0

0

基于离线令牌的服务器MFA身份认证部署指南

舞夢輝影

舞夢輝影

发布时间:2026-03-17 01:55:33

|

364人浏览过

|

来源于php中文网

原创

TOTP是离线MFA唯一可行选择,因其不依赖网络、仅靠本地时钟与密钥计算;而HOTP因计数器同步问题在离线场景不可用。

基于离线令牌的服务器mfa身份认证部署指南

为什么 totp 是离线 MFA 的唯一可行选择

离线环境没法连 Google Authenticator 服务器或短信网关,所以必须用时间同步型令牌(TOTP)——它不依赖网络,只靠设备时钟和密钥本地计算。RFC 6238 定义的 totp 算法在服务端和客户端用同一密钥+当前时间窗口(默认30秒)生成6位数字,双方独立算,结果一致就通过。

别碰 hotp(基于计数器),它要求服务端严格维护并同步计数器值,离线场景下一旦客户端多按一次、服务端没收到验证请求,计数器就错位,后续全挂;重置成本高,且无法自动恢复。

  • totp 密钥必须用 base32 编码(如 JBQWY3DPEHPK3PXP),不能直接存明文或 hex
  • 服务端时间必须和 NTP 同步,误差超过 1.5 个时间窗口(即 45 秒)就会频繁失败,systemd-timesyncdchrony 要常驻运行
  • 客户端首次配对时,允许前后两个时间窗口(±1 分钟)校验,但上线后建议锁死为仅当前窗口,防重放

Linux 服务器上启用 pam_google_authenticator 的最小安全配置

Debian/Ubuntu 默认源里的 pam_google_authenticator 模块最成熟,但开箱即用不等于安全:它默认允许「备用验证码」、不限制尝试次数、不绑定 IP,离线部署时这些都得手动关掉。

编辑 /etc/pam.d/sshd,在 @include common-auth 前插入:

auth [required] pam_google_authenticator.so secret=/home/${USER}/.google_authenticator user=root forward_pass noskewadj
  • secret= 必须指向用户家目录下的 .google_authenticator 文件,不能全局共享;root 用户需单独生成
  • noskewadj 关闭自动时钟偏移补偿——离线服务器若时间不准,应修时间而非让 PAM 将就
  • 删掉模块参数里的 remember=10allowed_attempts=3(它们无效),实际限速靠 pam_faildelay.so 或 SSH 的 MaxAuthTries
  • 生成密钥时用 google-authenticator -t -d -f -w 3 -e 10-t 强制 TOTP,-d 禁用二维码(离线环境扫不了),-w 3 只存最近3个备用码(够应急,不多留)

sshd_config 里开启 MFA 的关键三行不能少

光配 PAM 不够,SSH daemon 必须明确告诉客户端:“你得填两个东西——密码 + 6位码”。这靠 AuthenticationMethods 控制,不是简单打开 ChallengeResponseAuthentication yes 就完事。

Flowith
Flowith

一款GPT4驱动的节点式 AI 创作工具

下载

/etc/ssh/sshd_config 中确认以下三行存在且未被注释:

AuthenticationMethods keyboard-interactive:pam,publickey<br>KbdInteractiveAuthentication yes<br>PubkeyAuthentication yes
  • 顺序很重要:keyboard-interactive:pam 必须放在 publickey 后面,否则公钥直通,MFA 形同虚设
  • 不能写成 keyboard-interactive(漏掉 :pam),那会触发 SSH 自带的过时 challenge-response 流程,和 PAM 模块不对接
  • 如果用密码登录(非密钥),要把 keyboard-interactive:pam 改成 password,keyboard-interactive:pam,但强烈建议禁用密码,只留密钥 + TOTP

用户密钥文件 .google_authenticator 的权限和分发风险

这个文件里存着 base32 密钥、时间偏移、备用码,一旦泄露,攻击者立刻能生成有效令牌。离线环境没有中央密钥管理,全靠人工分发和保护,出错就是全线失守。

  • 文件权限必须是 600chmod 600 ~/.google_authenticator),属主必须是对应用户,root 不能拥有它
  • 生成后立即删掉终端输出的密钥原文和二维码文本——很多管理员复制完就留在 shell 历史里,history -c 不够,还得清 ~/.bash_history
  • 备用码要打印出来手写存档,别存电子文档;每用一个就划掉一个,用完立即重生成密钥
  • 别用脚本批量部署密钥——每个用户必须有独立密钥,共用等于单点击穿

时钟漂移、密钥权限、PAM 配置顺序,这三个地方出问题,90% 的“MFA 不生效”就在这里卡住。其他都是锦上添花,先盯死这三处。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
页面置换算法
页面置换算法

页面置换算法是操作系统中用来决定在内存中哪些页面应该被换出以便为新的页面提供空间的算法。本专题为大家提供页面置换算法的相关文章,大家可以免费体验。

504

2023.08.14

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

1564

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

717

2023.06.29

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

300

2023.06.30

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

801

2023.07.05

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

588

2023.07.06

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

571

2023.07.20

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

314

2023.07.20

chatgpt使用指南
chatgpt使用指南

本专题整合了chatgpt使用教程、新手使用说明等等相关内容,阅读专题下面的文章了解更多详细内容。

0

2026.03.16

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号