上一步产生的二维码或者输入secret key即可, 此时软件将会定期更新动态验证码, 我们将通过此码进行验证登录

3. 配置文件

默认我们现在是通过密钥而不是密码登录, 如果你现在是密码登录, 那么配置也许略有不同.
我们的目标是:

  • 对于ssh连接, 要同时通过密钥和验证码的验证
  • 对于sudo, 我们只通过动态验证码进行验证

配置sshd:

 sudo vim /etc/ssh/sshd_config

 #文件中添加(如果文件中有此配置那么就是修改):
 AuthenticationMethods publickey,keyboard-interactive

我们查看sshd_config(5)中, 对AuthenticationMethods的解释:

AuthenticationMethods

Specifies the authentication methods that must be successfully completed for a user to be granted access. This option must be followed by one or more lists of comma-separated authentication method names, or by the single string any to indicate the default behaviour of accepting any single authentication method. If the default is overridden, then successful authentication requires completion of every method in at least one of these lists.

(更多内容自行查阅)

大概的意思就是AuthenticationMethods后面接一个“,”隔开的列表,ssh的登录验证必须依次通过列表指定的内容,如 publickey,keyboard-interactive 表示先通过密钥验证再通过keyboard-interactive。

而keyboard-interactive其实我不是很明白,根据我的实验,大概是这样的:

keyboard-interactive需要进行那些验证定义在/etc/pam.d/sshd中:

# Standard Un*x authentication.
@include common-auth

其中@include common-auth其实就是加载/etc/pam.d/common-auth文件的内容,我们可以将其理解为传统的输入密码

因此如果我们不做任何修改,此时的配置(publickey,keyboard-interactive )表示先通过密钥,再输入密码。如果我们不需要输入密码,仅仅使用Google Authenticator的动态验证码,我们可以修改/etc/pam.d/sshd如下:

# Standard Un*x authentication.
# @include common-auth
  auth required pam_google_authenticator.so

最后需要重启sshd:

 sudo systemctl restart ssh.service

配置sudo:

更简单了,我们可以看一下/etc/pam.d/的内容:

可以看到一些常见的需要输入密码的都在这个目录中,我们查看sudo:

同样,我们只需要将其修改为:



此时,我们执行sudo,就需要输入动态验证码:


一步到胃

当然,你也可以直接修改/etc/pam.d/common-auth文件,注释其所有内容,然后添加:

auth required pam_google_authenticator.so

这样所有需要输入密码的位置,都将变成输入动态验证码

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,080评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,422评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,630评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,554评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,662评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,856评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,014评论 3 408
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,752评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,212评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,541评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,687评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,347评论 4 331
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,973评论 3 315
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,777评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,006评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,406评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,576评论 2 349

推荐阅读更多精彩内容