Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
public:gnupg:gnupg-card_auth [2015/10/24 21:25] – [Einrichten des Poldi-Moduls:] jankow@datenkollektiv.net | public:gnupg:gnupg-card_auth [2020/04/17 11:03] (aktuell) – [Voraussetzungen] jankow@datenkollektiv.net | ||
---|---|---|---|
Zeile 1: | Zeile 1: | ||
====== Login und Authentifizierung ====== | ====== Login und Authentifizierung ====== | ||
- | ===== Login in lokalen Linux-Rechner ===== | ||
- | Die Linux-Pam und die verschiedenen Session-Manager können mit GnuPG-Card umgehen. | + | ===== Nutzung für ssh ===== |
- | * http:// | + | ==== Voraussetzungen ==== |
- | Die dort verwendeten Optionen für poldi-ctrl scheinen in der wheezy-Version noch nicht zu existieren. Folgendes Information hilft weiter: | + | **Deaktivierung des ssh-agent** |
- | * http:// | + | Der gpg-agent ist in der Lage, auch ssh-Authentifizierungen zu erledigen |
- | ==== Einrichten des Poldi-Moduls: ==== | + | In diesem Fall darf aber der ssh-agent nicht gestartet werden, da dieser die Umgebungsvariable überschreiben würde. |
- | (alle Kommandos als Root oder mit sudo) | + | Leider gibt es keine einheitliche Funktionsweise, |
- | Das Packet muss installiert werden: | + | * einige werten die ''/ |
- | apt-get install libpam-poldi | + | * andere haben eine eigene Startroutine |
+ | * wieder andere nutzen wohl neuerdings auch den systemd. | ||
- | <WRAP center round info 60%> | + | **gnome-keyring-manager darf sich weder für ssh noch für gpg verantwortlich fühlen** |
- | Unter Debian | + | |
- | | + | Noch komplizieter ist die Lage beim gnome-keyring-manager, |
- | als Root schafft einfache Abhilfe. | + | |
+ | * [[http:// | ||
+ | * [[http:// | ||
+ | * [[https:// | ||
+ | |||
+ | <WRAP center round tip 60%> | ||
+ | |||
+ | | ||
+ | * [[https:// | ||
+ | |||
+ | In Stretch ist jetzt die user-Session von systemd verantwortlich für den Start des gpg-agent. Die verschiedenen Anleitungen, | ||
</ | </ | ||
+ | ==== Vorgehen ==== | ||
- | Ein | + | **ssh-Support im gpg-agent konfigurieren** |
- | poldi-ctrl -d | + | < |
+ | echo " | ||
+ | </ | ||
- | testet, ob die Karte erkannt wird. | + | Gleichzeitig soll verhindert werden, dass der ssh-agent beim Starten einer Desktop-Umgebung startet. Dazu editieren wir die ''/ |
- | + | ||
- | Mit | + | |
- | poldi-ctrl -s | + | < |
+ | #use-ssh-agent | ||
+ | </ | ||
- | finden wir die Seriennummer der Karte heraus ('' | + | aus. |
- | + | ||
- | Jetzt müssen wir unter / | + | |
- | echo " | + | **Konflikt mit Gnome-Keyring Manager lösen** |
- | Unter / | + | In manchen (älteren Umgebungen - z.B. xfce4 bis Debian Jessie richt es, folgende Dateien umzubenennen |
- | poldi-ctrl -s > serialno.txt | + | <code> |
- | poldi-ctrl -k | tee -a /etc/poldi/localdb/keys/`cat serialno.txt | + | / |
+ | /etc/xdg/autostart/gnome-keyring-gpg.desktop | ||
+ | </ | ||
- | Damit sollte Poldi fertig konfiguriert sein. | + | jeweils um, in dem wir z.B. ein '' |
- | ==== Einrichten der Authentifizierung ==== | + | In manchen [[http:// |
+ | < | ||
