标签: rsa

Cisco ASA 用户身份验证选项 - OpenID、公共 RSA 签名、其他?

我的组织有一台 Cisco ASA 5510,我已将其用作我们其中一个办公室的防火墙/网关。远程用户会寻找的大多数资源都存在于内部。我已经实现了通常的交易 - 带有出站 NAT 的基本内部网络,一个主要的外部接口,在 PAT 池中有一些辅助公共 IP 用于面向公众的服务,一对站点到站点的 IPSec 链接到其他分支,等等。 -我现在正在研究 VPN。

我有 WebVPN(无客户端 SSL VPN)工作,甚至遍历站点到站点的链接。目前,我正在为胖客户端 VPN 保留一个传统的 OpenVPN AS。我想做的是对所有 VPN 的身份验证方法进行标准化,然后切换到 Cisco 的 IPSec 厚 VPN 服务器。

我试图弄清楚这些 VPN 用户(厚客户端和无客户端)的身份验证真正可能是什么。我的组织使用 Google Apps,我们已经使用dotnetopenauth对几个内部服务的用户进行身份验证。我希望能够为瘦 VPN 和厚 VPN 做同样的事情。

或者,使用 RSA 公钥对(ssh-keygen 类型)的基于签名的解决方案将有助于识别 user@hardware。

我试图摆脱旧的用户名/密码身份验证,特别是如果它是 Cisco 内部的(只是另一个密码设置来管理和供用户忘记)。我知道我可以映射到现有的 LDAP 服务器,但我们只为大约 10% 的用户群(主要是 Linux shell 访问的开发人员)创建了 LDAP 帐户。

我想我正在寻找的是一个中间件,它在 Cisco 看来是一个 LDAP 服务器,但将与用户现有的 OpenID 身份进行交互。我在 Cisco 中看到的任何内容都没有表明它可以在本机上执行此操作。但是 RSA 公钥将是亚军,并且比独立甚至 LDAP 身份验证要好得多。什么是真正实用的?

vpn cisco authentication rsa cisco-asa

5
推荐指数
1
解决办法
3503
查看次数

当路由器与HTTPS通信时,他们的身份是如何确认的?

有一点我不明白。可能我对 HTTPS 的工作方式有一些误解。

我听说有些无线路由器允许用户使用 HTTPS 访问管理页面(这是一个好主意,因为这样您就可以通过无线安全地进行配置。)完成后,如何建立路由器的身份?我的意思是,据我所知,正常的安全网站(如https://www.paypal.com/)有一个秘密的私钥,这样当客户端的计算机看到相应的公钥时,他就可以确定他真的在与贝宝。(我说到这里了吗?)

但是路由器如何存储私钥呢?我的意思是,黑帽硬件黑客不能物理打开它,获取私钥,然后进行中间人攻击吗?(我知道,在这种情况下可能不是实际攻击。)

security ssl https rsa

5
推荐指数
1
解决办法
366
查看次数

当只允许 RSA 密钥登录时,使用 Denyhosts 进行 SSH 是否有任何意义?

是的,所以如果我只能通过配置适当的 RSA 密钥 SSH 进入我的盒子,那么使用 Denyhosts 进行 SSH 有什么意义吗?还是 Denyhosts 只查看 SSH 的键盘交互/密码登录?

不要误会我的意思,Denyhosts 是绝对的 mac-daddy,但我最近完全关闭了键盘交互登录,并想知道是否值得继续保持 Denyhosts 运行。

(如果你不知道 Denyhosts,它基本上维护 - 并使用 - 一个 IP 黑名单,列出那些不断尝试进入 SSH 但用户名/密码错误等的人。)

ssh rsa denyhosts ssh-keys

5
推荐指数
1
解决办法
885
查看次数

使用无密码 OpenVPN 客户端密钥的利弊

我正在为我的组织设置 OpenVPN 服务器,并且正在阅读客户端密钥的不同工作方式。我对这些客户端密钥和帐户身份验证背后的所有概念仍然有些陌生。

  1. 使用 ./build-key-pass 与 ./build-key 生成客户端密钥的真正好处是什么?这与保护 SSH 密钥的密码相似吗?并非所有需要帐户的员工都精通技术,是否值得引入另一个设置步骤?
  2. 我现在看到有一个选项在使用客户端密钥时不需要典型的用户名/密码身份验证。我的计划是在服务器上为每个客户端做一个 useradd。如果我不使用用户通过身份验证设置,那么我将如何撤销对特定客户端的访问权限?
  3. 我如何才能安全地将这些客户证书交付给需要帐户的所有员工?我相信 client.key 文件应该是私有的,通过电子邮件发送文件似乎是不安全的。

security vpn openvpn rsa ssl-certificate

5
推荐指数
1
解决办法
1万
查看次数

ssh 密钥名称是身份验证的一部分吗?

