• # ça fonctionne chez moi

    Posté par . En réponse au message double authentification. Évalué à 7. Dernière modification le 20 février 2022 à 11:03.

    Je n'avais jamais essayé sur mon ordi pour le login, mais avec une Yubikey "Security Key" (la bleue pas chère), ça fonctionne. J'ai suivi les instructions du wiki de Archlinux (coup de bol je suis sur Arch ;) ) :

    Tout d'abord, vérifier qu'on a un backup sous la main, ou un système de secours genre live-usb.
    Ensuite, s'ouvrir un shell root dans une console, au cas où.

    Installer le package pam-u2f.

    Se créer une empreinte de la clé (ici, mil c'est le nom de mon ordi) :

    pamu2fcfg -o pam://mil -i pam://mil > ~/.config/Yubico/u2f_keys
    

    Premier test, en activant le MFA seulement pour ssh :

    charles@mil ~$ cat /etc/pam.d/sshd
    #%PAM-1.0
    #auth required pam_securetty.so #disable remote root
    auth required pam_u2f.so origin=pam://mil appid=pam://mil
    auth include system-remote-login
    account include system-remote-login
    password include system-remote-login
    session include system-remote-login
    

    Essayer une connexion ssh sur localhost, youpi ça fonctionne !

    Second test, globalement :

    charles@mil ~$ cat /etc/pam.d/system-login
    #%PAM-1.0
    auth required pam_u2f.so nouserok cue origin=pam://mil appid=pam://mil
    auth required pam_shells.so
    auth requisite pam_nologin.so
    auth include system-auth
    [...]
    

    Ici, il y a des options :
    * nouserok pour laisser entrer les users qui n'ont pas de clé u2f configurée
    * cue pour afficher le message "please touch the device".

    Sur ce second test, ça a activé le MFA sur le login console, lightdm, ssh, mais pas sudo : ce dernier utilise system-auth et pas system-login.

    Dans le cas d'un homedir chiffré par la clé, il faut bien sûr mettre les clés en dehors du homedir, bien sûr.

    Voilà pour un premier test concluant ;), bon dimanche !