<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Форум Рутокен &mdash; Аутентификация пользователей]]></title>
		<link>https://forum.rutoken.ru/</link>
		<atom:link href="https://forum.rutoken.ru/feed/rss/forum/23/" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние темы раздела «Форум Рутокен».]]></description>
		<lastBuildDate>Mon, 27 Jan 2025 16:43:10 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Авторизация пользователей FreeIPA в ubuntu с использованием rutoken]]></title>
			<link>https://forum.rutoken.ru/topic/4566/new/posts/</link>
			<description><![CDATA[<p>Здравствуйте.<br />Стоит задача организовать сетевую авторизацию пользователей заведённых через FreeIPA на компьютерах под ubuntu 24.04 с использованием Рутокен.</p><p>Локальная авторизация с исользованием pam_p11_opensc работает. Но это не то, что нужно.</p><p>Получать тикеты kerberos с использованием рутокен тоже получается.</p><p>Но как сделать именно сетевую авторизацию непонятно. Поскажите пожалуйста, куда копать.</p><br /><p>/etc/sssd/sssd.conf<br /></p><div class="codebox"><pre><code>[domain/int.vlant.ru]

id_provider = ipa
dns_discovery_domain = int.vlant.ru
ipa_server = _srv_, ipa-backup.int.vlant.ru
ipa_domain = int.vlant.ru
ipa_hostname = arashi.vlant.ru
auth_provider = ipa
chpass_provider = ipa
access_provider = ipa
cache_credentials = True
ldap_tls_cacert = /etc/ipa/ca.crt
krb5_store_password_if_offline = True
krb5_auth_timeout = 60

[sssd]
services = nss, pam, ssh, sudo

domains = int.vlant.ru
[nss]
homedir_substring = /home

[pam]
pam_cert_auth = True
pam_cert_db_path = /etc/ipa/ca.crt
p11_child_timeout = 60
pam_p11_allowed_services = +xdg-screensaver, +xscreensaver, +lightdm, +lightdm-greeter, +lightdm-autologin, +kde, +kscreensaver, +sddm, +sddm-greeter, +sddm-autologin
[sudo]

[autofs]

[ssh]

[pac]

[ifp]

[session_recording]</code></pre></div><p>/etc/krb5.conf<br /></p><div class="codebox"><pre><code>#File modified by ipa-client-install

includedir /etc/krb5.conf.d/
[libdefaults]
  pkinit_identities = PKCS11:librtpkcs11ecp.so
  default_realm = INT.VLANT.RU
  dns_lookup_realm = true
  rdns = false
  dns_canonicalize_hostname = false
  dns_lookup_kdc = true
  ticket_lifetime = 24h
  forwardable = true
  udp_preference_limit = 0
  default_ccache_name = KEYRING:persistent:%{uid}
  

[realms]
  INT.VLANT.RU = {
    pkinit_anchors = FILE:/var/lib/ipa-client/pki/kdc-ca-bundle.pem
    pkinit_pool = FILE:/var/lib/ipa-client/pki/ca-bundle.pem
    pkinit_identities = PKCS11:librtpkcs11ecp.so
    pkinit_cert_match = &lt;ISSUER&gt;O=INT.VLANT.RU,CN=Certificate Authority
  }


