Двухфакторная аутентификация Google Authenticator
Двухфакторную аутентификацию для входа в систему (локально, через ssh, через OpenVPN и т.п.) можно настроить без использования аппаратных токенов, GSM-модемов для отправки СМС и прочего оборудования. Это можно сделать с использованием Google Authenticator.
Описание и принцип работы Google Authenticator можно найти в интернете. Краткая суть: пользователь на свой смартфон (Android/Apple) устанавливает небольшое бесплатное приложение, и вводит в него ключ, сгенерированный на компьютере. При попытке логина на этот компьютер, система запрашивает одноразовый пинкод, вычисленный на основе ключа и текущего времени. У пользователя на смартфоне такой же ключ и такое же системное время (допустимо расхождение в десятки секунд), поэтому он может вычислить нужный пинкод и ввести его с клавиатуры. Время жизни пинкода по умолчанию 30 секунд, то есть каждые 30 секунд вычисляется новый код. Для работы приложения на смартфоне не нужно подключение к интернету или сотовой сети. Если нет возможности воспользоваться смартфоном, можно ввести один из нескольких одноразовых паролей, сгенерированных во время настройки системы.
Необходимые пакеты
Для работы с Google Authenticator необходимо установить пакет libpam-google-authenticator . Так же желательно установить библиотеку libqrencode4 (или libqrencode для систем на основе p8 или младше).
На смартфон можно стандартными способами установить программу Google Authenticator или FreeOTP .
О генерации ключа для пользователя можно почитать в интернете. Кратко: от пользователя запустить google-authenticator , на первый вопрос ответить «да», ввести ключ в смартфон (вручную или через QR-код, если установлена библиотека libqrencode и он отобразился на экране), подтвердить сохранение изменений.
Включение двухфакторной аутентификации для логина по ssh
В файле /etc/openssh/sshd_config включить опцию
ChallengeResponseAuthentication yes
#%PAM-1.0 auth include system-auth-local auth [success=1 default=ignore] pam_access.so accessfile=/etc/security/access-local.conf auth required pam_google_authenticator.so echo_verification_code nullok account include common-login password include common-login session include common-login
В файле /etc/security/access-local.conf нужно указать, при логине из каких подсетей не будет применяться двухфакторная аутентификация:
# Two-factor can be skipped on local network + : ALL : 192.168.1.0/24 + : ALL : 127.0.0.1 + : ALL : LOCAL - : ALL : ALL # empty line at the end.
Если нужно, чтоб пинкод запрашивался всегда, можно удалить строку с упоминанием этого файла из /etc/pam.d/sshd .
Параметр echo_verification_code включает отображение цифр пинкода при их вводе. Параметр nullok разрешает вход без пинкода для тех пользователей, у которых не настроен Google Authenticator.
Как настроить и использовать аутентификатор Google на своем телефоне

Google Authenticator — это приложение для повышения уровня защиты при регистрации аккаунта в Интернете с помощью двухфакторной аутентификации (2FA).
Что такое приложение аутентификатора на Android? Когда пользователь регистрирует аккаунт и указывает свой логин и пароль, данные аккаунта Google authenticator также требуют от пользователя предоставления дополнительной информации. Зачем и как использовать аутентификатор google? Давайте узнаем.
Часть 1: Что такое аутентификатор Google?
Google Authenticator — это приложение, разработанное компанией Google Inc. и поддерживающее добавление двухэтапной аутентификации к различным учетным данным. Она доступна для Android и iOS и работает для многих аккаунтов, включая Google, Amazon, Facebook и т.д.
Как использовать аутентификатор Google?
Двухфакторная аутентификация позволяет сделать ваши учетные записи более защищенными, чтобы уменьшить вероятность того, что злоумышленник проберется и поставит под угрозу вашу личность в Интернете. Дополнительный уровень аутентификации применяется с использованием факторов аутентификации. Это три категории для проверки личности пользователя: факторы знания, владения и биометрия, как мы уже обсуждали.
