You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无需YubiKey Personalization GUI配置OpenBSD的YubiKey登录

OpenBSD 无GUI配置YubiKey登录方案

1. 安装依赖包

通过OpenBSD包管理器安装命令行工具和PAM模块:

pkg_add yubikey-personalization pam_yubico

2. 配置YubiKey为Challenge-Response模式

插入YubiKey后,使用ykpersonalize命令配置第二个插槽(推荐用Slot2做本地登录,Slot1保留默认OTP功能):

ykpersonalize -2 -ochal-resp -ochal-hmac -ohmac-lt64 -oserial-api-visible

参数说明:

  • -2:指定操作第二个插槽
  • -ochal-resp:启用Challenge-Response验证模式
  • -ochal-hmac:采用HMAC-SHA1加密算法
  • -ohmac-lt64:限制HMAC输出为64位,匹配PAM模块要求
  • -oserial-api-visible:允许系统读取YubiKey序列号(可选,便于设备识别)

执行后按提示触摸YubiKey完成配置。

3. 导出本地验证密钥

生成仅当前用户可读的Challenge-Response密钥文件:

ykchalresp -2 -g > ~/.yubikey_challenge
chmod 600 ~/.yubikey_challenge

严格的权限设置可避免密钥泄露。

4. 配置PAM验证规则

编辑终端登录的PAM配置文件:

vi /etc/pam.d/login

在auth段的pam_unix.so规则后添加YubiKey验证规则:

auth    required    pam_yubico.so    mode=challenge-response chalresp_file=~/.yubikey_challenge

若需支持图形界面登录,对/etc/pam.d/xdm做同样修改即可。

5. 验证登录效果

打开新终端尝试登录,系统会先要求输入账户密码,随后提示触摸YubiKey,验证通过后即可完成登录。

注意事项

  • 登录前确保YubiKey已插入USB端口
  • 多用户使用时,每个用户需单独配置自己的YubiKey和密钥文件
  • 备份~/.yubikey_challenge文件,防止YubiKey丢失后无法登录
  • 调整PAM规则顺序可改变密码与YubiKey的验证先后顺序

内容的提问来源于stack exchange,提问作者Ashim Atpok

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.06 17:17:05