[domain_realm]
  .int.vlant.ru = INT.VLANT.RU
  int.vlant.ru = INT.VLANT.RU
  arashi.vlant.ru = INT.VLANT.RU
  .vlant.ru = INT.VLANT.RU
  vlant.ru = INT.VLANT.RU</code></pre></div>]]></description>
			<author><![CDATA[null@example.com (arashi)]]></author>
			<pubDate>Mon, 27 Jan 2025 16:43:10 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/4566/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[Рутокен MFA]]></title>
			<link>https://forum.rutoken.ru/topic/4425/new/posts/</link>
			<description><![CDATA[<p>Как узнать как долго проработает устройство при правильной эксплуатации и как посмотреть сколько уже записей внесено в ключ? Заявлено до 16 учетных записей. А как узнать сколько уже занесено? Бывает так что со временем уже не вспомню сколько записей заносил в MFA ключ</p>]]></description>
			<author><![CDATA[null@example.com (Ксения Капелькина)]]></author>
			<pubDate>Tue, 20 Aug 2024 05:36:20 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/4425/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[Рутокен OTP замена батарейки]]></title>
			<link>https://forum.rutoken.ru/topic/4413/new/posts/</link>
			<description><![CDATA[<p>Здравствуйте! Подскажите, пожалуйста, вы сообщаете, что время жизни устройства до 5 лет. Здесь не предполагается замена батарейки в этот период?</p>]]></description>
			<author><![CDATA[null@example.com (Ксения Капелькина)]]></author>
			<pubDate>Mon, 12 Aug 2024 05:49:13 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/4413/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[Счетчик использования секретного ключа]]></title>
			<link>https://forum.rutoken.ru/topic/4388/new/posts/</link>
			<description><![CDATA[<p>Подскажите, а доступен ли в каком-то виде счетчик использования секретного ключа?</p>]]></description>
			<author><![CDATA[null@example.com (anatolyb)]]></author>
			<pubDate>Thu, 25 Jul 2024 11:44:16 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/4388/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[Rutoken для двухфакторной авторизации]]></title>
			<link>https://forum.rutoken.ru/topic/4272/new/posts/</link>
			<description><![CDATA[<p>Добрый день!<br />Подскажите, как правильно реализовать<br />Имеется определенное количество внешних пользователей<br />Они подключаются к своим рабочим станциям через VPN (на базе маршрутизатора Huawei), далее RDP и попадают на свой ПК.<br />Так как считают, что это не самый надежный вариант подключения, было принято решение, что нужно внедрить двухфакторную авторизацию.<br />Подключение через VPN останется, на надо защитить RDP, авторизовывать по токену.<br />Что и как нам необходимо настроить авторизацию по данному сценарию?<br />Насколько я понял - необходимо в своем домене поднять центр сертификации, и по локальным компьютерам установить драйвера<br />Как-то так?</p>]]></description>
			<author><![CDATA[null@example.com (vlsdtv)]]></author>
			<pubDate>Tue, 16 Apr 2024 11:53:14 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/4272/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[Аутентичность ключа]]></title>
			<link>https://forum.rutoken.ru/topic/4034/new/posts/</link>
			<description><![CDATA[<p>Подскажите, может ли сейчас быть решена следующая задача.</p><p><strong>Требуется доказать третьей стороне, что ключевая пара была создана на устройстве Рутокен ЭЦП x.x.</strong></p><p>По сути, на основании какого-то внутреннего ключа производителя должен быть подписан документ, в котором указан серийный номер и сгенерированный открытый ключ.</p><p>Как вариант, Рутокеном для локально созданных ключевых пар генерируется ссылка на xxx.rutoken.ru, при переходе по которой отображается открытый ключ (решение отдаленно напоминает <a href="https://nfcdeveloper.com/blog/2021/12/01/how-does-dynamic-url-work.html">функцию некоторых NFC-меток</a>).</p><p>Интересна ли эта идея для реализации?</p>]]></description>
