SSH 自体は、リモート マシンに接続するための安全な方法です。 ただし、SSH 接続にさらにセキュリティを追加したい場合は、XNUMX 要素認証を追加して、SSH 経由で接続するときにランダムな確認コードを入力するように求めることができます。 先程ご説明いたしました さまざまなソーシャルネットワークでそれを行う方法 ここでは、SSH 接続に XNUMX 要素認証を追加する方法を示します。

注: これらの手順は、Ubuntu サーバーに基づいています。 別のディストリビューションを使用している場合、一部のコマンドが異なる場合があります。
SSH XNUMX 要素認証をインストールする
XNUMX 要素認証をインストールするマシンでターミナル セッションを開き、次のように入力します。
sudo apt インストール ssh libpam-google-authenticator

インストールを完了するには、次を実行します。
グーグル、オーセンティケータ
ヒント: SSH X 転送を使用してリモート アプリケーションを実行する方法を学びます。
XNUMX 要素 SSH 認証を構成する
一連の質問が表示されます。 ほとんどの場合、答えとして「y」(はい)を書くことができます。 設定が間違っている場合はいつでも、Ctrl + C を押してからもう一度 Google-Authenticator と入力して設定をリセットします。
- プログラムは、認証コードを時間依存にするかどうかを尋ねます。 このためには、 Y その後、 入力します。
この質問の後に、秘密鍵と緊急コードが表示されます。 詳細を記録して保存します。 後で Google Authenticator アプリを設定するには、秘密鍵が必要になります。 - プログラムは、必要かどうかを尋ねます 「/home/username/.google_authenticator」ファイルを更新。 クリック Y その後、 Enter.
- 同じ認証トークンの複数の使用を禁止するかどうかを尋ねられた場合、これにより、それぞれ XNUMX つのログインのみに制限されます。 30秒. これは、常に XNUMX つのアクティブな接続のみが認証トークンを使用できるようにする場合に役立ちます。
- デフォルトでは、認証トークンは 30 秒間のみ有効です。 クライアントとサーバーの間で発生する可能性のある時間のずれを補正するには、ウィンドウをデフォルト サイズの 1 分半から約 1 に増やします。これは、ローカル マシンのクロックまたはリモート サーバーが適切に同期されていない場合に役立ちます。
- 認証モジュールのレート制限を有効にします。 このオプションは、攻撃者を以下に制限します 3 秒ごとに 30 回のログイン試行。
Google 認証システムを使用するように SSH を構成する
- ファイルを開く 「/etc/pam.d/sshd」:
sudo ナノ /etc/pam.d/sshd
- 次の行をファイルの先頭に追加します。
認証が必要 pam_google_authenticator.so
- クリック Ctrl + O および Ctrl + X ファイルを保存して終了します。
- 開いた ファイル「/etc/ssh/sshd_config」:
sudo nano / etc / ssh / sshd_config
- ファイルの一番下までスクロールし、次の行を入力します。
ChallengeResponseAuthentication はい
- ファイルを保存して終了します。
- 再起動 ssh サーバー:
sudo systemctl sshを再起動する

Google Authenticator でキーを設定する
- 開いた Google認証システムアプリ (またはその代替手段の XNUMX つ) をスマートフォン (または デスクトップ)。 アプリの左下隅にあるプラス アイコンをタップし、 セットアップキーを入力してください。
- 認証アプリケーションの名前を入力します。
- 先ほど作成した秘密鍵を入力し、 "添加"。

SSH 経由でリモート コンピューターに接続すると、確認キーの要求が表示されます。

注: XNUMX 要素認証は、パスワード ベースのログインでのみ機能します。 すでにお使いの場合 SSH セッションの公開/秘密鍵 、XNUMX 要素認証をバイパスして直接ログインします。 また、SSH サーバーを保護するその他の方法も確認してください。
أسئلةمكررة
Q1。 ユビケイを使っています。 SSH で XNUMX 要素認証を引き続き使用できますか?
答え。 いいえ。 Google Authenticator は、標準の SSH パスワード ログインでのみ機能します。 公開 SSH キーの設定と同様に、この特定のモジュールは、Yubikey などの他のサードパーティの XNUMX 要素ソリューションでは使用できません。
Q2。 別の電話で同じ認証キーを使用することは可能ですか?
答え。 うん。 秘密鍵またはその QR コードがあれば、Google Authenticator で別の電話を簡単に使用できます。 ただし、認証キーを新しいデバイスにインポートする前に、以前のデバイスから認証キーを完全に削除したことを確認する必要があります。これは、以前のデバイスにアクセスできる悪意のある人物がバイナリ チャレンジをバイパスできるためです。
Q3。 SSH で別の XNUMX 要素認証アプリを使用できますか?
答え。 うん。 libpam モジュールの開発者は、Google Authenticator で動作するように特別に設計しましたが、バイナリ秘密鍵の形式は多くの場合、異なるアプリ間で同じであるため、他の認証アプリでも使用できます。