ssh 公钥由authorized_hosts三部分组成 - 类型、密钥和名称。例如,一个rsa键可能看起来像:

ssh-rsa gn29JyDdiyLFlggptrCxgzS6diAF6o94Dtg<abbreviated>oF9grbm7g+Mtrly NAME1
Run Code Online (Sandbox Code Playgroud)

相同的密钥是否对不同的名称有效,例如:

ssh-rsa gn29JyDdiyLFlggptrCxgzS6diAF6o94Dtg<abbreviated>oF9grbm7g+Mtrly NAME2
Run Code Online (Sandbox Code Playgroud)

我试过的:

我尝试更改接收环境中的名称部分,并且身份验证照常进行

我想知道是否有可靠的参考资料提到名称在任何情况下都不是身份验证过程的一部分 - 我在手册中找不到它。

更新:

感谢您的回答和评论。我认为这个问题不是题外话,因为我搜索的术语与文档中的术语不同(名称与评论)。因此,此问题可能是将来搜索此主题的有用入口。

ssh rsa public-key

5
推荐指数
1
解决办法
6563
查看次数

在 IIS 中为证书创建公私钥对

我需要为证书请求创建一个公钥/私钥对。我想使用IIS。证书签署后,我会将其分发到多个服务器,因此也需要私钥部分。

有很多关于如何创建配对的教程,我已经成功地做到了这一点,但是,我似乎只能找到公钥部分(我确实意识到这是我应该发送给当局的唯一东西)。在我确定我也拥有私钥之前,我不想将公钥发送给权威机构。

我将不胜感激任何帮助; 请记住,在服务器管理方面,我是个菜鸟。谢谢!

编辑:根据我在下面提供的信息,也许 IIS 不是我使用的最佳工具。有人可以推荐一个可靠的工具供我在 Windows 上使用吗?

iis rsa ssl-certificate

4
推荐指数
1
解决办法
1万
查看次数

集中管理多台 Linux 机器的登录

我们有越来越多的服务器,包括物理和虚拟服务器,我们需要登录这些服务器。登录通常使用 SSH,使用 RSA 密钥对而不是密码(在 SSH 设置中关闭)。现在我们正在设置我们的密码并将我们的密钥上传到每台机器上,但这很容易发生事故。我们很容易错过一个设置,最终导致团队中的一个无法登录,或者在没有意识到的情况下打开密码访问。

因此,我们希望集中管理这些凭据。它应该设置密码,上传公钥,确保 SSH 具有正确的设置,并且可以轻松添加新用户或删除已离开的用户。

我想将正确的文件复制到正确的位置的脚本可以,但是当它们分散在整个系统中时看起来很混乱。您建议我们如何管理此类凭据?它应该是每台机器上可能实现的最少工作。

security linux ssh rsa password-management

3
推荐指数
2
解决办法
358
查看次数

如何在 CentOS 5.7 上允许密码认证或密钥认证?

是否可以在 CentOS 5.7 中启用密码认证或密钥认证?我能找到的只是将 PasswordAuthentication 设置为 no ,这会强制使用密钥...

谢谢

ssh rsa keys

3
推荐指数
2
解决办法
2万
查看次数

在MAC中将rsa转换为ppk文件

我想将 id_rsa 文件转换为 ppk 文件。我发现有很多网站教“如何在 MAC 中将 ppk 转换为 rsa”,但反之则不然。有没有办法将 rsa 私钥转换为 ppk 以便 Windows 可以从 MAC 使用?

rsa

3
推荐指数
1
解决办法
7794
查看次数

为什么我的 SSH 密钥不能正确转发?

我正在尝试从我的机​​器 ssh 到另一台机器,然后从那里到第三台机器。当我手动执行时,它的工作方式如下:

localhost$ scp ~/.ssh/id_rsa myuser@myhost.something.something.com:.
localhost$ ssh myuser@myhost.something.something.com
myhost.something.something.com$ ssh -i id_rsa myuser@10.25.100.42
10.25.100.42$ 
Run Code Online (Sandbox Code Playgroud)

但我想直接做,一步。我希望我的 SSH 密钥从 localhost 转发到第三台机器。我认为这会起作用,但它不起作用:

localhost$ ssh -A -t myuser@myhost.something.something.com ssh 10.25.100.42
Permission denied (publickey).
Connection to myhost.something.something.com closed.
Run Code Online (Sandbox Code Playgroud)

为什么?如何在来自的单个命令中执行此操作localhost?以下是我使用详细标志时您可以看到的更多细节:

localhost$ ssh -v -A -t myuser@myhost.something.something.com ssh 10.25.100.42

OpenSSH_6.2p2, OSSLShim 0.9.8r 8 Dec 2011
debug1: Reading configuration data /etc/ssh_config
debug1: /etc/ssh_config line 20: Applying options for *
debug1: Connecting to myhost.something.something.com [X.X.X.X] port 22.
debug1: Connection established.
debug1: identity file /home/myuser/.ssh/id_rsa type …
Run Code Online (Sandbox Code Playgroud)

ssh rsa public-key ssh-keys

2
推荐指数
1
解决办法
1710
查看次数