精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Windows Server 2008 NPS雙重認證的設置方法

系統 Windows
在本文中我們將探討如何通過Windows Server 2008 NPS(網絡策略服務器)為不同的遠程訪問解決方案添加雙因素身份驗證以幫助企業增強訪問網絡的身份驗證。

本文我們將探討如何通過Windows Server 2008 NPS(網絡策略服務器)為不同的遠程訪問解決方案添加雙重身份驗證以幫助企業增強訪問網絡的身份驗證。

不管是由于監管要求,還是因為靜態密碼不能提供足夠安全性的事實,越來越多的企業開始部署高強度的身份驗證以確保企業安全性。在本文中我們將探討如何通過Windows Server 2008 NPS(網絡策略服務器)為不同的遠程訪問解決方案添加雙因素身份驗證以幫助企業增強訪問網絡的身份驗證。對于雙因素身份驗證,我們將使用WiKID強認證服務器,WiKID是一款基于商業/開源軟件的雙因素身份驗證解決方案,WiKID 旨在成為令牌、證書、密碼的安全替代品。

假設你的環境中既有Windows系統又有Linux/Unix,然后你需要部署雙因素身份驗證來滿足PCI要求,你想要保護所有關鍵系統(大多數是Linux系統)并且你打算使用雙因素身份驗證(這里我們只討論SSH)鎖定遠程桌面。這就需要創建一個雙因素驗證鎖定的SSH網關服務器,然后管理就可以使用公鑰驗證從網關訪問其他服務器。

SSH為遠程管理服務器提供了一個高度安全的渠道,然而,在面對審計時,大家需要注意幾個與驗證相關的潛在問題:

◆不能控制哪些用戶擁有公鑰授權

◆不能執行(或者確定是否在使用)密碼復雜性

◆不能設置公鑰失效

另外,還需要為其他服務添加雙因素身份驗證,包括RDP和VPN等。為所有服務和不能用于其他服務的SSH密鑰設置單個雙因素認證服務是非常有效的。

概述

完成所有設置后,系統將這樣運行:用戶從他們的WiKID軟件令牌生成一個一次性密碼,并將其輸入到SSH密碼框,密碼將通過radius獲得SSH網關到NPS的驗證。然后NPS將驗證用戶在Active Directory及相關組群中是否有效,如果有效,NPS會通過radius將用戶名和一次性密碼發送給WiKID強認證服務器。如果OTP是有效的,WiKID服務器會響應NPS,然后NPS響應SSH網關,用戶將被授予訪問權限。請注意,這個過程只是驗證過程,會話管理仍然由SSH網關或者其他你在使用的遠程訪問服務來處理。

首先我們需要啟用Windows Server 2008網絡策略服務器 (NPS)

添加“網絡策略和訪問服務”角色到域控制器

在安裝過程中,啟用以下角色服務器:

◆網絡策略服務器

◆Routing & Remote Access Services路由和遠程訪問服務

◆Remote Access Service遠程訪問服務

◆Routing路由

然后我們需要添加一個新的RADIUS客戶端,本文中即SSH網關

在管理工具(Administrative Tools)中選擇網絡策略服務器

右鍵點擊Radius Clients并選擇新建

添加遠程訪問服務器(RAS、VPN等)的名稱和IP地址,并創建一個共享密碼,你將需要在WiKID服務器中輸入相同的共享密碼,點擊確認。

添加新的Radius服務器,即WiKID強認證服務器

右鍵單擊Remote RADIUS服務器并命名這個組,如“WiKID”

點擊添加按鈕來向該組添加一個新的radius服務器

在第一個選項中輸入WiKID服務器的IP地址,在第二個選項中,輸入共享密碼。

創建網絡策略

現在我們已經創建了radius客戶端和radius服務器(WiKID),下面我們需要創建一個新的網絡策略來告訴IAS哪些用戶可以代理到WiKID。

輸入名稱,將網絡訪問服務器類型保持為“未指定(Unspecified)”或者選擇遠程訪問系統

點擊Conditions選項,我為所有來自我的服務器IP地址的請求添加了一個條件。

點擊Settings Page,點擊Authentication并選擇“Forward requests to the following remote RADIUS server group for authentication(將請求轉發到以下遠程RADIUS服務器組進行驗證)”,選擇WiKID。

