是否有一种方法(软件、硬件/令牌或web软件)在下列情况下使用一次性密码:
您使用任何OTP解决方案吗?到目前为止的经历?我对免费软件/开源和商业(付费)解决方案都感兴趣。
发布于 2011-02-28 13:47:14
一些背景:
协议: Radius LDAP SAML誓言Radius非常适合内部使用(ldap更像是一个目录协议,而不是auth,IMO),最后两个协议是为外部/internet设计的。选择内部协议,然后选择外部方法。以这种方式限制自己,保持它的干净,并帮助你学习。
首先,:这很简单。您只需要了解一下PAM --可插拔身份验证模块。帕姆支持一堆协议。为您的协议构建库,然后编辑/etc/amam.d/中的服务文件。所以,sshd,登录,su,sudo,随便吧。下面是关于如何向SSH:http://www.wikidsystems.com/support/wikid-support-center/how-to/how-to-secure-ssh-with-two-factor-authentication-from-wikid/添加双因素身份验证的文档。只要做同样的登录,你应该是好的。一个警告:留下一条路进去!你不想被锁在外面。这就是为什么大多数公司只担心远程访问,而不是本地访问。
Windows登录:这意味着更改windows登录名或GINA。也要冒着自己的风险做这件事。看看开源项目。很久以前,我用WiKID在windows上使用radius进行了测试,它工作得很好。但我们的客户中没有一个实施这一计划,因为存在锁定风险和潜在的支持成本。
网站:越来越多的公司将“登录信用”和“账户”分开,并看到如果让其他人来处理前者,他们可以获得更多的账户。万岁。然而,并不是所有认证方都在做双因素认证。谷歌是唯一一个。你可能不适应谷歌知道你的每一个登录,你可能想要一个服务器,你也可以控制和使用其他服务。
如果是这样的话,我们的开源版本包括一个GoogleSSO插件,用于Google域:http://www.wikidsystems.com/support/wikid-support-center/how-to/how-to-wikid-strong-authentication-to-google-apps-for-your-domain/。
发布于 2011-01-17 16:41:40
奥皮认证系统 (“所有内容中的一次密码”)适用于大多数BSD/Linux/Unix系统,例如Ubuntu下的opie和opie包。例如,它可以用于PAM身份验证或web服务器。Windows和MacOS也有客户端(至少)。
如果一个站点是某种联邦身份验证(例如OAuth、OpenID、Shibboleth、SAML)的“依赖方”,您可以使用OTP一次登录到支持它的身份提供者,并使用他们提供的基本一次凭据登录到站点。
发布于 2011-01-19 20:01:57
如果网站支持OAUTH,您可以尝试使用Yubikey (http://www.yubico.com/yubikey)作为解决第二个问题的价格合理的替代方案。这是一种OTP解决方案,从AES计数器上输入,它是作为USB键盘实现的(因此很少需要驱动程序)。
https://security.stackexchange.com/questions/1670
复制相似问题