+ | apt-get remove libpam-gnome-keyring | ||
+ | </ | ||
- | Nach der grundlegenden Einrichtung der Smartcard, kann das Pam-Poldi-Modul zur /etc/pam.d/ | + | zu deinstallieren. Das scheint nicht zwingend notwendig. |
+ | |||
+ | Auch ein | ||
< | < | ||
- | --- a/pam.d/common-auth | + | gconftool-2 --set -t bool /apps/gnome-keyring/daemon-component/ssh false |
- | +++ b/pam.d/common-auth | + | |
- | @@ -13,6 +13,8 @@ | + | |
- | # pam-auth-update to manage selection of other modules. | + | |
- | # pam-auth-update(8) for details. | + | |
- | + | ||
- | +# with smartcard | + | |
- | +auth sufficient pam_poldi.so | + | |
- | # here are the per-package modules (the " | + | |
- | | + | |
- | # here's the fallback if no module succeeds | + | |
</ | </ | ||
+ | wird in anderen Howtos genannt, scheint aber nicht in allen Umgebungen nötig zu sein. | ||
- | ===== Nutzung für ssh ===== | + | ==== Einzelne Desktop-Umgebungen |
+ | === XFCE-Desktop in Debian Stretch === | ||
- | * http:// | + | Da xfce4 den gnome-keyring-Daemon nicht automatisch startet, gibt es hier keine Probleme. Lediglich der ssh-agent |
- | * http://www.bootc.net/ | + | |
- | * https:// | + | |
- | Wir müssen ssh-Support im gpg-agent konfigurieren: | + | Das lässt sich auf User-Ebene mit folgendem Kommando erreichen: |
- | | + | |
- | Gleichzeitig soll verhindert werden, dass der ssh-agent beim Starten einer Desktop-Umgebung startet. Dazu editieren wir die ''/ | + | Per Default ist diese Eigenschaft nicht gesetzt. |
- | # | + | Klappt alles nicht, kann ein |
- | aus. | + | < |
+ | SSH_AUTH_SOCK=/ | ||
+ | </ | ||
- | ==== Konflikt | + | in die ~/.bashrc geschrieben werden. Damit wird die Umgebungsvariable gesetzt, |
- | In Gnome-Desktops (auch Mate, Cinnamon), gibt es einen Konflikt zwischen dem gpg-agent und dem gnome-keyring Manager, | + | === Mate-Desktop |
- | Um dem Gnome-Keyring-Manager abzugewöhnen, | + | Mate scheint den gnome-keyring-manager autonom |
- | / | + | Daher kann Abhilfe auf User-Ebene Abhilfe geschaffen werden: |
- | / | + | |
- | jeweils um, in dem wir z.B. ein '' | + | < |
+ | gsettings set org.mate.session gnome-compat-startup "['smproxy']" | ||
+ | </ | ||
- | In manchen [[http:// | + | Sieht man sich vorher mit |
- | apt-get remove libpam-gnome-keyring | + | < |
+ | gsettings | ||
+ | </ | ||
- | zu deinstallieren. Das scheint nicht zwingend notwendig. | + | die Einstellungen an, sieht man, dass nun keyring verschwunden ist. |
- | Auch ein | + | Zusätzlich deaktiviert mensch mit |
- | gconftool-2 --set -t bool /apps/ | + | < |
+ | mate-session-properties | ||
+ | </ | ||
+ | |||
+ | den Autostart vom "GPG-Passwort-Agent" | ||
+ | |||
+ | Nach dem nächsten Neustart sollte der gpg-agent ohne gnome-keyring-manager funktionieren. | ||
+ | |||
+ | [[http://william.shallum.net/ | ||
- | wird in anderen Howtos genannt, scheint aber nicht in allen Umgebungen nötig zu sein. | ||
==== ssh über mehrere Server (ForwardAgent) ==== | ==== ssh über mehrere Server (ForwardAgent) ==== | ||
- | * http:// | + | * [[http:// |
