Использование MFA для SSH-подключений

Независимо от того, как MFA используется для входа в систему Infrascope, его также можно использовать для установления соединений (SSH/RDP) с целевыми устройствами с помощью любого метода. В этом разделе будет представлена информация о том, как настроить MFA для SSH-соединений.

Только пользователи из включенных групп пользователей могут использовать MFA для SSH-соединений. Чтобы включить использование MFA для группы пользователей, обратитесь к разделу Включение мультифакторной аутентификации(MFA).

Чтобы настроить MFA для соединений SSH, выполните следующие действия:

  1. Необходимые условия: Администратор и пользователи имеют QR-код, установили мобильное приложение, отсканировали QR-код с помощью мобильного приложения, и MFA включен для группы пользователей, которая будет использовать MFA для SSH-подключений (см. разделы Отправка пользователям QR-кода MFA, Создание соединения между Infrascope и мобильным приложением "Яндекс Ключ", Включение мультифакторной аутентификации (MFA)).

  2. Установите SSH-соединение с Infrascope с помощью SSH-клиента от имени root.

  3. Выполните следующие команды, чтобы установить необходимые параметры в конфигурационном файле:
    cd /u01/nssoapp/conf/
    vi nsso.properties

  4. Проверьте конфигурационный файл на предмет того, не настроен ли в нем нижеуказанный параметр. Если нет, добавьте приведенные ниже строки. Если перед параметрами стоит знак хэша (#), удалите знак хэша (#), чтобы активировать параметр. Если значение параметра равно "false", измените его на "true". Чтобы ввести или добавить что-либо в редакторе vi, сначала нажмите клавишу Insert на клавиатуре, затем введите нужную строку. Для выхода из режима набора текста нажмите Esc. Чтобы сохранить файл, нажмите Esc, затем двоеточие (:), введите "wq!" и нажмите Enter. Если вы не хотите сохранять изменения в файле, нажмите Esc, затем двоеточие (:), введите "q!" и нажмите Enter.
    nsso.connection.otp.enabled=true
    nsso.otp.cache.enabled=true
    nsso.otp.cache.seconds=300
    Первая команда включает MFA. Вторая команда настраивает кэширование OTP, а третья устанавливает значение кэша в 300 секунд. Это означает, что если пользователь вошел в систему с OTP, то в течение следующих 300 секунд у него не будет запрашиваться новый OTP, даже если пользователь отключится и подключится снова.

  5. После установки параметров перезапустите ssh proxy, выполнив команду:
    systemctl restart pam-ssh

После выполнения этих настроек пользователь, принадлежащий к включенной группе пользователей, будет запрашивать токен при входе на SSH-сервер.

using mfa for ssh connections 01