Часть 2: Зачем мне это нужно?
Мы видим большой сдвиг в работе от физической среды к цифровой. Таким образом, безопасность и конфиденциальность становятся важными вопросами. Если злоумышленник узнает ваш пароль, ваша информация и цифровая идентификация окажутся под угрозой. Поэтому добавление еще одного уровня и пароля помогает вам защититься от мошенничества и краж в Интернете.
Итак, зачем нам нужны данные учетной записи аутентификатора google, если простое текстовое сообщение может добавить еще один уровень безопасности? Что вы будете делать, если вы защищены текстовым сообщением, но ваш телефон находится вне зоны доступа? Да, такое случается, и вам нужно какое-то решение; ответом на эту проблему является приложение Google authenticator. Для генерации кода не требуется ваш телефон, и вам также не придется сообщать свой номер телефона каким-либо веб-сайтам. Он даже работает в режиме самолета. Думаю, мы привели достаточно убедительные аргументы в пользу Google Authenticator, поэтому давайте перейдем к тому, как настроить google-authenticator?
Часть 3: Как установить и настроить Google Authenticator?
Google authenticator — это довольно простое приложение, которое работает как на Android, так и на iOS, поэтому мы обсудим процедуру установки и настройки отдельно, чтобы избежать недоразумений.
Как настроить аутентификатор Google на Android
- Шаг1: Загрузите приложение из магазина GooglePlay и установите его на свое устройство Android.

- Шаг2: После завершения установки нажмите на кнопку «Начать» для запуска.

- Шаг3: Вы можете настроить данные учетной записи Google Authenticator в своем аккаунте Google. В противном случае пропустите этот шаг.

- Шаг4: Теперь настройте свой аккаунт Google authenticator любым из двух способов. Вы можете либо отсканировать штрих-код, либо ввести ключ, причем сканирование мне кажется более простым: вы открываете камеру и сканируете QR код. Когда он будет распознан, ваш счет будет добавлен.

Как настроить аутентификатор Google на iOS
- Шаг1: Загрузите приложение Google authenticator для iOS из официального магазина AppStore.

- Шаг2: Запустите установку и, когда она завершится, нажмите кнопку «Начать», чтобы начать настройку данных учетной записи Google authenticator.
- Шаг3: Для настройки можно использовать два способа: сканирование штрих-кода или ввод ключа. Как я уже говорил в руководстве по Android, я считаю, что метод сканирования более удобен. Итак, вы открываете камеру, сканируете квадратный QR код, и вуаля! Это сделано.

Часть 4: Три полезных совета по использованию 2FA Google Authenticator.
- Совет1: Чтобы настроить двухфакторную аутентификацию для аккаунта, запустите приложение Google Authenticator и нажмите на «+» в правом верхнем углу экрана. Нажмите на ссылку «Сканировать штрих-код» и отсканируйте QR код на следующем экране. Приложение начнет генерировать 6-значный код.
- Совет2: Приложение Google Authenticator можно использовать на одном устройстве; восстановление аккаунта — длительная и сложная задача.
- Совет3: При смене телефона всегда воссоздавайте связанные учетные записи, прежде чем удалять их из приложения Google Authenticator со старого телефона.
Часть 5: Часто задаваемые вопросы (FAQ)
1. Что означает ключ в Google Authenticator?
Ключом является QR код или 32-значный код на данных учетной записи Google Authenticator. Она предоставляется в настройках двухфакторной аутентификации, которую можно либо отсканировать, либо ввести вручную в приложении Authenticator.
2. Что делать, если я потерял аутентификатор Google?
В качестве меры предосторожности важно хранить резервную копию своего кода, как и альтернативные одноразовые пароли. Кроме того, привяжите к своим учетным записям более одного метода аутентификации. Вы можете связать приложение и номер мобильного телефона для генерации кодов, которые можно получить на другой телефон. В качестве альтернативы можно использовать USB токен и приложение, чтобы в случае потери телефона этот токен остался у вас.
