首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何设置智能卡SSH身份验证?

如何设置智能卡SSH身份验证?
EN

Unix & Linux用户
提问于 2010-08-11 20:11:06
回答 4查看 15.7K关注 0票数 10

我希望能够使用Gemalto .NET智能卡作为身份验证方法对我的机器进行SSH。如何在Fedora 13 (或通用红帽样式)机器上完成此操作?

这些是我认为需要采取的粗略步骤:

  1. 智能卡的提供证书(可能是颁发它的CA?)
  2. 把证书拿到智能卡上
  3. 配置SSH服务器以允许智能卡身份验证,并将其配置为使用特定的证书/CA
  4. 支持智能卡的SSH客户端(基于Windows的免费卡支持额外积分)
EN

回答 4

Unix & Linux用户

回答已采纳

发布于 2010-08-17 19:32:24

我相信,Gemalto驱动程序现在是开源的。他们的网站上有源代码。

您将需要配置pam模块(我不知道如何做到这一点,但代码肯定在那里)。我设想pam配置将需要将证书原则映射到本地用户id。

我相信GDM现在支持智能卡,但我不知道它是如何检测到的。稍后我将尝试查找此内容(最简单的方法可能是只查看gdm源代码)。

当然,这都需要安装pcscdlibpcsclite。您还需要将libgtop11dotnet.so复制到/usr/lib

编译libgtop11dotnet.so:https://github.com/AbigailBuccaneer/libgtop11dotnet的源代码

票数 3
EN

Unix & Linux用户

发布于 2010-08-11 20:28:01

我推荐kerberos。麻省理工学院生产一个krb5客户机和服务器。

vwduder,你能推荐一个智能卡阅读器和FIPS-201兼容卡的来源吗?

http://csrc.nist.gov/publications/fips/fips201-1/FIPS-201-1-chng1.pdf

我在我自己的服务器上有一个副本,但我在这个堆栈上还不够受欢迎,无法与你分享。上面的内容只比我们自己的服务器稍差一些,所以您可能能够从它们那里获得它;)

编辑,我现在已经够受欢迎了!

http://www.colliertech.org/state/FIPS-201-1-chng1.pdf

票数 2
EN

Unix & Linux用户

发布于 2010-08-12 12:22:55

当使用RSA密钥时,( 1)和( 2)是微不足道的,因为正如我们将在3)实际证书在这个上下文中所看到的那样。只需直接到cacert.org或生成一个自签名证书,您就都设置好了。

对于3)您需要提取您的公钥并将其安装在$HOME/..ssh/authorized_ key中。注意文件所有权和权限!(700用于.ssh,600用于authorized_keys)。主机范围内的公钥认证是不鼓励的,但作为好奇的头脑的练习。

至于4)您应该查看PuTTY SC ( http://www.joebar.ch/puttysc/ )或--最好是- PuTTY-CAC ( http://www.risacher.org/putty-cac/ ),它改进了PuTTY SC的公钥提取算法,并且还包括了来自PuTTY开发分支的Kerberos-GSSAPI支持。

票数 1
EN
页面原文内容由Unix & Linux提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://unix.stackexchange.com/questions/342

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档