配置WiKID強認證服務器

現在我們已經配置了NPS來代理身份驗證,我們需要配置WiKID來接受它們,這里我們只需要為NPS添加一個radius網絡客戶端:登錄到WiKIDAdmin網絡界面,點擊網絡客戶選項,點擊“創建新網絡客戶端”,給網絡客戶端命名,指定IP地址,根據協議選擇Radius并選擇使用哪個WiKID域(WiKID域涵蓋用戶并且指定某種安全參數,如PIN長度、一次性密碼的使用時間等)。

在接下來的頁面中,輸入共享密碼,也就是上文在NPS中的密碼。確保輸入相同的密碼!!WiKID支持在網絡客戶端水平和每個用戶組水平添加radius返回屬性,不過這超出了本文的范圍。

此時會有消息提示說已經成功添加網絡客戶端,你需要從命令行重啟WiKID服務器,這會使網絡客戶端會加載到radius界面,并打開內置WiKID防火墻的radius端口。

  1. # wikidctl restart 

#p#配置SSH網關服務器

配置SSH網關

現在我們將需要配置中央SSH網關,linux系統是導向所有生產服務器的網關/代理,它必須被嚴格鎖定,并且不能有多余的軟件或者服務器在上面運行。此外,linux系統還需要有一個處理入站連接的外部接口以及處理內部連接的內部接口。首先我們需要配置網關使用WiKID對SSH用戶進行高強度驗證。

從安裝PAM Radius開始,

下載最新版本的tar文件

運行:

  1. $ make 

將產生的共享庫復制到/lib/security。

  1. $ sudo cp pam_radius_auth.so /lib/security/ 

編輯/etc/pam.d/sshd來允許進行Radius身份驗證

  1. $ sudo vi /etc/pam.d/sshd 

注意:不同版本的linux有不同的pam.d文件格式。 請檢查linux的具體版本,以下說明適用于Fedora/ Redhat/Centos

轉到該文件的第一行,點擊Insert鍵或者i鍵,插入到這一行。

  1. auth sufficient /lib/security/pam_radius_auth.so 

Sufficient標簽意味著,如果Radius身份驗證成功的話,就不再需要額外的身份驗證。然而,如果Radius驗證失敗的話,將需要來自該系統的用戶名和密碼來驗證。使用“Required”來請求強認證。

寫入文件并推出,點擊Esc鍵來推出插入模式,并輸入':wq'

編輯或創建/etc/raddb/server文件。

  1. vi /etc/raddb/server 

下面這行:

  1. 127.0.0.1 secret 1 

添加這一行,替代routableIPAddress:

  1. routableIPaddress shared_secret 1 

routeableIPaddress是NPS服務器的IP地址

編輯 /etc/pam.d/sshd文件:

  1. #%PAM-1.0  
  2. auth sufficient /lib/security/pam_radius_auth.so  
  3. auth include system-auth  
  4. account required pam_nologin.so  
  5. account include system-auth  
  6. password include system-auth  
  7. session include system-auth  
  8. session required pam_loginuid.so  

添加WiKID服務器到/etc/raddb/server文件,使用WiKID服務器的外部IP地址以及在網絡客戶端創建頁面輸入的共享密碼:

  1. # server[:port] shared_secret timeout (s)  
  2. 127.0.0.1 secret 1  
  3. xxx.xxx.xxx.xx wikidserver_secret 3 

這里也需要向SSH配置增加一些安全性,打開/etc/ssh/sshd_con**(不是附近的ssh_con**文件),添加這些配置選項:

  1. #Protocol 2,1 

#檢查只有協議2被允許: Protocol 2

#禁用root登錄:

  1. PermitRootLogin no 

#禁用沒有密碼的帳號:

  1. PermitEmptyPasswords no 

現在網關已經設置為使用WiKID一次性密碼來進行SSH驗證,所有用戶必須注冊到WiKID服務器,沒有人可以作為root登錄。下面我們將做點小變動,讓用戶可以在網關創建自己的RSA密鑰,只要用戶在WiKID注冊后,就能創建自己的密鑰:

  1. class="command">ssh-keygen -t rsa 

其實,這些密鑰的密碼短語是多余的,我們必須確保用戶不能訪問其他密鑰。

配置目標服務器

顯然,我們需要將這些服務器配置為僅接受來自網關的SSH請求,這可以通過限制端口22對內部地址的訪問來實現,編輯/etc/syscon**/iptables或者端口22的SSH這行:

  1. -A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp -s 192.168.1.0/24 --dport 22 -j ACCEPT 

允許WiKID軟件令牌

啟動WiKID令牌,選擇與SSH網關相關的域名,然后輸入密碼,就能獲得一次性密碼,這個密碼是有時間限制的,可以在WiKID服務器任意設置密碼的有效時間。

當SSH框彈出時用戶只需輸入一次性密碼

令牌同樣也可以從命令行運行,這對于SSH很便捷:

  1. java -cp jWiKID-3.1.3.jar:jwcl.jar com.wikidsystems.jw.JWcl domainid 

domainid是12位域標識符

結論

很多企業都面臨著合規和監管的問題,網絡環境也變得越來越復雜和危險,同時,用戶也需要更多的遠程訪問,這些都給企業的安全部門帶來不小挑戰。

本文主要探討的是向SSH添加雙因素驗證,我們選擇Radius作為網絡驗證標準,這是個不錯的選擇。大部分VPN、遠程桌面系統、網絡服務器和其他遠程訪問服務都支持Radius,當大家在考慮添加雙因素驗證時,只需要考慮系統是否支持Radius即可,然后可以將Radius指向NPS服務器,就可以實現雙因素驗證。

【編輯推薦】

  1. 巧用Windows Server 2008的NPS策略
  2. 把PS3潛力挖掘到底!PS3安裝Linux全程實錄(組圖)
責任編輯:張浩 來源: 比特論壇
相關推薦