Damit das funktioniert, | Damit das funktioniert, | ||
+ | * / | ||
+ | * / | ||
+ | |||
+ | < | ||
+ | Host * | ||
+ | ForwardAgent yes | ||
+ | </ | ||
+ | |||
+ | Eine ausführliche Beschreibung findet sich hier: | ||
+ | |||
+ | * [[http:// | ||
+ | |||
+ | ==== Innerhalb von screen-sessions ==== | ||
+ | |||
+ | Hier steht was dazu: | ||
+ | |||
+ | * [[http:// | ||
+ | |||
+ | Aber ab debian-wheezy sollte das out of the box funktionieren. | ||
+ | |||
+ | ==== ssh über mehrere Server (ForwardAgent) ==== | ||
+ | |||
+ | * [[http:// | ||
+ | |||
+ | Damit das funktioniert, | ||
* / | * / | ||
* / | * / | ||
- | | + | < |
- | ForwardAgent yes | + | Host * |
+ | ForwardAgent yes | ||
+ | </ | ||
Eine ausführliche Beschreibung findet sich hier: | Eine ausführliche Beschreibung findet sich hier: | ||
- | * http:// | + | * [[http:// |
==== Innerhalb von screen-sessions ==== | ==== Innerhalb von screen-sessions ==== | ||
Zeile 127: | Zeile 174: | ||
Hier steht was dazu: | Hier steht was dazu: | ||
- | * http:// | + | * [[http:// |
Aber mit debian-wheezy sollte das out of the box funktinieren. | Aber mit debian-wheezy sollte das out of the box funktinieren. | ||
+ | ===== Login in lokalen Linux-Rechner ===== | ||
+ | |||
+ | Die Linux-Pam und die verschiedenen Session-Manager können mit GnuPG-Card umgehen. | ||
+ | |||
+ | * [[http:// | ||
+ | |||
+ | Die dort verwendeten Optionen für poldi-ctrl scheinen in der wheezy-Version noch nicht zu existieren. Folgendes Information hilft weiter: | ||
+ | |||
+ | * [[http:// | ||
+ | |||
+ | ==== Einrichten des Poldi-Moduls: | ||
+ | |||
+ | (alle Kommandos als Root oder mit sudo) | ||
+ | |||
+ | Das Packet muss installiert werden: | ||
+ | |||
+ | < | ||
+ | apt-get install libpam-poldi | ||
+ | </ | ||
+ | |||
+ | <WRAP center round info 60%> Unter Debian Jessie findet poldi das Binary von scdaemon nicht mehr. Ein | ||
+ | |||
+ | < | ||
+ | ln -s / | ||
+ | </ | ||
+ | |||
+ | als Root schafft einfache Abhilfe. </ | ||
+ | |||
+ | Ein | ||
+ | |||
+ | < | ||
+ | poldi-ctrl -d | ||
+ | </ | ||
+ | |||
+ | testet, ob die Karte erkannt wird. | ||
+ | |||
+ | Mit | ||
+ | |||
+ | < | ||
+ | poldi-ctrl -s | ||
+ | </ | ||
+ | |||
+ | finden wir die Seriennummer der Karte heraus ('' | ||
+ | |||
+ | Jetzt müssen wir unter / | ||
+ | |||
+ | < | ||
+ | echo " | ||
+ | </ | ||
+ | |||
+ | Unter / | ||
+ | |||
+ | < | ||
+ | poldi-ctrl -s> serialno.txt | ||
+ | poldi-ctrl -k | tee -a / | ||
+ | </ | ||
+ | |||
+ | Damit sollte Poldi fertig konfiguriert sein. | ||
+ | |||
+ | ==== Einrichten der Authentifizierung ==== | ||
+ | |||
+ | Nach der grundlegenden Einrichtung der Smartcard, kann das Pam-Poldi-Modul zur / | ||
+ | |||
+ | < | ||
+ | --- a/ | ||
+ | +++ b/ | ||
+ | @@ -13,6 +13,8 @@ | ||
+ | # pam-auth-update to manage selection of other modules. | ||
+ | # pam-auth-update(8) for details. | ||
+ | |||
+ | +# with smartcard | ||
+ | +auth sufficient pam_poldi.so | ||
+ | # here are the per-package modules (the " | ||
+ | | ||
+ | # here's the fallback if no module succeeds | ||
+ | </ |