Re: ssh doppia auth con google authenticator

Gianmarco Giovannelli <[email protected]> Tue, 15 Jul 2014 12:44:36 +0200
Newsgroups gmane.os.freebsd.italian.varie
Message-ID <[email protected]>
--===============0917081993939550574==
Content-Type: multipart/signed; boundary="Apple-Mail=_2EAD499B-F447-42D8-B0CD-D864005810DF"; protocol="application/pgp-signature"; micalg=pgp-sha512


--Apple-Mail=_2EAD499B-F447-42D8-B0CD-D864005810DF
Content-Transfer-Encoding: quoted-printable
Content-Type: text/plain;
	charset=windows-1252


On 15 Jul 2014, at 10:24, Cristiano Deana <[email protected]> wrote:

> Ciao,
>=20
> io ho scoperto l'altro giorno questo giochetto per avere la doppia
> autenticazione su ssh che potrebbe interessare a molti:
>=20
> # cd /usr/ports/security/pam_google_authenticator
> # make install clean
> # cd /usr/ports/graphics/libqrencode # se vuoi avere il qrcode. e tu =
lo vuoi
> # make install
>=20
> aggiugere a /etc/pam.d/sshd :
> auth            sufficient      =
/usr/local/lib/pam_google_authenticator.so
>=20
> # installare sul proprio smartphone google authenticator
> # lanciare google-authenticator con l'utente che vuole usare la doppia
> autenticazione
> # seguire le istruzioni
>=20
> # have fun
>=20

Io lo uso da molto tempo per SSH ed e=92 figo =85 pero=92 consiglio in =
/etc/pam.d/sshd :

# Google auth
auth            required        =
/usr/local/lib/pam_google_authenticator.so echo_verification_code nullok

Suggerisco anche di usare l=92intervallo temporale piu=92 ampio (4m =97> =
" WINDOW_SIZE 17) e di fregarvene del ratelimit ogni 30s che dopo un po=92=
 puo=92 diventrae annoying.

Ulteriori tips:

- Quando avete finito salvate da qualche parte al sicuro l=92immagine =
generata, in modo che se perdete il telefono semplicemente =
riscannerizzate la stessa immagine e non dovete rifare la stessa =
procedura per tutti i servers (vedi dopo).

- Copiate il file .google_authenticator in tutte le vostre home dei =
servers che volete proteggere in modo che usate la stessa entry (SSH) =
nel programma dello smartphone.=20

- Configurate NTPD per sincronizzare bene la data altrimenti siete =
spacciati :-)


P.s.
Colgo infine l=92occasione per ringraziare ad Alex Dupre che un paio di =
annetti fa mi fece capire la differenza tra questo prodotto e questo:
http://motp.sourceforge.net/ :-)

=20




--Apple-Mail=_2EAD499B-F447-42D8-B0CD-D864005810DF
Content-Transfer-Encoding: 7bit
Content-Disposition: attachment;
	filename=signature.asc
Content-Type: application/pgp-signature;
	name=signature.asc
Content-Description: Message signed with OpenPGP using GPGMail

-----BEGIN PGP SIGNATURE-----
Comment: GPGTools - https://gpgtools.org

iQEcBAEBCgAGBQJTxQYUAAoJEFYw+zJqL2Qx38kIANXjJe7v3uRgUafxCuJI+/CX
sz2D93JC5J0S1ZHrgFrMSsWZ7lOtdWOHVCVRgy/cwUiwrH5VhRZ3VA+voSA7GTNR
74DPS/HESG8LIkQOpU5TH9viTDeLf0qchbZ9G7ZfL8/qQZvVziavWghhYUM8KwlP
EmSnlx24ueeuJIakPl96GoF2Yu0IypkqAYRWu9D514whNyMFxdK0JopjeRLM/e2k
D7/dI+q1/R9M3kEhElpSu3bj87UCrx/ik9lRTQ4AwfUOz9UF/uku8+Qcit4p0ckp
aqGkLv2N2EeB9CXYwfdabZTibMh2vroHRYnMh47i5YEC49Ryc29XNM461Fu6wU0=
=XiQv
-----END PGP SIGNATURE-----

--Apple-Mail=_2EAD499B-F447-42D8-B0CD-D864005810DF--


--===============0917081993939550574==
Content-Type: text/plain; charset="iso-8859-1"
MIME-Version: 1.0
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

_______________________________________________
Varie mailing list
[email protected]
http://mailman.gufi.org/mailman/listinfo/varie

--===============0917081993939550574==--