{"id":36535,"date":"2019-10-31T22:12:11","date_gmt":"2019-10-31T19:12:11","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene\/"},"modified":"2019-10-31T22:12:11","modified_gmt":"2019-10-31T19:12:11","slug":"kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene","title":{"rendered":"Wie man PAM-Module f\u00fcr die lokale Authentifizierung in Linux mit den Gost-2012-Schl\u00fcsseln auf Rutoken verwendet.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Wie man PAM-Module f\u00fcr die lokale Authentifizierung in Linux mit den Gost-2012-Schl\u00fcsseln auf Rutoken verwendet.\" src=\"\/wp-content\/uploads\/2019\/07\/e6656d4db027ab2705550726d5ab1908.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEinfache Passw\u00f6rter bieten keinen Schutz, w\u00e4hrend komplexe kaum zu merken sind. Daher landen sie so oft auf einem Zettel unter der Tastatur oder auf dem Monitor. Damit Passw\u00f6rter im Kopf der \u201evergesslichen\u201c Benutzer bleiben und der Sicherheitsgrad nicht leidet, gibt es die Zwei-Faktor-Authentifizierung (2FA).<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Durch die Kombination aus dem Besitz des Ger\u00e4ts und dem Wissen um seinen PIN-Code kann der PIN-Code einfacher und leichter zu merken sein. M\u00e4ngel in der L\u00e4nge oder Zuf\u00e4lligkeit des PIN-Codes werden durch die Anforderung des physischen Besitzes und Einschr\u00e4nkungen bei der PIN-Code-Eingabe ausgeglichen. <\/p>\n<p>Au\u00dferdem gibt es in staatlichen Institutionen oft den Wunsch, dass alles nach den GOST-Normen funktioniert. Von dieser Variante der 2FA f\u00fcr den Zugang zu Linux wird hier die Rede sein. Ich beginne von weitem.<\/p>\n<h1>PAM-Module<\/h1>\n<p>\nDas Pluggable Authentication Modules (PAM) ist ein Modul mit einer standardisierten API und Implementierungen verschiedener Authentifizierungsmechanismen in Anwendungen. <br \/>\nAlle Programme und Anwendungen, die mit PAM arbeiten k\u00f6nnen, nehmen sie auf und k\u00f6nnen sie zur Benutzer-Authentifizierung nutzen.<br \/>\nIn der Praxis funktioniert das ungef\u00e4hr so: Der Befehl login ruft PAM auf, der alle erforderlichen Pr\u00fcfungen mit Hilfe der im Konfigurationsdatei angegebenen Module durchf\u00fchrt und das Ergebnis an den Befehl login zur\u00fcckgibt.<\/p>\n<h2>librtpam<\/h2>\n<p>\nDas von der Firma \u201eAktiv\u201c entwickelte Modul f\u00fcgt die Zwei-Faktor-Authentifizierung f\u00fcr Benutzer \u00fcber Smartcards oder USB-Tokens mithilfe asymmetrischer Schl\u00fcssel nach den neuesten Standards der nationalen Kryptographie hinzu. <\/p>\n<p>Betrachten wir das Funktionsprinzip:<\/p>\n<ul>\n<li>Das Token speichert das Benutzerzertifikat und seinen privaten Schl\u00fcssel;<\/li>\n<li>das Zertifikat wird im Home-Verzeichnis des Benutzers als vertrauensw\u00fcrdig gespeichert.<\/li>\n<\/ul>\n<p>Der Authentifizierungsprozess erfolgt wie folgt:<\/p>\n<ol>\n<li>Auf dem Ruthoken erfolgt die Suche nach dem pers\u00f6nlichen Benutzerzertifikat.<\/li>\n<li>Der PIN-Code des Tokens wird verlangt.<\/li>\n<li>Es erfolgt eine Signatur zuf\u00e4lliger Daten mit dem privaten Schl\u00fcssel direkt im Chip des Ruthokens.<\/li>\n<li>Die erhaltene Signatur wird mit dem \u00f6ffentlichen Schl\u00fcssel aus dem Benutzerzertifikat \u00fcberpr\u00fcft.<\/li>\n<li>Das Modul gibt das Ergebnis der Signaturpr\u00fcfung an die aufrufende Anwendung zur\u00fcck.