			<author><![CDATA[null@example.com (anatolyb)]]></author>
			<pubDate>Mon, 18 Sep 2023 13:28:45 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/4034/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[Использование токена при подключении к недоверенной среде]]></title>
			<link>https://forum.rutoken.ru/topic/4033/new/posts/</link>
			<description><![CDATA[<p>В Windows при использовании токенов на удаленном сервере ожидаемо возникает угроза несанкционированного использования токена в случае, если подключение идет к скомпрометированному (malicious) серверу. Суть в том, что на удаленный сервер экспортируется низкоуровневый интерфейс смар-карты, а не прикладной.</p><p>Нашлась статья <a href="https://www.cyberark.com/resources/threat-research-blog/attacking-rdp-from-inside">&quot;Attacking RDP from Inside...&quot;</a> и ссылка на <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-24533">CVE-2022-24533</a> на один из вариантов простого использования уязвимости (Attack Complexity: Low, Privileges Required: Low). В статье так же есть видео с демонстрацией эксплуатации уязвимости &quot;Video 3: Smart Card Redirection&quot;.</p><p>В отличие от RDP, при использовании SSH экспортируется не низкоуровневый, а прикладной интерфейс аутентификации в форме &quot;SSH Agent&quot;, что выглядит намного безопаснее для сценария подключения к скомпрометированному серверу. Конечное обслуживание запросов производится на клиентской машине, которая предполагается доверенной, а не на удаленном сервере. В утилите &quot;ssh-add&quot; есть ключ &quot;-с&quot; для инициации интерактивного запроса на использование ключа (Indicates that added identities should be subject to confirmation before being used for authentication). А для Putty есть, как минимум, pagent из состава <a href="https://github.com/NoMoreFood/putty-cac/releases">Putty CAC</a> с опцией запроса использования ключа.</p><p>В связи с этим вопрос.</p><p>Есть ли сейчас варианты (или планируется ли) повышения дуракоустойчивасти использования Рутокена в сценарии подключения к скомпрометированному серверу (в первую очередь, к Windows)?</p><p>Сейчас, на одном токене могут располагаться ключи от разных несвязанных систем, но все они защищены единственным PIN-кодом. Если принять стратегию, что под каждое применение должен быть свой отдельный токен, то это может привести к обратному эффекту по безопасности: ключи могут путаться, теряться, не вписываться в бюджет проекта и т.п.</p><p>Одной из идей была возможность назначить разные PIN-коды на разные ключи (возможно, тема <a href="https://forum.rutoken.ru/topic/2556/">&quot;Локальные PIN&quot;</a> относится к этому). Т.е. что бы утечка PIN-кода не раскрывала всех секретов.</p><p>Так же был продукт Рутокен Touch, требующий физического подтверждения операции. Но, как я понял, он снят с производства.</p><p>Хотелось бы услышать мнение специалистов на этот счет.</p>]]></description>
			<author><![CDATA[null@example.com (anatolyb)]]></author>
			<pubDate>Mon, 18 Sep 2023 07:12:03 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/4033/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[Rutoken ЭЦП 2.0 + AD]]></title>
			<link>https://forum.rutoken.ru/topic/3428/new/posts/</link>
			<description><![CDATA[<p>Добрый день.</p><p>Пробуем использовать Рутокен ЭЦП 2.0 для 2-х факторной авторизации в домене AD.<br />По ходу столкнулись с тем, что на сервера, на которых мы хотим авторизоваться через RDP подключение, необходимо ставить весь пакет драйверов Рутокен, хотя в инструкции написано, что достаточно минидрайвера и&nbsp; Рутокен поддерживает MS Base Smart Card CSP.</p><p>Без установленного пакета драйверов, на сервере не появляется устройство Smart Card.<br />В процессе установки пакета драйверов принудительно устанавливаются устройства Smart Card Reader и тогда уже становится видна сама смарткарта.</p><p>Подскажите, возможна ли работа Рутокен ЭЦП 2.0 с одним лишь минидрайвером на сервере, как этого добиться и что я делаю не так?</p><p>P.S. Используемые ОС: Win7 - 10, Server 2012 R2 - 2019.</p>]]></description>