2009-11-03 14:20:11

2010-04-28 14:53:48

Windows Ser

2011-07-18 11:32:31

子域域控制器

2010-11-10 10:27:58

訪問SQL Serve

2011-04-18 09:48:47

硬盤Windows Ser

2010-08-27 09:48:50

Windows Ser

2010-06-03 17:08:04

2012-09-06 16:33:24

Windows Ser

2010-06-03 15:33:12

2010-11-01 06:38:03

Windows Ser

2009-06-10 08:21:25

Windows Ser微軟服務器

2010-06-03 14:32:26

2010-04-14 09:38:49

Windows SerIE安全級別

2011-07-18 11:15:20

域控制器

2011-07-18 10:54:57

根域控制器

2013-07-24 10:03:15

2009-03-05 13:44:28

2010-06-03 11:39:33

2010-06-03 15:43:52

Windows Ser

2010-04-30 14:18:14

點贊
收藏

51CTO技術棧公眾號

欧洲av在线精品| 欧美性爽视频| 伊人222成人综合网| 国产精品亚洲一区二区三区在线 | 欧美野外wwwxxx| 久久综合久久综合久久| 国产精品亚洲激情| 日韩高清免费av| 嫩草一区二区三区| 日韩一区二区在线看| 日本精品免费在线观看| 午夜伦理在线| 99re这里都是精品| 成人免费激情视频| 国产精品熟女视频| 欧美激情麻豆| 一本一道久久a久久精品逆3p | 久久综合一区二区| 国产美女久久精品| 特级西西444www大精品视频免费看| 亚洲草久电影| 亚洲人成亚洲人成在线观看| 香蕉网在线视频| 亚洲成av在线| 精品福利在线视频| 裸体裸乳免费看| 日本啊v在线| 成人在线视频一区| 91在线免费观看网站| 一二三区免费视频| 亚洲大片在线| 久久99精品国产99久久6尤物| 日韩欧美黄色网址| 亚洲欧美校园春色| 亚洲第一偷拍网| 色婷婷综合在线观看| 丁香婷婷久久| 欧美性极品xxxx做受| 成人毛片一区二区| 日本孕妇大胆孕交无码| 亚洲啪啪综合av一区二区三区| 久久一区二区三区av| 日韩一级免费毛片| 成人午夜在线免费| 国产91视觉| www.超碰在线.com| 国产麻豆精品在线观看| 91探花福利精品国产自产在线| а中文在线天堂| 久久久久一区| 国产成人亚洲综合91| 中文在线第一页| 久久精品欧洲| 国产成人精品久久二区二区91| 91精品国产综合久久久蜜臀九色 | 午夜视频你懂的| 美脚恋feet久草欧美| 欧美日韩一区免费| 鲁一鲁一鲁一鲁一澡| 蜜桃av在线| 欧美性精品220| 四虎永久在线精品无码视频| 伊人久久视频| 91福利资源站| 色综合色综合色综合色综合| 日本亚洲欧洲无免费码在线| 制服丝袜国产精品| 一级黄色高清视频| 亚洲五码在线| 日韩国产高清污视频在线观看| 色天使在线视频| 成人三级视频| xxxxx91麻豆| 久久久久成人网站| av毛片在线免费看| 国产精品入口麻豆原神| 亚洲最大色综合成人av| 中文在线观看免费| 午夜精品久久久久久久| 99久久久无码国产精品6| 成人亚洲网站| 精品福利一区二区三区免费视频| 少妇精品一区二区| 欧美一级淫片| 欧美大片免费观看| 久久99精品波多结衣一区| 久热精品视频| 91在线视频成人| 色窝窝无码一区二区三区成人网站| 久久综合九色综合97_久久久| 亚洲成人第一| 日本无删减在线| 日韩欧美一区二区三区久久| 亚洲欧美视频二区| 国产精品主播在线观看| 亚洲午夜色婷婷在线| 亚洲最大的黄色网址| 99在线精品免费视频九九视| 国产精品视频一区国模私拍| 日韩在线观看视频一区| 国产精品麻豆网站| www一区二区www免费| 