百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

Linux PAM配置

bigegpt 2024-08-10 12:06 7 浏览

Linux PAM_PKCS11 安装配置方法

Centos5.5以下的版本适用于配置方法一,Centos5.5以上版本适用于配置方法二

1: 需要正确安装RunTime包,需要注意的是pam_pkcs11要求p11库文件必须为只读,所以更改libepsng_p11.so.1.2.2的读写权限 .

chmod a-w /usr/local/ngsrv/libepsng_p11.so.1.2.2

2:安装 pam_pkcs11,可以在http://www.opensc-project.org/pam_pkcs11/下载最新的源代码包,解压缩之后按照安装文档运行一下命令.

./configure

make

make install;

pam_pkcs11对应一些系统制作了RPM安装包,也可以直接安装这些编译好的安装包. 特别注意的是linux pam默认的模块路径在/lib/security/下,需要把安装的pam_pkcs11.so拷贝到/lib/security/目录.

cp /usr/local/lib/security/pam_pkcs11.so /lib/security/

3: 配置pam_pkcs11 .运行下列命令,创建一些目录.

mkdir /etc/pam_pkcs11

mkdir /etc/pam_pkcs11/cacerts

mkdir /etc/pam_pkcs11/crls

把CA的根证书拷贝到/etc/pam_pkcs11/cacerts目录

cp cert /etc/pam_pkcs11/cacerts

把证书吊销列表拷贝到/etc/pam_pkcs11/crls

cp crls /etc/pam_pkcs11/crls

然后创建hash link.

make_hash_link.sh /etc/pam_pkcs11/cacerts

make_hash_link.sh /etc/pam_pkcs11/crls

现在的版本改成了

pkcs11_make_hash_link /etc/pam_pkcs11/cacerts

pkcs11_make_hash_link /etc/pam_pkcs11/crls

把pam_pkcs11源码包中的etc目录下的示例配置文件pam_pkcs11.conf.example拷贝到系统/etc/pam_pkcs11/下,并且重命名为pam_pkcs11.conf ,修改这个配置文件,添加一个“pkcs11_module”,一个模块大致是这个样子:

1 # FeiTian ePass2000_FT11

2 pkcs11_module ePass {

3 module = /usr/lib/libepsng_p11.so

4 description = "FeiTian ePass2000_FT11";

5 slot_num = 0;

6 support_threads = false;

7 ca_dir = /etc/pam_pkcs11/cacerts;

8 crl_dir = /etc/pam_pkcs11/crls;

9 cert_policy = ca,signature;

10 }

在pam_pkcs11.conf配置文件中,以#作注释行的标标识, 第2行是指定这个模块名为”ePass”, 第3行指定PKCS11共享库的路径. 第4行是这个库的描述信息, 第5行是指定使用的slot号,默认为0,表示使用第一个有token的slot. 第6行表示是否支持多线程,保守期间可以不支持. 第7,8行是指定ca_dir,crl_dir. 第9行是指定证书的验证机制.

"none"为不进行验证,

"ca"用ca_dir的根证书验证用户证书是否为根证书颁发.

"signature"做一次签名确认公私钥是否匹配.

"crl_online"下载证书的吊销列表.

"crl_offline"用crl_dir指定的证书吊销列表.

"crl_auto"先下载证书吊销列表,如果失败就用crl_dir指定的证书吊销列表.

然后指定“use_pkcs11_module”数据项为刚创建的pkcs_module,目前为止只支持指定一个模块.

use_pkcs11_module = ePass;

修改一个”mapper”,以”mail mapper”为例,

1 # mail - Compare email field from certificate

2 mapper mail {

3 debug = true;

4 module = internal;

5 # module = /usr/lib/pam_pkcs11/mail_mapper.so;

6 # Declare mapfile or

7 # leave empty "" or "none" to use no map

8 mapfile = file:///etc/pam_pkcs11/mail_mapping;

9 # Some certs store email in uppercase. take care on this

10 ignorecase = true;

11 # Also check that host matches mx domain

12 # when using mapfile this feature is ignored

13 ignoredomain = false;

14 }

第8行指定”mail mapper”文件为”/etc/pam_pkcs11/mail_mapping” 修改配置“use_mappers”,指定为“mail”,可以指定多个”mapper”.

use_mappers = mail;