			<author><![CDATA[null@example.com (ZebraTLP)]]></author>
			<pubDate>Mon, 11 Oct 2021 11:10:37 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/3428/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[РУТОКЕН U2F и новый стандарт FIDO2 protocol-v2.1]]></title>
			<link>https://forum.rutoken.ru/topic/3374/new/posts/</link>
			<description><![CDATA[<p>Подскажите для ключей Рутокен U2F работающих на старом стандарте FIDO+U2F необходим переход на новые стандарты FIDO2 FIDO+U2F., и каким образом Рутокен U2F обновлять или ждать утилиты обновления и прошивки или отправлять к вам.<br />Причём некоторые производители cсылаются на новые редакции протоколов FIDO2 protocol-v2.1<br />Windows уже не признаёт Рутокены U2F как ключи безопасности..</p>]]></description>
			<author><![CDATA[null@example.com (СЕРГЕЙ 1973)]]></author>
			<pubDate>Thu, 01 Jul 2021 06:07:10 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/3374/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[rutoken ЭЦП 2.0 + rosa linux авторизация в MS AD]]></title>
			<link>https://forum.rutoken.ru/topic/3184/new/posts/</link>
			<description><![CDATA[<p>Добрый день. Необходимо решить задачу авторизации в домене MS AD Windows 20212 r2 на компьютере с ОС Rosa Linux Cobalt (Centos 7.3).<br />На данный момент получилось успешно авторизоваться локальным пользователем (сертификат создавался в <a href="https://ra.rutoken.ru">https://ra.rutoken.ru</a> ). Для понимания того что я делаю - набросал следующий скрипт <a href="https://github.com/butskivsky/rosa2fa/blob/master/rosa2fa.sh">https://github.com/butskivsky/rosa2fa/b … rosa2fa.sh</a><br />Так же в структуре домена поднят AD CS, сертификатом выпущенным в нем и записанным на токен&nbsp; получилось авторизоваться на машине с Windows 10 используя данную инструкцию: <a href="https://dev.rutoken.ru/pages/viewpage.action?pageId=57148898">https://dev.rutoken.ru/pages/viewpage.a … d=57148898</a> <br />Существуют ли какие-либо рекомендации или инструкции как организовать вход по токену в Windows домен с линукс машины?</p>]]></description>
			<author><![CDATA[null@example.com (butskivsky)]]></author>
			<pubDate>Mon, 15 Jun 2020 10:04:24 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/3184/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[Rutoken ECP 2.0 + Native IPSEC Client IKEv2]]></title>
			<link>https://forum.rutoken.ru/topic/3064/new/posts/</link>
			<description><![CDATA[<p>Добрый день. <br />Пытаюсь настроить авторизацию с помощью смарт-карты для родного клиента IPSEC в W10.<br />После настройки и попытки запуска клиента, приложение обращается к ключу, но в логах возвращается 610 ошибка<br />---cut here---<br />Устройство чтения смарт-карт &quot;Microsoft UICC ISO Reader 14bfefc6 0&quot; отклонило IOCTL TRANSMIT: Отказано в доступе.. Если ошибка повторяется, возможно, смарт-карта или устройство чтения смарт-карт работает неправильно.</p><p>Заголовок команды: 00 a4 04 00</p><p>Устройство чтения смарт-карт &quot;Microsoft UICC ISO Reader 14bfefc6 0&quot; отклонило IOCTL TRANSMIT: Параметр задан неверно.. Если ошибка повторяется, возможно, смарт-карта или устройство чтения смарт-карт работает неправильно.</p><p>Заголовок команды: 00 ca 7f 68<br />---cut here---</p><p>Где что может быть не донастроено!?</p><p>Дрова: 4.7.0.0<br />Спасибо</p>]]></description>
			<author><![CDATA[null@example.com (DeadManUNI)]]></author>
			<pubDate>Mon, 28 Oct 2019 06:44:49 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/3064/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[Как добавить поставщика RuToken в windows server 2016?]]></title>
			<link>https://forum.rutoken.ru/topic/3010/new/posts/</link>