<\/li>\n<\/ol>\n<p>Sie k\u00f6nnen sich mit den Schl\u00fcsseln GOST R 34.10-2012 (L\u00e4nge 256 oder 512 Bit) oder dem veralteten GOST R 34.10-2001 authentifizieren. <\/p>\n<p>Um die Sicherheit der Schl\u00fcssel braucht man sich keine Sorgen zu machen \u2013 sie werden direkt im Rutoken generiert und verlassen w\u00e4hrend der kryptografischen Operationen niemals dessen Speicher.<\/p>\n<p><img decoding=\"async\" alt=\"Wie man PAM-Module f\u00fcr die lokale Authentifizierung in Linux mit den Gost-2012-Schl\u00fcsseln auf Rutoken verwendet.\" src=\"\/wp-content\/uploads\/2019\/07\/61047962c9aee308d69553201e05203d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDer Rutoken ECP 2.0 ist vom FSB und FSTEK gem\u00e4\u00df NDV 4 zertifiziert und kann daher in Informationssystemen verwendet werden, die vertrauliche Informationen verarbeiten. <\/p>\n<h2>Praktische Nutzung<\/h2>\n<p>\nFast jede moderne Linux-Distribution ist geeignet, wir verwenden hier beispielsweise xUbuntu 18.10.<\/p>\n<h3>1) Notwendige Pakete installieren<\/h3>\n<p>\n<code>sudo apt-get install libccid pcscd opensc<\/code><br \/>\nWenn Sie eine Sperrung des Desktops mit einem Screensaver hinzuf\u00fcgen m\u00f6chten, installieren Sie zus\u00e4tzlich das Paket <code>libpam-pkcs11<\/code>.<\/p>\n<h3>2) PAM-Modul mit Unterst\u00fctzung f\u00fcr GOSTs hinzuf\u00fcgen<\/h3>\n<p>\nLaden Sie die Bibliothek mit <noindex><a rel=\"nofollow\" href=\"https:\/\/download.rutoken.ru\/Rutoken\/PAM\/\">https:\/\/download.rutoken.ru\/Rutoken\/PAM\/<\/a><\/noindex><br \/>\nKopieren Sie den Inhalt des Ordners PAM librtpam.so.1.0.0 in den Systemordner<br \/>\n<code>\/usr\/lib\/<\/code> oder <code>\/usr\/lib\/x86_64-linux-gnu\/<\/code>oder <code>\/usr\/lib64<\/code><\/p>\n<h3>3) Paket mit librtpkcs11ecp.so installieren<\/h3>\n<p>\nLaden und installieren Sie das DEB- oder RPM-Paket unter folgendem Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/support\/download\/pkcs\/\">https:\/\/www.rutoken.ru\/support\/download\/pkcs\/<\/a><\/noindex><\/p>\n<h3>4) \u00dcberpr\u00fcfen, ob der Rutoken ECP 2.0 im System funktioniert<\/h3>\n<p>\nF\u00fchren Sie im Terminal aus<br \/>\n<code>$ pkcs11-tool --module \/usr\/lib\/librtpkcs11ecp.so -T<\/code><br \/>\nWenn Sie die Zeile sehen <code>Rutoken ECP<\/code> \u2013 dann ist alles in Ordnung.<\/p>\n<h3>5) Zertifikat auslesen<\/h3>\n<p>\n\u00dcberpr\u00fcfen Sie, ob auf dem Ger\u00e4t ein Zertifikat vorhanden ist<br \/>\n<code>$ pkcs11-tool --module \/usr\/lib\/librtpkcs11ecp.so -O<\/code><br \/>\nWenn nach der Zeile:<br \/>\n<code>Using slot 0 with a present token (0x0)<\/code><\/p>\n<ul>\n<li><b>Informationen \u00fcber Schl\u00fcssel und Zertifikate ausgegeben werden, m\u00fcssen Sie das Zertifikat auslesen und auf der Festplatte speichern. F\u00fchren Sie hierzu den folgenden Befehl aus, wobei Sie anstelle von {id} die ID des Zertifikats einf\u00fcgen m\u00fcssen, die Sie in der Ausgabe des vorherigen Befehls gesehen haben:<\/b> $ pkcs11-tool --module \/usr\/lib\/librtpkcs11ecp.so -r -y cert --id {id} --output-file cert.crt<br \/>\n<code>Wenn die Datei cert.crt erstellt wurde, fahren Sie mit Punkt 6 fort.<\/code><br \/>\n nichts<\/li>\n<li><b>, bedeutet das, dass das Ger\u00e4t leer ist. Wenden Sie sich an den Administrator oder erstellen Sie die Schl\u00fcssel und das Zertifikat selbst, indem Sie die n\u00e4chsten Anweisungen befolgen.