Сохранение информации и данных учетной записи Google Authenticator на Google Диске позволяет получить их в случае потери или кражи телефона.
3. Как получить QR код для приложения Authenticator?
Во время установки мастер показывает QR код при выборе опции сканирования.
4. Как перенести аутентификатор Google на новый телефон?
Передача данных учетной записи аутентификатора Google — это подробный процесс. Для получения дополнительной информации и пошагового руководства следуйте статье Как перенести аутентификатор Google на новый телефон (или несколько телефонов).
5. Что произойдет, если я удалю Google Authenticator?
Удаление приложения Google Authenticator означает, что вы потеряете доступ ко всем службам, настроенным через это приложение. Поэтому очень важно соблюдать правильный метод резервного копирования и переноса аутентификатора Google на новый телефон, о котором говорилось выше.
Заключение
Двухфакторный аутентификатор — это важный шаг в обеспечении безопасности вашей цифровой идентификации, учетных данных и данных для входа в личные и финансовые счета. Данные аккаунта Google authenticator позволяют легко настроить и использовать 2F аутентификацию для всех типов аккаунтов.
Аутентификация одноразовыми кодами: преимущества и риски
Объясняем, как работает двухфакторная аутентификация с помощью одноразовых кодов, в чем ее плюсы и минусы и что еще вы можете сделать, чтобы надежнее защитить свои аккаунты.

Alanna Titterington
Специалисты в сфере информационной безопасности уже давно сошлись на том, что самый надежный способ двухфакторной аутентификации при помощи одноразовых кодов — это приложения-аутентификаторы. Большинство сервисов предлагает этот способ в качестве второго уровня защиты учетной записи. А в некоторых случаях двухфакторная аутентификация с помощью кода из приложения — и вовсе единственный доступный вариант.
Но о том, почему одноразовые коды считаются такими безопасными, говорят не так часто, поэтому могут возникнуть вопросы: а хороший ли это вариант, насколько он вообще надежен, о каких опасностях стоит подумать и о чем нужно помнить, когда пользуешься таким способом двухфакторной аутентификации. Рассказываем обо всем этом в нашем посте.
Как работают приложения-аутентификаторы
В самом общем виде принцип работы таких приложений выглядит следующим образом: сервис, в котором вы аутентифицируетесь, и ваш аутентификатор запоминают некое число — секретный ключ (он содержится в в QR-коде, с помощью которого вы подключаете аутентификацию для данного сервиса в приложении). В дальнейшем на основе этого числа, а также текущего времени, по одинаковому алгоритму генерируются одноразовые коды — одновременно и на стороне аутентификатора, и на стороне сервиса.
Дальше вы вводите код, который сгенерировало ваше приложение, и сервис сравнивает его с тем, что сгенерировал он сам. Если коды совпадают, то все отлично, вас можно пустить в аккаунт (а если нет — то нельзя). Кроме того, при подключении приложения-аутентификатора через QR-код передается масса информации помимо секретного ключа. В том числе период времени, через который истекает «срок годности» одноразового кода — как правило, 30 секунд.
Самая важная информация — секретный ключ — передается всего один раз, в момент подключения аутентификатора, в дальнейшем же обе стороны его помнят. То есть при каждом новом входе в аккаунт никакой информации от сервиса к вашему аутентификатору вообще не передается, так что и перехватывать тут нечего. Собственно, приложениям-аутентификаторам для выполнения их основной функции даже не нужен доступ в Интернет. Так что все, что может в теории заполучить злоумышленник — это конечный продукт работы этой системы: собственно одноразовый код, который вы вводите. И даже этот код будет действителен буквально несколько десятков секунд.
Подробнее о том, как работают приложения-аутентификаторы, я уже рассказывала в отдельном посте — почитайте, если интересно узнать о стандартах аутентификации, информации, содержащейся в QR-кодах для подключения приложений, и о сервисах, несовместимых с наиболее распространенными аутентификаторами.
