我希望能够使用Gemalto .NET智能卡作为身份验证方法对我的机器进行SSH。如何在Fedora 13 (或通用红帽样式)机器上完成此操作?
这些是我认为需要采取的粗略步骤:
发布于 2010-08-17 19:32:24
我相信,Gemalto驱动程序现在是开源的。他们的网站上有源代码。
您将需要配置pam模块(我不知道如何做到这一点,但代码肯定在那里)。我设想pam配置将需要将证书原则映射到本地用户id。
我相信GDM现在支持智能卡,但我不知道它是如何检测到的。稍后我将尝试查找此内容(最简单的方法可能是只查看gdm源代码)。
当然,这都需要安装pcscd和libpcsclite。您还需要将libgtop11dotnet.so复制到/usr/lib。
编译libgtop11dotnet.so:https://github.com/AbigailBuccaneer/libgtop11dotnet的源代码
发布于 2010-08-11 20:28:01
我推荐kerberos。麻省理工学院生产一个krb5客户机和服务器。
vwduder,你能推荐一个智能卡阅读器和FIPS-201兼容卡的来源吗?
http://csrc.nist.gov/publications/fips/fips201-1/FIPS-201-1-chng1.pdf
我在我自己的服务器上有一个副本,但我在这个堆栈上还不够受欢迎,无法与你分享。上面的内容只比我们自己的服务器稍差一些,所以您可能能够从它们那里获得它;)
编辑,我现在已经够受欢迎了!
发布于 2010-08-12 12:22:55
当使用RSA密钥时,( 1)和( 2)是微不足道的,因为正如我们将在3)实际证书在这个上下文中所看到的那样。只需直接到cacert.org或生成一个自签名证书,您就都设置好了。
对于3)您需要提取您的公钥并将其安装在$HOME/..ssh/authorized_ key中。注意文件所有权和权限!(700用于.ssh,600用于authorized_keys)。主机范围内的公钥认证是不鼓励的,但作为好奇的头脑的练习。
至于4)您应该查看PuTTY SC ( http://www.joebar.ch/puttysc/ )或--最好是- PuTTY-CAC ( http://www.risacher.org/putty-cac/ ),它改进了PuTTY SC的公钥提取算法,并且还包括了来自PuTTY开发分支的Kerberos-GSSAPI支持。
https://unix.stackexchange.com/questions/342
复制相似问题