<\/b>5.1) Testzertifikat erstellen<\/li>\n<\/ul>\n<h4>Achtung! Die beschriebenen Methoden zur Erstellung von Schl\u00fcsseln und Zertifikaten eignen sich f\u00fcr Tests und sind nicht f\u00fcr den produktiven Einsatz gedacht. Hierf\u00fcr sollten Sie Schl\u00fcssel und Zertifikate verwenden, die von einer vertrauensw\u00fcrdigen Zertifizierungsstelle Ihrer Organisation oder einem akkreditierten Zertifizierungszentrum ausgestellt wurden.<\/h4>\n<p><\/p>\n<blockquote><p>Achtung! Die beschriebenen Methoden zur Erstellung von Schl\u00fcsseln und Zertifikaten sind f\u00fcr Testzwecke geeignet und nicht f\u00fcr den Einsatz im Live-Betrieb gedacht. Hierf\u00fcr sollten Schl\u00fcssel und Zertifikate verwendet werden, die von der vertrauensw\u00fcrdigen Zertifizierungsstelle Ihrer Organisation oder einer akkreditierten Zertifizierungsstelle ausgestellt wurden.<br \/>\nDas PAM-Modul wurde entwickelt, um lokale Computer zu sch\u00fctzen und richtet sich an kleine Organisationen. Da es nur wenige Benutzer gibt, kann der Administrator die Zertifikatswiderrufung selbst \u00fcberwachen und Konten manuell sperren, sowie auch die G\u00fcltigkeit der Zertifikate pr\u00fcfen. Das PAM-Modul kann derzeit keine Zertifikate \u00fcber CRL \u00fcberpr\u00fcfen oder Vertrauenskettengestaltungen durchf\u00fchren.<\/p><\/blockquote>\n<h4>Ein einfacher Weg (\u00fcber den Browser)<\/h4>\n<p>\nUm ein Testzertifikat zu erhalten, verwenden Sie <noindex><a rel=\"nofollow\" href=\"https:\/\/ra.rutoken.ru\/\">den Webdienst \u201eZentrum f\u00fcr die Registrierung von Rutoken\u201c<\/a><\/noindex>. Der Prozess dauert nicht l\u00e4nger als 5 Minuten.<\/p>\n<h4>Der Geek-Weg (\u00fcber die Konsole und m\u00f6glicherweise den Compiler)<\/h4>\n<p>\n<b>\u00dcberpr\u00fcfen Sie die OpenSC-Version <\/b><br \/>\n<code>$ opensc-tool --version<\/code><br \/>\nWenn die Version niedriger als 0.20 ist, aktualisieren Sie oder kompilieren Sie <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/AktivCo\/OpenSC\/tree\/gostr3410-2012\/\">den pkcs11-tool-Zweig mit Unterst\u00fctzung f\u00fcr GOST-2012<\/a><\/noindex> von unserem GitHub (zum Zeitpunkt der Ver\u00f6ffentlichung dieses Artikels war die Version 0.20 noch nicht ver\u00f6ffentlicht) oder vom master-Zweig des Hauptprojekts OpenSC nicht sp\u00e4ter als <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/OpenSC\/OpenSC\/tree\/8cf1e6f769b36bdcadc3958574305b90e88c816d\">Commit 8cf1e6f<\/a><\/noindex><\/p>\n<p>Generieren Sie ein Schl\u00fcsselpaar mit den Parametern:<br \/>\n<code>--key-type: GOSTR3410-2012-512:A (GOST-2012 512 Bit mit Parameter A), GOSTR3410-2012-256:A (GOST-2012 256 Bit mit Parameter A)<\/code><\/p>\n<p><code>--id: <\/code> Objektidentifikator (CKA_ID) als zweizifriges Hex-Zahlenformat aus der ASCII-Tabelle. Verwenden Sie nur ASCII-Codes f\u00fcr druckbare Zeichen, da die id an OpenSSL als Zeichenfolge \u00fcbergeben werden muss. Zum Beispiel entspricht dem ASCII-Code \u201e3132\u201c die Zeichenfolge \u201e12\u201c. <b> Zur Vereinfachung k\u00f6nnen Sie den <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rapidtables.com\/convert\/number\/ascii-to-hex.html\">Online-Dienst zur Umwandlung von Zeichenfolgen in ASCII-Codes nutzen<\/a><\/noindex><\/b>.<\/p>\n<p><code>$ .