Насколько безопасна аутентификация кодом из приложения
Подытожим главные преимущества аутентификации с помощью одноразового кода из приложения.
- Хорошо защищает от утечек: одного только пароля недостаточно для входа в аккаунт, нужен еще и одноразовый код.
- Неплохо защищает при перехвате этого самого одноразового кода. Поскольку код действует только 30 секунд, у злоумышленника остается не так-то много времени, чтобы им воспользоваться.
- Не позволяет восстановить секретный ключ из одноразового кода, так что даже если код перехватят, клонировать аутентификатор не получится.
- Не требует подключения к Интернету на устройстве, генерирующем одноразовые коды, — его можно держать полностью изолированным от Сети.
Как видите, система хорошо продумана — ее разработчики сделали все возможное для того, чтобы она была максимально безопасной. Но, конечно, абсолютно безопасных решений не существует, так что даже при использовании аутентификации кодом из приложения стоит помнить о некоторых рисках — и принять определенные меры предосторожности. Об этом мы дальше и поговорим.
Утечки, взлом почты и обходные пути
Выше я сказала, что аутентификация с помощью одноразовых кодов из приложения отлично защищает от утечек паролей. И в идеальном мире это действительно так. К сожалению, живем мы не в нем, так что есть один важный нюанс. Связан он с тем, что сервисы, как правило, очень не хотят терять своих пользователей из-за такой досадной мелочи, как утрата аутентификатора (что может случиться с каждым). Поэтому на такой случай у них обычно предусмотрен альтернативный способ входа: очень часто это отправка одноразового кода или ссылки-подтверждения на электронную почту, к которой привязан аккаунт.
Это значит, что если произошла утечка и, следовательно, злоумышленникам известны и пароль от аккаунта, и почта, к которой эта учетная запись привязана, то они могут попытаться воспользоваться таким альтернативным способом входа в учетную запись. И если ваша почта плохо защищена — а особенно если вы используете для нее тот же самый пароль и не включили двухфакторную аутентификацию, — то весьма вероятно, что у злоумышленников получится обойти ввод одноразового кода из приложения.
Что по этому поводу стоит делать?
- Следите за утечками и вовремя меняйте пароли в тех сервисах, которые протекли.
- Не используйте один и тот же пароль в разных сервисах. Особенно это важно для почты, к которой привязаны другие аккаунты.
- Некоторые сервисы позволяют отключить альтернативные способы входа. Для особенно ценных аккаунтов, возможно, стоит это сделать, но в таком случае не забудьте сделать резервную копию аутентификатора — впрочем, подробнее об этом поговорим ниже.
Физический доступ и подглядывание через плечо
Более очевидная неприятность: кто-нибудь может подсмотреть одноразовый код у вас через плечо, когда вы пользуетесь приложением-аутентификатором. Причем даже не один код, а несколько — ведь аутентификаторы часто отображают коды подряд. И, соответственно, войти в любой из тех аккаунтов, код от которых удастся подсмотреть. Конечно, у злоумышленника будет не так уж много времени, чтобы воспользоваться увиденным. Но все же лучше не рисковать, расторопному взломщику этих 30 секунд может и хватить…
Ситуация поопаснее: если кому-то удастся наложить руки на разблокированный смартфон с аутентификатором, то этот кто-то вполне может войти в ваши аккаунты уже без особой спешки и проблем.
Как минимизировать такие риски?
- Используйте приложение-аутентификатор, которое по умолчанию скрывает коды на экране (таких достаточно много).
- Обязательно установите надежный пароль на разблокировку смартфона, в котором установлено приложение-аутентификатор, и автоматическую блокировку экрана после небольшого времени бездействия.
- Используйте приложение, в котором можно дополнительно установить пароль на вход (такие тоже бывают).
