无需YubiKey Personalization GUI配置OpenBSD的YubiKey登录
OpenBSD 无GUI配置YubiKey登录方案
1. 安装依赖包
通过OpenBSD包管理器安装命令行工具和PAM模块:
pkg_add yubikey-personalization pam_yubico
2. 配置YubiKey为Challenge-Response模式
插入YubiKey后,使用ykpersonalize命令配置第二个插槽(推荐用Slot2做本地登录,Slot1保留默认OTP功能):
ykpersonalize -2 -ochal-resp -ochal-hmac -ohmac-lt64 -oserial-api-visible
参数说明:
-2:指定操作第二个插槽-ochal-resp:启用Challenge-Response验证模式-ochal-hmac:采用HMAC-SHA1加密算法-ohmac-lt64:限制HMAC输出为64位,匹配PAM模块要求-oserial-api-visible:允许系统读取YubiKey序列号(可选,便于设备识别)
执行后按提示触摸YubiKey完成配置。
3. 导出本地验证密钥
生成仅当前用户可读的Challenge-Response密钥文件:
ykchalresp -2 -g > ~/.yubikey_challenge chmod 600 ~/.yubikey_challenge
严格的权限设置可避免密钥泄露。
4. 配置PAM验证规则
编辑终端登录的PAM配置文件:
vi /etc/pam.d/login
在auth段的pam_unix.so规则后添加YubiKey验证规则:
auth required pam_yubico.so mode=challenge-response chalresp_file=~/.yubikey_challenge
若需支持图形界面登录,对/etc/pam.d/xdm做同样修改即可。
5. 验证登录效果
打开新终端尝试登录,系统会先要求输入账户密码,随后提示触摸YubiKey,验证通过后即可完成登录。
注意事项
- 登录前确保YubiKey已插入USB端口
- 多用户使用时,每个用户需单独配置自己的YubiKey和密钥文件
- 备份
~/.yubikey_challenge文件,防止YubiKey丢失后无法登录 - 调整PAM规则顺序可改变密码与YubiKey的验证先后顺序
内容的提问来源于stack exchange,提问作者Ashim Atpok
相关产品推荐
相关产品推荐