			<description><![CDATA[<p>Хочу настроить подключить smartcard авторизацию при помощи RuToken Lite. Судя по описанию ключ не работает со встроенным поставщиком windows и требует свой. Скачиваю дрова с оф.сайта, ставлю их, в оборудовании появляется три доп. считывателя Aktiv Co. Судя по мануалам в сети, после установки дров в винде должен появится доп.поставщик Aktiv RuToken CSP 1.0. Но его при создании шаблонов в списке так и нет. <br /><span class="postimg"><a class="fancybox fancybox.image" rel="group" href="https://habrastorage.org/webt/5d/39/34/5d3934ec46946627347726.png"><img class="fb_img" src="https://habrastorage.org/webt/5d/39/34/5d3934ec46946627347726.png" alt="" /></a></span></p><p>Уже перепробовал все варианты переустановок восстановлений и т.д., как заставить Win Serv 2016 отображать этого поставщика?</p>]]></description>
			<author><![CDATA[null@example.com (Fautif)]]></author>
			<pubDate>Thu, 25 Jul 2019 05:24:40 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/3010/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[Аутентификация в УЦ Microsoft + Рутокен ЭЦП 2 + astra]]></title>
			<link>https://forum.rutoken.ru/topic/2879/new/posts/</link>
			<description><![CDATA[<p>Здравствуйте!</p><p>Дано: на MS Windows 2008r2 AD, развернут Центр сертификации, <br />в gpo включена политика входа по смарт-карте(рутокен), с машин windows 7 вход по токену проходит без проблем</p><p>Задача:&nbsp; <br />Осуществить вход по токену в ОС Astralinux Orel 2.12</p><p>Вопрос: <br />Сталкивались вы с такой задачой? <br />у вас есть мануалы?<br />Как подружить Астру(она уже в домене) с УЦ MS 2008r2 ?</p>]]></description>
			<author><![CDATA[null@example.com (Ubop0202)]]></author>
			<pubDate>Mon, 12 Nov 2018 16:50:08 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/2879/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[рутокен + VMware Horizon Client for Linux]]></title>
			<link>https://forum.rutoken.ru/topic/2492/new/posts/</link>
			<description><![CDATA[<p>Чисто для информации.<br />Чтобы заработала авторизация в VMware Horizon Client for Linux через рутокен необходимо скачать библиотеку librtpkcs11ecp.so для соответствующей архитектуры и расположить её (или ссылку на неё) в /usr/lib/vmware/view/pkcs11/librtpkcs11ecp.so <br />Собственно, выяснил-то я это уже давно, просто только сейчас сподобился об этом написать.</p>]]></description>
			<author><![CDATA[null@example.com (Антон Бородин)]]></author>
			<pubDate>Wed, 30 Nov 2016 13:10:18 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/2492/new/posts/</guid>
		</item>
		<item>
			<title><![CDATA[Windows 7+ AD + RuToken]]></title>
			<link>https://forum.rutoken.ru/topic/2466/new/posts/</link>
			<description><![CDATA[<p>Доброго времени суток. Хотели использовать Рутокен ЭЦП для авторизации в домене. Имеем - Windows Server 2012 R2, на нем поднят ЦС, установлены драйвера Рутокена. Через консоль делаем запрос сертификата &quot;Вход с смарт-картой&quot;, криптопровайдер Active Rutoken. Настроили GPO - проверяем, сервер определяет смарт-карту, входит, выходит из сеанса при вытаскивании токена. Пробуем на раб.месте - тишина. Через панель видит что на токене находится сертификат, но не появляется возможность авторизации по токену на нач. экране. Если через GPO принудительно выставить &quot;использовать для интерактивного входа&quot; - то пишет что для входа нужен токен но также его не видит..... На раб. месте стоит несколько криптопровайдеров: Рутокен 4.1.1.0, eToken PKI 5.1.66.0, КриптоПро CSP 3.9.8002 KC1. В настройках везде убраны галки &quot;использовать для входа в систему&quot;. В чем может быть проблема, если в системе определяется рутокен, а при авторизации нет?</p>]]></description>
			<author><![CDATA[null@example.com (tretalek)]]></author>
			<pubDate>Thu, 13 Oct 2016 15:13:28 +0000</pubDate>
			<guid>https://forum.rutoken.ru/topic/2466/new/posts/</guid>
		</item>
	</channel>
</rss>