\/pkcs11-tool --module \/usr\/lib\/librtpkcs11ecp.so --keypairgen --key-type GOSTR3410-2012-512:A -l --id 3132<\/code><\/p>\n<p>Jetzt werden wir ein Zertifikat erstellen. Es gibt zwei Wege: der erste \u00fcber die CA (wir werden Test-CAs verwenden), der zweite \u2013 selbstsigniert. Zuerst muss OpenSSL Version 1.1 oder neuer installiert und konfiguriert werden, um mit Rutoken \u00fcber das spezielle Modul rtengine zu arbeiten, gem\u00e4\u00df der Anleitung <noindex><a rel=\"nofollow\" href=\"https:\/\/dev.rutoken.ru\/display\/PUB\/%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0+%D0%B8+%D0%BD%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0+OpenSSL\">Installation und Konfiguration von OpenSSL<\/a><\/noindex>.<br \/>\nBeispielsweise: f\u00fcr \u201e-<code>-id 3132<\/code>\u2019 In OpenSSL muss \u201e angegeben werden<code>pkcs11:id=12<\/code>&#171;. <\/p>\n<p>Sie k\u00f6nnen die Dienste einer Test-CA nutzen, von denen es viele gibt, zum Beispiel, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cryptopro.ru\/solutions\/test-ca\">hier<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"http:\/\/testcert.infotecs.ru\/\">hier <\/a><\/noindex>und <noindex><a rel=\"nofollow\" href=\"http:\/\/soft.lissi.ru\/services\/test_ca\/\">hier<\/a><\/noindex>, daf\u00fcr erstellen wir eine Zertifikatsanfrage<\/p>\n<p>Eine andere M\u00f6glichkeit \u2013 man kann der Faulheit nachgeben und ein selbstsigniertes Zertifikat erstellen.<br \/>\n<code>$ openssl req -utf8 <b>-neu<\/b> -keyform engine -key \"pkcs11:id=12\" -engine rtengine -out req.csr<\/code><\/p>\n<p>Laden Sie das Zertifikat auf das Ger\u00e4t hoch.<br \/>\n<code>$ openssl req -utf8 <b>-x509<\/b> -keyform engine -key \"pkcs11:id=12\" -engine rtengine -out cert.cer<\/code><\/p>\n<h3>6) Registrieren Sie das Zertifikat im System<\/h3>\n<p>\nStellen Sie sicher, dass Ihr Zertifikat wie eine Base64-Datei aussieht:<\/p>\n<p><img decoding=\"async\" alt=\"Wie man PAM-Module f\u00fcr die lokale Authentifizierung in Linux mit den Gost-2012-Schl\u00fcsseln auf Rutoken verwendet.\" src=\"\/wp-content\/uploads\/2019\/07\/83a7e25541041d02365141e682bd4635.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWenn Ihr Zertifikat so aussieht:<\/p>\n<p><img decoding=\"async\" alt=\"Wie man PAM-Module f\u00fcr die lokale Authentifizierung in Linux mit den Gost-2012-Schl\u00fcsseln auf Rutoken verwendet.\" src=\"\/wp-content\/uploads\/2019\/07\/f385e4e288a49acfb2c54be4c24749e7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nmuss das Zertifikat von der DER- in das PEM-Format (Base64) konvertiert werden.<\/p>\n<p><code>$ openssl x509 -in cert.crt -out cert.pem -inform DER -outform PEM<\/code><br \/>\n\u00dcberpr\u00fcfen Sie erneut, ob jetzt alles in Ordnung ist.<\/p>\n<p>F\u00fcgen Sie das Zertifikat zur Liste der vertrauensw\u00fcrdigen Zertifikate hinzu<br \/>\n<code>$ mkdir ~\/.eid<br \/>\n$ chmod 0755 ~\/.eid<br \/>\n$ cat cert.pem &gt;&gt; ~\/.eid\/authorized_certificates<br \/>\n$ chmod 0644 ~\/.eid\/authorized_certificates<\/code><br \/>\nDie letzte Zeile sch\u00fctzt die Liste der vertrauensw\u00fcrdigen Zertifikate vor unbeabsichtigten oder absichtlichen \u00c4nderungen durch andere Benutzer. Dies schlie\u00dft die Situation aus, in der jemand sein eigenes Zertifikat hier hinzuf\u00fcgt und sich in Ihrem Namen anmelden kann.<\/p>\n<h3>7) Authentifizierung einrichten <\/h3>\n<p>\nDie Einrichtung unseres PAM-Moduls ist vollkommen standardm\u00e4\u00dfig und erfolgt genau wie bei der Konfiguration anderer Module. Wir erstellen in die Datei <code>\/usr\/share\/pam-configs\/rutoken-gost-pam<\/code> den vollst\u00e4ndigen Namen des Moduls, ob es standardm\u00e4\u00dfig aktiviert ist, die Priorit\u00e4t des Moduls und die Authentifizierungsparameter.