国产精品久久久久久久久久辛辛| 亚洲精品美女在线观看播放| 国产黄a三级三级| 亚洲啪啪91| 成人免费网站在线| 久久米奇亚洲| 亚洲国产欧美在线人成| 男女无套免费视频网站动漫| 国产精伦一区二区三区| 日韩精品在线观看一区| 欧美日韩精品亚洲精品| 日本女人一区二区三区| 国产高清不卡av| 夜级特黄日本大片_在线| 欧美视频第一页| 人妻av一区二区三区| 日韩欧美一区二区三区在线视频 | 美女写真久久影院| 日韩视频123| 成人无码精品1区2区3区免费看 | 亚洲综合视频在线观看| 美女在线视频一区二区| 免费成人结看片| 久久久久久网站| 99国产精品欲| **欧美大码日韩| 亚洲一级片网站| 国产成人3p视频免费观看| 欧美精品久久一区二区 | 日韩电影免费观看在线观看| 青青草手机在线观看| 久久99日本精品| 视频一区国产精品| 日日av拍夜夜添久久免费| 亚洲精品999| 国产在线观看成人| 国产激情一区二区三区桃花岛亚洲| 亚洲欧美日韩精品在线| 国模视频一区| 伊人亚洲福利一区二区三区| 欧美超碰在线观看| 国产亚洲综合色| 国产男女激情视频| 国产麻豆精品久久| 国产精品h在线观看| 九色在线观看| 91久久精品一区二区| 欧美熟妇一区二区| 久久精品国语| 亚洲国产精品久久久久久女王| 日韩精品极品| 精品亚洲va在线va天堂资源站| 中文字幕在线观看免费视频| gogo大胆日本视频一区| 亚洲午夜精品久久久久久人妖| 群体交乱之放荡娇妻一区二区| 午夜精品免费视频| 男人天堂综合| 在线观看一区二区视频| 潘金莲一级黄色片| 国产成人综合自拍| 日本人妻伦在线中文字幕| 视频一区视频二区欧美| 久久久之久亚州精品露出| 人妻精品一区一区三区蜜桃91| 亚洲一区在线视频| 玖草视频在线观看| 视频一区中文字幕国产| 一本色道久久综合亚洲二区三区| 日韩有码欧美| 色综合男人天堂| 日本人妻丰满熟妇久久久久久| 高潮白浆女日韩av免费看| 精品人妻互换一区二区三区| 青青草97国产精品免费观看 | 91网站免费视频| 精品一区二区三区影院在线午夜 | 日韩av一区二| 最新av网址在线观看| 噜噜噜天天躁狠狠躁夜夜精品| 日韩av免费在线| 精产国品自在线www| 欧美精品一区二区蜜臀亚洲| 久久精品五月天| 亚洲欧美色综合| 伦理片一区二区| 日本成人在线电影网| 咪咪色在线视频| 日韩影视在线观看| 国产欧美日韩高清| 97天天综合网| 日韩性xxxx爱| 亚洲av成人精品日韩在线播放| 欧美日韩国产欧美日美国产精品| 精品人妻在线播放| 国产精品另类一区| 精品无码国产一区二区三区51安| 免费人成黄页网站在线一区二区| 久草免费福利在线| 欧美好骚综合网| 蜜桃av噜噜一区二区三区| 精品91福利视频| 国产999在线| xxxx在线视频| 超碰日本道色综合久久综合| 国产尤物视频在线| 亚洲第一精品夜夜躁人人爽| 一个人看的www日本高清视频| 亚洲国产精品久久久久婷婷884 | 91成人在线看| 成人看片毛片免费播放器| 97视频国产在线| 4438x成人网全国最大| 一区二区三区四区在线观看视频| 欧美一级免费片| 日韩美女在线视频| 亚洲中文字幕一区二区| 色哟哟国产精品| 日本在线免费观看| 亚洲一区二区三区自拍| a在线视频播放观看免费观看| 国产香蕉久久精品综合网| 久久精品女同亚洲女同13| 国产电影一区在线| 四虎成人在线播放| 精品亚洲国内自在自线福利| 成人亚洲视频在线观看| 国产一级久久| 欧美日韩成人免费视频| 欧美日韩视频| 路边理发店露脸熟妇泻火| 日韩免费一区| 亚欧精品在线| 成人在线免费小视频| 欧洲久久久久久| 西野翔中文久久精品字幕| 久久99导航| 久久精品凹凸全集| 国产女主播视频一区二区| 黄大色黄女片18第一次| 青青青爽久久午夜综合久久午夜| 国产xxxxx视频| 日日夜夜免费精品视频| 黄色高清无遮挡| 老牛影视一区二区三区| www.