Фишинговые сайты
Большинство фишинговых сайтов — та их часть, которая рассчитана на массовые атаки, — устроены достаточно примитивно. Их создатели обычно довольствуются воровством логинов и паролей — с последующей их оптовой продажей где-нибудь в даркнете по принципу «два рубля пучок». От таких халтурщиков двухфакторная аутентификация, конечно же, прекрасно защищает: даже если кто-то заполучит ваши логин и пароль, без одноразового кода из приложения они будут совершенно бесполезны.
Однако на более аккуратно и правдоподобно сделанных фишинговых сайтах, в частности тех, что рассчитаны на целевые атаки, фишеры могут имитировать и механизм проверки двухфакторной аутентификации. В этом случае они перехватят не только логин с паролем, но и одноразовый код. После этого злоумышленники быстренько залогинятся в аккаунт жертвы на настоящем сайте, а на фишинговой подделке выдадут, скажем, сообщение об ошибке и предложение попробовать войти еще раз.
К сожалению, несмотря на видимую простоту, фишинг остается крайне эффективным трюком преступников, и защититься от особо качественно сделанных образчиков может быть нелегко. Общие советы тут такие.
- Не переходите по ссылкам из писем, особенно полученных с незнакомых и подозрительных адресов.
- Внимательно проверяйте адреса страниц, на которых вы собираетесь вводить данные своих учетных записей.
- Используйте надежное решение с автоматической защитой от фишинга.
Зловреды-стилеры
Люди, мягко говоря, не очень любят проходить полную процедуру аутентификации. Поэтому сервисы стараются лишний раз не приставать к своим пользователям с такими вопросами. По сути, полностью аутентифицироваться — с вводом пароля и кода подтверждения — в большинстве случаев приходится лишь при первом входе в аккаунт на устройстве. Ну или, может быть, еще раз, если вы по неосторожности почистили cookie в браузере.
Дело в том, что после успешного входа сервис сохраняет на вашем компьютере небольшой cookie-файл, в котором содержится длинное и очень секретное число. В дальнейшем этот файл ваш браузер и будет предъявлять сервису для аутентификации. И если этот файл кому-то удастся выкрасть, то его можно использовать для входа в ваш аккаунт — ни пароль, ни одноразовый код при этом вообще не понадобятся.
Кражей таких файлов (вместе с кучей другой информации вроде сохраненных в браузере паролей, ключей от криптокошельков и тому подобных вкусностей) занимаются трояны-стилеры. Если вам не повезет заполучить стилера на свой компьютер, есть очень немаленькая вероятность угона ваших аккаунтов — даже несмотря на все прочие меры предосторожности.
Чтобы этого не произошло:
- не устанавливайте программы из сомнительных источников;
- обязательно используйте надежную защиту на всех своих устройствах.
Бэкапы аутентификаторов (а точнее, их отсутствие)
Доступ к своим аккаунтам можно потерять и, наоборот, из-за слишком надежной защиты: если вы запрете свои учетные записи так, что без кода из приложения в них вообще не получится войти, и каким-то образом потеряете аутентификатор. В этом случае вы можете навсегда лишиться своих аккаунтов и информации в них. Ну или, по крайней мере, в этом сценарии вам обеспечены несколько веселых дней восстановления доступов через слезную переписку с поддержкой.
Обстоятельств, при которых можно лишиться аутентификатора, на самом деле не так уж мало.
- Смартфон может сломаться так, что из него уже не добудешь никакую информацию.
- Вы можете его потерять.
- Наконец, его у вас могут украсть.
Все это непредсказуемые события, поэтому лучше подготовиться к ним заранее, чтобы избежать неприятных последствий.
- Обязательно сделайте резервную копию данных аутентификатора. Многие приложения позволяют делать бэкап в облаке, некоторые — в виде файла.
- Возможно, будет разумно установить аутентификатор на двух разных устройствах. А может быть, еще и использовать параллельно несколько разных приложений. Так вы обезопасите себя от того, что в самый неподходящий момент облачная инфраструктура отдельного аутентификатора, в которой вы сделали бэкап, окажется недоступна.
