• 那是云首页
  • 快捷导航
  • 更多
    设为首页收藏本站
  • |
花生壳

#楼主# 2018-12-30 12:58

跳转到指定楼层
本帖最后由 浮云747 于 2018-12-31 14:54 编辑

我们知道通过网页登陆,群晖目前已经给admin用户增加了谷歌二次验证功能

其它普通的用户也可以开启这个谷歌二次验证功能。

但root用户ssh登陆一直没有二次验证,只要输入密码就可以登陆了

很多人为了安全性,就修改了端口,有的直接关闭了这个ssh登陆功能

今天我介绍一种方法,给root超级管理员增加一个谷歌动态口令验证,再一次提高ssh远程登陆的安全,看起来也更有逼格

教程开始
此方法适用于dsm6.X  ,  dsm5.x没有测试不清楚能不能用。

1、首先正常用root用户ssh登陆到群晖修改ssh配置文件,只需要修改几处

配置文件路径  /etc/ssh/sshd_config

vi  /etc/ssh/sshd_config   打开文件后找到如下几处

  1. ChallengeResponseAuthentication yes
  2. UsePAM yes
复制代码

接受所有挑战.jpg 增加谷歌动态验证模块.jpg

2、增加谷歌动态口令验证模块,让ssh服务调用google authenticator pam安全验证模块

配置文件路径   /etc/pam.d/sshd

  1. [root@test ~]# vi /etc/pam.d/sshd      #增加以下代码   
  2. auth required pam_google_authenticator.so
复制代码

配置文件里增加这一行内容.jpg

动态库文件pam_google_authenticator.so 我已经编译好了,附近直接下载即可。

下载后解压出来,一定要放到如下目录  /usr/lib/security  

如下图所示 确保权限是0755

1
[root@test ~]# chmod 0755  /usr/lib/security/pam_goolge_authenticator.so        

动态库文件google-authenticator.so.jpg

pam_google_authenticator.rar (13.68 KB, 下载次数: 8)


3、为手机添加谷歌验证码

输入命令 google-authenticator     按y确认,如下图所示
底下那好几个一串数字是应急使用的一次性验证码,备用的,
当手机丢失,或是手机上谷歌身份验证器被你不小心删除,输入那些数字是可以登陆的,但只能使用一次

360截图20181230110357578.jpg


在手机上谷歌身份验证aap里添加账号
账号名随意写,  密钥就是上面命令运行后生成的那串代码。
360截图20181230124202201.jpg
截图.jpg

手机上添加账号完成后,现在重启群晖即可使用谷歌动态口令+密码登陆验证身份了。

注意登陆的时候仔细看下,是让你输入密码还是动态口令验证, 不要输错了。

两个都要输入正确才能登陆。

如果你之前开启了公钥证书验证登陆,这个也可以使用,并不影响。

下面是用xshell登陆时的截图


输入root用户的登陆密码.jpg 谷歌身份验证器上的动态密码.jpg



360截图20181230125604807.jpg
那是云论坛 - 国内知名的NAS交流平台
http://www.nasyun.com
分享淘帖
回复 印象

使用道具

0

精华

265

回帖

1558

积分

发烧玩家

Rank: 2

云币
1
贡献
15
活跃
1347
精华
0
雨下得大 发表于 2018-12-30 17:51 来自 中国四川自贡
啥也不说了,感谢楼主分享哇!
回复 支持 反对 印象

使用道具 举报

wjq998 该用户已被删除
wjq998 发表于 2018-12-30 23:39 来自 中国广西南宁
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对 印象

使用道具 举报

0

精华

192

回帖

6044

积分

人机合一

Rank: 4

云币
0
贡献
721
活跃
2342
精华
0
ihongyi 发表于 2018-12-30 23:44 来自 中国重庆
可以。。。看看能不能用
回复 支持 反对 印象

使用道具 举报

0

精华

51

回帖

1092

积分

发烧玩家

Rank: 2

云币
1
贡献
0
活跃
1066
精华
0
爬的蜗牛 发表于 2018-12-31 09:18 来自 中国江苏南京
技术文档,支持一下。
回复 支持 反对 印象

使用道具 举报

0

精华

19

回帖

357

积分

入门用户

Rank: 1

云币
1
贡献
8
活跃
305
精华
0
浮云747 发表于 2018-12-31 14:58 来自 中国浙江金华
wjq998 发表于 2018-12-30 23:39
谷歌在中国,能正常访问的人只是少数啊

这个是动态口令验证,不需要网络,你可能没用过。
回复 支持 反对 印象

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回列表 搜索 官方QQ群
懒人地图| 手机版|小黑屋| 智能生活 , 上那是云 |闽ICP备2020018196号-1 |网站地图