<br \/>\nIn den Authentifizierungsparametern gibt es Anforderungen an den Erfolg der Operation:<\/p>\n<ul>\n<li>required (erforderlich): solche Module m\u00fcssen eine positive Antwort zur\u00fcckgeben. Wenn das Ergebnis des Modulauswahl einen negativen R\u00fcckgabewert enth\u00e4lt, f\u00fchrt dies zu einem Authentifizierungsfehler. Die Anfrage wird verworfen, aber die anderen Module werden trotzdem aufgerufen.<\/li>\n<li>requisite (notwendig): \u00e4hnlich wie required, f\u00fchrt jedoch sofort zu einem Authentifizierungsfehler und ignoriert die anderen Module.<\/li>\n<li>sufficient (ausreichend): wenn vor einem solchen Modul keins der Module required oder sufficient einen negativen R\u00fcckgabewert zur\u00fcckgibt, wird das Modul eine positive Antwort zur\u00fcckgeben. Die verbleibenden Module werden ignoriert.<\/li>\n<li>optional (zus\u00e4tzlich): wenn im Stapel keine Module required enthalten sind und keins der Module sufficient eine positive R\u00fcckmeldung gegeben hat, muss mindestens ein Modul optional eine positive Antwort zur\u00fcckgeben.<\/li>\n<\/ul>\n<p>\nDer vollst\u00e4ndige Inhalt der Datei <code>\/usr\/share\/pam-configs\/rutoken-gost-pam<\/code>:<br \/>\n<code>Name: Rutoken PAM GOST<br \/>\nStandard: ja<br \/>\nPriorit\u00e4t: 800<br \/>\nAuth-Typ: Prim\u00e4r<br \/>\nAuth: ausreichend \/usr\/lib\/librtpam.so.1.0.0 \/usr\/lib\/librtpkcs11ecp.so<\/code><\/p>\n<p><img decoding=\"async\" alt=\"Wie man PAM-Module f\u00fcr die lokale Authentifizierung in Linux mit den Gost-2012-Schl\u00fcsseln auf Rutoken verwendet.\" src=\"\/wp-content\/uploads\/2019\/07\/804bd960918413e2134617b2ce31f0af.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nspeichern wir die Datei, danach f\u00fchren wir aus<br \/>\n<code>$ sudo pam-auth-update<\/code><br \/>\nIm erscheinenden Fenster setzen wir ein H\u00e4kchen neben <b>Rutoken PAM GOST<\/b> und klicken auf <b>OK<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Wie man PAM-Module f\u00fcr die lokale Authentifizierung in Linux mit den Gost-2012-Schl\u00fcsseln auf Rutoken verwendet.\" src=\"\/wp-content\/uploads\/2019\/07\/2fb2e020c943ef3a22f09985a939a1c9.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>8) \u00dcberpr\u00fcfen der Konfiguration <\/h3>\n<p>\nUm sicherzustellen, dass alles eingerichtet ist, aber dabei die M\u00f6glichkeit des Systemzugriffs nicht zu verlieren, geben Sie den Befehl ein<br \/>\n<code>$ sudo login<\/code><br \/>\nGeben Sie den Benutzernamen ein. Alles ist richtig konfiguriert, wenn das System einen PIN-Code f\u00fcr das Ger\u00e4t verlangt.<\/p>\n<p><img decoding=\"async\" alt=\"Wie man PAM-Module f\u00fcr die lokale Authentifizierung in Linux mit den Gost-2012-Schl\u00fcsseln auf Rutoken verwendet.\" src=\"\/wp-content\/uploads\/2019\/07\/2501ca77a0c881ebb9fe588031a2c8ef.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>9) Konfigurieren der Computerverriegelung bei Herausnahme des Tokens<\/h3>\n<p>\nDas Paket enth\u00e4lt das Dienstprogramm <code>libpam-pkcs11<\/code> pkcs11_eventmgr, <code>das verschiedene Aktionen bei Auftreten von PKCS#11-Ereignissen erm\u00f6glicht.