一个”mail_mapping”文件存储邮件地址到linux用户名的映射关系,文件内容类似于:

mailadd1 -> user1

mailadd2 -> user2

4: 智能卡登录

修改/etc/pam.d/login这个文件,在文件顶部增加一句“auth sufficient pam_pkcs11.so”,这样在终端登录linux的时候,输入用户名时输入空格,接下来就会提示输入智能卡的密码,pam_pkcs11读取智能卡的证书,并且分析证书中的mail地址,根据这个地址映射到一个用户名,然后用根证书验证这个证书的合法性,如果这个证书有效,将会用映射到的用户名登录linux系统。

类似的,也可以修改其他的程序的配置文件,例如:su,gdm(gnome桌面登录程序),xdm(X窗口登录),xscreensaver(屏保应用程序)。

在最近的一些linux发行版中会有图形化的配置工具,以Fedora 6为例,在菜单选择system→administration→Authentication,在对话框中选择Authentication →smart card,然后enable smart card support.这样登陆的时候就会提示你输入智能卡密码了。

5:锁屏

把pam_pkcs11源码目录下的etc目录下的示例配置文件pkcs11_eventmgr.conf.example拷贝到系统/etc/pam_pkcs11/下,并且重命名为pkcs11_eventmgr.conf,

修改“pkcs11_module = /usr/lib/opensc-pkcs11.so;”为“pkcs11_module = /usr/lib/libepsng_p11.so;”.运行pkcs11_eventmgr,此时拔锁,就会锁屏。插上锁,输入锁的pin码就可以登录。

在早期的linux发行版中没有pam_pkcs11,而在最近的一些linux发行版中已经附带pam_pkcs,但是这些附带的pam_pkcs11可能有些问题,如果碰到问题,请安装最新版的pam_pkcs11.另外pam_pkcs11倚赖libcrypto.so库,而在Fedora core 7和Fedora 8发行版中的libcrypto.so在验证证书时会失败,需要升级这个库,或者简单的把Fedora Core 6发行版中的共享库拷贝过来,因为他们都是0.9.8b版本的Openssl.

Linux PAM_PKCS11 安装配置方法二

1.系统环境:Centos5.5以下的版本适用于配置方法一,Centos7.0适用于配置方法二

2.采用系统自带PAM文件

3.新建如下目录:

Mkdir /etc/pam_pkcs11/nssdb

为nssdb文件夹赋权限

chmod 700 /etc/pam_pkcs11/nssdb

#certutil -d /etc/pam_pkcs11/nssdb -N

(1)/etc/pkcs_pam/pam_pkcs11配置pam_pkcs11.conf

需要将飞天ePass3003的.so库拷贝到/lib64/libshuttle_p11v220.so.1.0.0

# FeiTian ePass3003

pkcs11_module ePass {

module = /lib64/libshuttle_p11v220.so.1.0.0 ;

description = "FeiTian ePass3003";

slot_num = 0;

support_threads = false;

nss_dir=/etc/pam_pkcs11;

cert_policy = ca,signature;

}

指定“use_pkcs11_module”数据项为刚创建的pkcs_module,目前为止只支持指定一个模块.

use_pkcs11_module = ePass; 或者 通过终端输入命令 :pkcs11_setup use_module=ePass (=号两端不能有空格)

修改一个”mapper”,以”mail mapper”为例,

1 # mail - Compare email field from certificate

2 mapper mail {

3 debug = true;

4 module = internal;

5 mapfile = file:///etc/pam_pkcs11/mail_mapping;

6 # Some certs store email in uppercase. take care on this

7 ignorecase = true;

8 # Also check that host matches mx domain

9 # when using mapfile this feature is ignored

10 ignoredomain = false;

11 }

第8行指定”mail mapper”文件为”/etc/pam_pkcs11/mail_mapping” 修改配置“use_mappers”,指定为“mail”,可以指定多个”mapper”.

mail_mapping 内容如下示例:

test@mail.page -> test (指向符两端要有一个空格)

修改/etc/pam.d/login这个文件,在文件顶部增加一句“auth sufficient pam_pkcs11.so”,这样在终端登录linux的时候,输入用户名时输入空格,接下来就会提示输入智能卡的密码,pam_pkcs11读取智能卡的证书,并且分析证书中的mail地址,根据这个地址映射到一个用户名,然后用根证书验证这个证书的合法性,如果这个证书有效,将会用映射到的用户名登录linux系统

如果报以下错误,请输入如下命令:

ERROR:pam_pkcs11.c:500:verifty_certificate() failed ;

