Uso de MFA para SSH Proxy
MFA puede utilizarse como un nivel de seguridad mejorado para SSH Proxy.
Cuando el usuario abre un Cliente SSH (Putty, SecureCRT, etc.), se le solicitan sus Kron PAM credenciales para conectarse al SSH Proxy. Después de iniciar sesión correctamente con las credenciales, si MFA está activado para SSH Proxy, se le solicita al usuario un token MFA.
Para habilitar MFA para SSH Proxy:
El administrador y los usuarios tienen el código QR, han instalado la aplicación móvil Kron PAM móvil, han escaneado el código QR con la aplicación móvil y MFA está habilitado para el grupo de usuarios que utilizará MFA para SSH Proxy.
- Establezca una conexión SSH al servidor de instalación de Kron PAM como el usuario pamuser.
- Edite el archivo nsso.properties con el siguiente comando: vi /pam/ssh/conf/nsso.properties Verifique el archivo de configuración para ver si el siguiente parámetro ya está configurado. Si no es así, agregue las siguientes líneas. Si hay un signo hash ( # ) delante de los parámetros, elimine el signo hash ( # ) para activar el parámetro. Si el valor del parámetro es false, cámbielo a true. Para escribir o agregar cualquier cosa en el editor vi, primero presione el botón Insert en el teclado y luego escriba la línea necesaria. Presione Esc para salir del modo de escritura. Para guardar el archivo, presione Esc, luego dos puntos ( : ) y después escriba wq!, y presione Enter. Si no desea guardar los cambios en el archivo, presione Esc, luego dos puntos ( : ) y después escriba q!, y presione Enter.
- nsso.connection.initial.otp.enabled=true (requerido) nsso.connection.initial.otp.cache.enabled=true (opcional, evita consultas OTP repetidas dentro del período de caché) nsso.connection.initial.otp.cache.sec=xxx (segundo) (funciona junto con la línea anterior, no es necesario si la línea cache.enabled está configurada en false o si está comentada)
- Reinicie el SSH Proxy con el siguiente comando sudo systemctl restart pam-ssh
Después de estos pasos, se requerirá OTP después de iniciar sesión en SSH Proxy.

Habilitación de MFA para SSH Proxy