<\/code> pkcs11_eventmgr<br \/>\nZur Konfiguration <code>dient als Konfigurationsdatei:<\/code> F\u00fcr verschiedene Linux-Distributionen wird der Befehl, der die Sperrung des Kontos bei Herausnahme von Smartcards oder Tokens ausl\u00f6st, unterschiedlich sein. Siehe. <code>\/etc\/pam_pkcs11\/pkcs11_eventmgr.conf<\/code><br \/>\n<i>event card_remove <code>Ein Beispiel f\u00fcr die Konfigurationsdatei ist unten aufgef\u00fchrt:<\/code>.<\/i><br \/>\nEin Beispiel f\u00fcr eine Konfigurationsdatei ist unten dargestellt:<\/p>\n<pre><code class=\"xml\">pkcs11_eventmgr\n{\n    # Hintergrundstart\n    daemon = true;\n     \n    # Konfiguration der Debug-Nachrichten\n    debug = false;\n \n    # Umfragezeit in Sekunden\n    polling_time = 1;\n \n    # Timeout f\u00fcr das Entfernen der Karte festlegen\n    # Standardm\u00e4\u00dfig 0\n    expire_time = 0;\n \n    # Auswahl der pkcs11-Bibliothek f\u00fcr die Arbeit mit RuToken\n    pkcs11_module = usr\/lib\/librtpkcs11ecp.so;\n \n    # Aktionen mit der Karte\n    # Karte eingesteckt:\n    event card_insert {\n        # Standardwerte beibehalten (nichts passiert)\n        on_error = ignore;\n \n        action = \"\/bin\/false\";\n    }\n \n    # Karte entfernt\n    event card_remove {\n        on_error = ignore;\n         \n        # Bildschirm sperren\n        \n        # F\u00fcr GNOME \n        action = \"dbus-send --type=method_call --dest=org.gnome.ScreenSaver \/org\/gnome\/ScreenSaver org.gnome.ScreenSaver.Lock\";\n        \n        # F\u00fcr XFCE\n        # action = \"xflock4\";\n        \n        # F\u00fcr Astra Linux (FLY)\n        # action = \"fly-wmfunc FLYWM_LOCK\";\n    }\n \n    # Karte lange Zeit entfernt\n    event expire_time {\n        # Standardwerte beibehalten (nichts passiert)\n        on_error = ignore;\n \n        action = \"\/bin\/false\";\n    }\n}<\/code><\/pre>\n<p>F\u00fcgen Sie anschlie\u00dfend die Anwendung hinzu <code>dient als Konfigurationsdatei:<\/code> zum Autoload. Dazu bearbeiten Sie die Datei .bash_profile:<br \/>\n<code>$ nano \/home\/\/.bash_profile<\/code><br \/>\nF\u00fcgen Sie am Ende der Datei die Zeile pkcs11_eventmgr hinzu und starten Sie neu.<\/p>\n<p><b>Die beschriebenen Schritte zur Konfiguration des Betriebssystems k\u00f6nnen als Anleitung in jeder modernen Linux-Distribution verwendet werden, einschlie\u00dflich einheimischer. <\/b><\/p>\n<p><img decoding=\"async\" alt=\"Wie man PAM-Module f\u00fcr die lokale Authentifizierung in Linux mit den Gost-2012-Schl\u00fcsseln auf Rutoken verwendet.\" src=\"\/wp-content\/uploads\/2019\/07\/ec235d0d0d50e23fbf09d4849d1fdd11.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Fazit <\/h2>\n<p>\nPCs mit Linux werden in russischen Staatsinstitutionen immer beliebter, und eine zuverl\u00e4ssige Zwei-Faktor-Authentifizierung in diesem Betriebssystem einzurichten, ist nicht immer einfach. Wir hoffen, mit diesem Leitfaden das \u201ePasswortproblem\u201c zu l\u00f6sen und den Zugriff auf den PC zuverl\u00e4ssig zu sch\u00fctzen, ohne viel Zeit daf\u00fcr aufzuwenden.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/461199\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u043e\u0441\u0442\u044b\u0435 \u043f\u0430\u0440\u043e\u043b\u0438 \u043d\u0435 \u0437\u0430\u0449\u0438\u0449\u0430\u044e\u0442, \u0430 \u0441\u043b\u043e\u0436\u043d\u044b\u0435 \u043d\u0435\u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e \u0437\u0430\u043f\u043e\u043c\u043d\u0438\u0442\u044c. