PAM¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
⨯ inactive |
⨯ inactive |
✓ active |
⨯ inactive |
✓ active |
✓ active |
⨯ inactive |
Cum să configurați autentificarea¶
Aveți două opțiuni: pam_p11 sau PAM Poldi.
Soluția cu pam_p11 este mai dificil de realizat și se bazează pe certificate S/MIME. Vă rugăm să aruncați o privire la documentația pentru mai multe informații.
PAM Poldi 0.4.1 funcționează fără probleme cu Nitrokey pentru autentificarea PAM cu chei RSA (consultați Depanare pentru informații despre cheile ECC). În afară de instalarea lui Poldi (de exemplu, sudo apt-get install libpam-poldi pe Ubuntu) sunt necesari următorii pași pentru a-l face să funcționeze.
Este necesar să aveți deja chei generate pe Nitrokey, deoarece cheia de autentificare este utilizată de PAM.
La început trebuie să aflați ID-ul aplicației Nitrokey. Acesta arată sau este similar cu
D00600012401020000000000xxxxxxxx.gpg --card-status | grep Application
Now you have to add a line to
/etc/poldi/localdb/userswhich contains the following information<YourApplicationID> <YourUsername>. This could look likeD00600012401020000000000xxxxxxxx nitrokeyuser. Now dump the public key from the Nitrokey into Poldi’s local database:This could look like
D00600012401020000000000xxxxxxxx nitrokeyuser. Now dump the public key from the Nitrokey into Poldi’s local db:sudo sh -c 'gpg-connect-agent "/datafile /etc/poldi/localdb/keys/<YourApplicationID>" "SCD READKEY --advanced OPENPGP.3" /bye'
Vă rugăm să țineți cont că trebuie să introduceți ID-ul aplicației în linia de mai sus cu cel al Nitrokey-ului dumneavoastră!
Apoi trebuie să configurați PAM. Trebuie doar să adăugați
auth sufficient pam_poldi.sola fișierele de configurare PAM în funcție de nevoile dumneavoastră:/etc/pam.d/common-authpentru autentificarea grafică a utilizatorului/etc/pam.d/loginpentru conectarea la consolă/etc/pam.d/sudopentru autentificarea sudo/etc/pam.d/gnome-screensaverpentru autentificarea înapoi de pe un ecran blocatși alte fișiere în
/etc/pam.d
Notă
Este periculos să te joci cu PAM, așa că asigură-te că ai o modalitate de a accesa mașina dacă întrerupi complet autentificarea. Nu uitați că pornirea în modul de salvare din GRUB necesită o parolă de root, așa că păstrați la îndemână această parolă sau un CD live care poate citi sistemele de fișiere.
Aici găsiți >instrucțiuni suplimentare (în germană, parțial depășite).
Depanare¶
Dacă primiți o eroare similară cu ERR 100663414 Invalid ID <SCD> ar trebui să încercați în schimb
poldi-ctrl -k > <YourApplicationID>; sudo mv <YourApplicationID> /etc/poldi/localdb/keys
Vă rugăm să aveți în vedere că trebuie să introduceți ID-ul aplicației în rândul de mai sus cu cel al stick-ului dumneavoastră!
Chei ECC¶
Utilizarea cheilor ECC necesită cel puțin versiunea Poldi 0.4.2.