LINUX
2FA en tu SSH
Una llave SSH es fuerte, pero un segundo factor la vuelve casi impenetrable.
Instala el módulo de Google Authenticator, y córrelo con tu usuario para generar un código QR que escaneas en la app del teléfono. Luego activas el módulo en la configuración de PAM para SSH y exiges el código en el archivo de sshd.
Desde ahí, entrar necesita tu llave más el código temporal del celular. Aunque roben tu llave, sin el teléfono no entran.
# los comandos
root@srv:~# apt install libpam-google-authenticator -ycopiar$ google-authenticatorcopiar(escanea el QR con la app)
Your secret key is ...
root@srv:~# echo 'auth required pam_google_authenticator.so' >> /etc/pam.d/sshdcopiarroot@srv:~# sed -i 's/^.*ChallengeResponse.*/ChallengeResponseAuthentication yes/' /etc/ssh/sshd_configcopiarroot@srv:~# systemctl restart sshdcopiar