欧美日本| 玖玖国产精品视频| 日韩亚洲在线视频| 日韩av在线发布| 久久婷婷国产91天堂综合精品| 久久最新视频| 欧美一级xxxx| 久久av老司机精品网站导航| 亚洲欧美aaa| 国产精品综合二区| av不卡中文字幕| 成人av高清在线| 神马午夜伦理影院| 韩国一区二区三区在线观看| 男女视频网站在线观看| 亚洲专区免费| 天天操天天爽天天射| 麻豆91在线播放| 一级片免费在线观看视频| 国产成人精品一区二区三区网站观看| 欧美老女人bb| 久久综合精品国产一区二区三区| 男生草女生视频| 中文字幕中文乱码欧美一区二区| 午夜国产福利一区二区| 午夜精品视频在线观看| 无码人妻精品一区二区三区9厂| 欧美伊人久久大香线蕉综合69| 一级全黄少妇性色生活片| 日韩一区二区三区在线视频| 好吊视频一区二区三区| 亚洲视频在线免费观看| 日本不卡三区| 欧美精品videossex88| 日韩欧美精品一区二区三区| 国产精品日韩在线一区| www.亚洲一二| 日韩福利视频| 欧美日韩国产一区精品一区| 国产中文字幕在线免费观看| 久久精品国产亚洲一区二区三区| 久久久久亚洲av无码网站| 久久久www成人免费毛片麻豆| 国产成人免费在线观看视频| 亚洲国产毛片aaaaa无费看| 国产免费一级视频| 欧美xxxx在线观看| 福利视频在线看| 久久久亚洲影院| 国产激情欧美| 精品无人区一区二区三区| 97国产成人高清在线观看| 黄色大片在线免费看| 久久精品免费观看| 双性尿奴穿贞c带憋尿| 亚洲人亚洲人成电影网站色| 特一级黄色大片| 91精品国产综合久久久久久漫画 | 可以在线看的av网站| 麻豆91精品91久久久的内涵| 亚洲男人在线天堂| 亚洲三级电影网站| 国产精品熟女视频| 日韩av在线网页| 呦呦在线视频| 91久久嫩草影院一区二区| 久久av影视| 久久视频这里有精品| 国产激情一区二区三区| 激情五月激情综合| 欧美亚洲综合另类| 欧美大片aaa| 久久久久久中文| 精品成人18| 中文字幕免费在线不卡| 日韩高清在线电影| 亚洲专区区免费| 亚洲a一区二区| 亚洲精品成av人片天堂无码| 久久精品亚洲一区| 欧美综合影院| 亚洲欧美99| 美女看a上一区| 亚洲国产日韩一区无码精品久久久| 亚洲成人av福利| 好男人在线视频www| 欧美第一黄网免费网站| gogo大尺度成人免费视频| 亚洲精品成人a8198a| 日本欧美加勒比视频| 国产99在线 | 亚洲| 在线免费视频一区二区| 久久精品色图| 国产成人高潮免费观看精品| 亚洲春色h网| 欧美aⅴ在线观看| gogo大胆日本视频一区| 日韩精品久久久久久久酒店| 日韩高清人体午夜| 中文字幕资源网在线观看免费| 久久亚洲一区二区| 久久人人超碰| 极品蜜桃臀肥臀-x88av| 欧美日韩亚洲国产综合| 91视频在线观看| 国产在线播放91| 综合久久99| 97精品人妻一区二区三区蜜桃| 亚洲动漫第一页| 少妇高潮一区二区三区69| 欧美亚洲国产另类| 国产真实有声精品录音| 无需播放器的av| 国产精品夫妻自拍| 精品国产亚洲一区二区麻豆| 欧美激情视频给我| 欧美亚视频在线中文字幕免费| 每日在线更新av| 国产婷婷色一区二区三区| 亚洲字幕av一区二区三区四区| 日韩中文字幕在线视频| 精品一区二区三区在线观看视频| 久草视频这里只有精品| 久久蜜桃av一区精品变态类天堂 | 经典三级一区二区| 一本一本a久久| 国产精品亚洲成人| 日本一二三区视频| 国产亚洲激情在线| 欧美国产中文高清| 欧美亚洲一二三区| 日本一区二区不卡视频| 精品国产无码一区二区| 欧美在线视频免费播放| 久久五月天小说| 男女性杂交内射妇女bbwxz| 色综合中文综合网| 成人在线观看免费网站| 久久久久成人精品免费播放动漫| 美洲天堂一区二卡三卡四卡视频| 强行糟蹋人妻hd中文| 亚洲精品一区久久久久久| 24小时成人在线视频| www.爱色av.com| 亚洲欧美色图小说| 六十路在线观看| 99在线观看视频| 久久亚洲二区| 久久久久久久久久久久久久免费看| 亚洲美女在线看| 91亚洲精品视频在线观看| 欧美日韩一区二区在线免费观看| 一区二区三区精密机械公司|