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u043d\u0438 \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e \u043e\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u043d\u0430 \u0441\u0442\u0438\u043a\u0435\u0440\u0435 \u043f\u043e\u0434 \u043a\u043b\u0430\u0432\u0438\u0430\u0442\u0443\u0440\u043e\u0439 \u0438\u043b\u0438 \u043d\u0430 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0435. \u0427\u0442\u043e\u0431\u044b \u043f\u0430\u0440\u043e\u043b\u0438 \u043e\u0441\u0442\u0430\u0432\u0430\u043b\u0438\u0441\u044c \u0432 \u0433\u043e\u043b\u043e\u0432\u0430\u0445 \u201c\u0437\u0430\u0431\u044b\u0432\u0447\u0438\u0432\u044b\u0445\u201d \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0438 \u043d\u0430\u0434\u0451\u0436\u043d\u043e\u0441\u0442\u044c \u0437\u0430\u0449\u0438\u0442\u044b \u043d\u0435 \u0442\u0435\u0440\u044f\u043b\u0430\u0441\u044c \u2013 \u0435\u0441\u0442\u044c \u0434\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u043d\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f (2\u0424\u0410). \u0411\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044e \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u0432 \u0432\u043b\u0430\u0434\u0435\u043d\u0438\u044f \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u043e\u043c \u0438 \u0437\u043d\u0430\u043d\u0438\u044f \u0435\u0433\u043e PIN-\u043a\u043e\u0434\u0430, \u0441\u0430\u043c PIN-\u043a\u043e\u0434 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u043f\u0440\u043e\u0449\u0435 \u0438 \u043b\u0435\u0433\u0447\u0435 \u0434\u043b\u044f \u0437\u0430\u043f\u043e\u043c\u0438\u043d\u0430\u043d\u0438\u044f. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27347,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-36535","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c PAM-\u043c\u043e\u0434\u0443\u043b\u0438 \u0434\u043b\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432 Linux \u043f\u043e \u043a\u043b\u044e\u0447\u0430\u043c \u0413\u041e\u0421\u0422-2012 \u043d\u0430 \u0420\u0443\u0442\u043e\u043a\u0435\u043d\u0435 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:12:11+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:12:11+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wie man PAM-Module f\u00fcr lokale Authentifizierung in Linux mit GOST-2012-Keys auf RuToken verwendet | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c PAM-\u043c\u043e\u0434\u0443\u043b\u0438 \u0434\u043b\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432 Linux \u043f\u043e \u043a\u043b\u044e\u0447\u0430\u043c \u0413\u041e\u0421\u0422-2012 \u043d\u0430 \u0420\u0443\u0442\u043e\u043a\u0435\u043d\u0435 | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:12:11+00:00","article:modified_time":"2019-10-31T19:12:11+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"36535","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 03:44:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:43:32","updated":"2026-01-22 03:44:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/36535","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=36535"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/36535\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/27347"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=36535"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=36535"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=36535"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}