ERROR:pam_pkcs11.c:552:no vaild certificate which meets all requirements found

*******Note******最后请输入以下命令:

Certutil -A -n EscA -t pCcT,pCcT,pCcT -i Certnew_base64.cer -d /etc/pam_pkcs11/nssdb/

配置过程中,如果有其他报错,可以通过命令pkcs11_listcerts debug 查看报错信息,进行调试。

相关推荐

10w qps缓存数据库——Redis(redis缓存调优)

一、Redis数据库介绍:Redis:非关系型缓存数据库nosql:非关系型数据库没有表,没有表与表之间的关系,更不存在外键存储数据的形式为key:values的形式c语言写的服务(监听端口),用来存...

Redis系列专题4--Redis配置参数详解

本文基于windowsX64,3.2.100版本讲解,不同版本默认配置参数不同在Redis中,Redis的根目录中有一个配置文件(redis.conf,windows下为redis.windows....

开源一夏 | 23 张图,4500 字从入门到精通解释 Redis

redis是目前出场率最高的NoSQL数据库,同时也是一个开源的数据结构存储系统,在缓存、数据库、消息处理等场景使用的非常多,本文瑞哥就带着大家用一篇文章入门这个强大的开源数据库——Redis。...

redis的简单与集群搭建(redis建立集群)

Redis是什么?是开源免费用c语言编写的单线程高性能的(key-value形式)内存数据库,基于内存运行并支持持久化的nosql数据库作用主要用来做缓存,单不仅仅是做缓存,比如:redis的计数器生...

推荐几个好用Redis图形化客户端工具

RedisPlushttps://gitee.com/MaxBill/RedisPlusRedisPlus是为Redis可视化管理开发的一款开源免费的桌面客户端软件,支持Windows、Linux...

关于Redis在windows上运行及fork函数问题

Redis在将数据库进行持久化操作时,需要fork一个进程,但是windows并不支持fork,导致在持久化操作期间,Redis必须阻塞所有的客户端直至持久化操作完成。微软的一些工程师花费时间在解决在...

你必须懂的Redis十大应用场景(redis常见应用场景)

Redis作为一款高性能的键值存储数据库,在互联网业务中有着广泛的应用。今天,我们就来详细盘点一下Redis的十大常用业务场景,并附上Golang的示例代码和简图,帮助大家更好地理解和应用Redis。...

极简Redis配置(redis的配置)

一、概述Redis的配置文件位于Redis安装目录下,文件名为redis.conf(Windows名为redis.windows.conf,linux下的是redis.conf)你可以通过C...

什么是redis,怎么启动及如何压测

从今天起咱们一起来学习一下关于“redis监控与调优”的内容。一、Redis介绍Redis是一种高级key-value数据库。它跟memcached类似,不过数据可以持久化,而且支持的数据类型很丰富。...

一款全新Redis UI可视化管理工具,支持WebUI和桌面——P3X Redis UI

介绍P3XRedisUI这是一个非常实用的RedisGUI,提供响应式WebUI访问或作为桌面应用程序使用,桌面端是跨平台的,而且完美支持中文界面。Githubhttps://github....

windows系统的服务器快速部署java项目环境地址

1、mysql:https://dev.mysql.com/downloads/mysql/(msi安装包)2、redis:https://github.com/tporadowski/redis/r...

window11 下 redis 下载与安装(windows安装redis客户端)

#热爱编程是一种怎样的体验#window11下redis下载与安装1)各个版本redis下载(windows)https://github.com/MicrosoftArchive/r...

一款轻量级的Redis客户端工具,贼好用!

使用命令行来操作Redis是一件非常麻烦的事情,我们一般会选用客户端工具来操作Redis。今天给大家分享一款好用的Redis客户端工具TinyRDM,它的界面清新又优雅,希望对大家有所帮助!简介Ti...

一个.NET开发且功能强大的Windows远程控制系统

我们致力于探索、分享和推荐最新的实用技术栈、开源项目、框架和实用工具。每天都有新鲜的开源资讯等待你的发现!项目介绍SiMayRemoteMonitorOS是一个基于Windows的远程控制系统,完...

Redis客户端工具详解(4款主流工具)

大家好,我是mikechen。Redis是大型架构的基石,也是大厂最爱考察内容,今天就给大家重点详解4款Redis工具@mikechen本篇已收于mikechen原创超30万字《阿里架构师进阶专题合集...