Uso de MFA para conexiones SSH
MFA puede usarse para establecer conexiones a dispositivos de destino utilizando cualquier método. Esta sección proporcionará información sobre cómo configurar MFA para conexiones SSH.
Solo los usuarios en grupos de usuarios con MFA habilitado pueden usar MFA para conexiones SSH: Habilitación de la autenticación multifactor (MFA)
El administrador y los usuarios tienen el código QR, instalaron la aplicación Kron PAM Mobile Client Application, escanearon el código QR con la aplicación Kron PAM Mobile Client Application, y MFA está habilitado para el grupo de usuarios que utilizará MFA para conexiones SSH. (Consulte las secciones Envío del código QR de MFA a los usuarios, Creación de una conexión entre Kron PAM y la aplicación cliente móvil de Kron PAM , Habilitación de la autenticación multifactor (MFA) )
- Establezca una conexión SSH al servidor Kron PAM.
- Ejecute los siguientes comandos para establecer los parámetros requeridos en el archivo de configuración: cd /pam/ssh/conf/ vi nsso.properties Verifique el archivo de configuración para ver si el siguiente parámetro ya está configurado en él. Si no lo está, agregue las líneas a continuación. Si hay un signo de almohadilla (#) delante de los parámetros, elimine el signo de almohadilla (#) para activar el parámetro. Si el valor del parámetro es falso, cámbielo a verdadero. Para escribir o agregar cualquier cosa en el editor vi, primero presione la tecla Insert en el teclado, luego escriba la línea necesaria. Presione Esc para salir del modo de escritura. Para guardar el archivo, presione Esc, luego dos puntos (:), escriba wq! y presione Enter. Si no desea guardar los cambios en el archivo, presione Esc, luego dos puntos (:), y luego escriba q! y presione Enter. nsso.connection.otp.enabled=true nsso.otp.cache.enabled=true nsso.otp.cache.seconds=300 El primer parámetro habilita MFA para conexiones SSH a través de la Web GUI de Kron PAM. El segundo parámetro configura el almacenamiento en caché de OTP y el tercero establece el valor de caché en 300 segundos. Esto significa que si un usuario inicia sesión con OTP no se le solicitará ningún nuevo OTP durante los siguientes 300 segundos, incluso si se desconecta y vuelve a conectarse.
- Después de establecer los parámetros, reinicie SSH ejecutando el comando: sudo systemctl restart pam-ssh
- Después de estas configuraciones, a un usuario que pertenezca a un grupo de usuarios con MFA habilitado se le solicitará un token al iniciar sesión en un servidor SSH.