Как оставаться в безопасности
Подведем итог. Сама по себе двухфакторная аутентификация, конечно, серьезно снижает риск угона ваших аккаунтов, но полной безопасности она не гарантирует. Поэтому стоит предпринять дополнительные меры предосторожности.
- Обязательно установите пароль на вход в устройство, на котором установлен аутентификатор.
- Используйте приложение-аутентификатор, которое умеет скрывать на экране одноразовые коды и позволяет установить пароль на вход в само приложение.
- Не забывайте делать резервные копии аутентификатора.
- Не используйте простые пароли и не устанавливайте одинаковые комбинации для разных аккаунтов. Сгенерировать и запомнить уникальные и надежные последовательности символов поможет менеджер паролей.
- Следите за утечками и вовремя меняйте пароли от протекших сервисов — особенно в почте, к которой привязаны другие аккаунты. Кстати, Kaspersky Password Manager отслеживает утечки паролей и предупреждает о них.
- Чтобы защититься от фишинга и зловредов-стилеров, установите на все свои устройства надежное защитное решение.
- Следите за попытками входа в ваши учетные записи и оперативно реагируйте на подозрительную активность. Кстати, у нас есть инструкция, которая подскажет, что делать, если ваш аккаунт взломали.
Более безопасный вход во все ваши аккаунты
От того, насколько уязвим ваш аккаунт ко взлому, зависит безопасность вашей личной информации.
В вашем аккаунте Google по умолчанию включены надежные средства защиты – они действуют и тогда, когда вы входите через него в другие приложения и сервисы. К примеру, мы всегда сообщаем вам, если кто-то пытается войти в него с незнакомого устройства.
ДИСПЕТЧЕР ПАРОЛЕЙ
Безопасные пароли для всех ваших аккаунтов
Надежные уникальные пароли помогают защитить вашу личную информацию. Однако большинство пользователей признаёт, что использует один и тот же простой пароль на разных сайтах. Это делает их данные уязвимыми. Диспетчер паролей поможет вам обезопасить свои аккаунты.
Автоматическое создание надежных паролей
Диспетчер паролей Google – это встроенный в Chrome и Android компонент, который безопасно сохраняет ваши пароли и подставляет их при повторном входе в онлайн-аккаунты.
Автоматические оповещения об угрозах
Каждый день миллионы имен пользователей и паролей попадают в открытый доступ. Мы отслеживаем такие утечки данных и автоматически оповещаем тех, чьи сохраненные пароли были украдены.
Быстрая смена паролей
Если аккаунт взломали, нужно как можно быстрее защитить его. Поэтому скоро в Chrome появится новая функция. Она будет оповещать пользователя о раскрытии пароля и позволять изменить его одним касанием с помощью Google Ассистента.
Двухэтапная аутентификация
Двухэтапная аутентификация – второй уровень защиты аккаунта
Пароли нередко взламывают. Один из лучших способов обезопасить свой аккаунт – добавить второй этап проверки. Такой способ входа – двухэтапная аутентификация – обеспечивает более надежную защиту ваших данных. Даже если злоумышленник узнает ваш пароль, он не сможет войти в аккаунт.
Вход с помощью телефона – просто и безопасно
Материальные средства для входа в онлайн-аккаунты, например мобильный телефон, гораздо надежнее пароля. Именно поэтому мы активно развиваем альтернативные способы аутентификации. Например, уведомления от Google позволяют входить в аккаунт одним нажатием.
Дополнительный уровень безопасности для вашего аккаунта
На мобильных устройствах также доступны новейшие технологии безопасности от Google, например электронные ключи на Android и приложение Google Smart Lock на iOS. Они делают вход в аккаунт ещё удобнее и безопаснее. Скоро мы начнем автоматически включать двухэтапную аутентификацию в аккаунтах, с которыми связан резервный номер телефона или адрес электронной почты. Чтобы убедиться, что ваш аккаунт защищен, пройдите проверку безопасности.