Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Оплата
Новости
Доставка
Загрузки
Форум
Настройка
    info@proxmox.su
    +7 (495) 320-70-49
    Заказать звонок
    Аспро: ЛайтШоп
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Аспро: ЛайтШоп
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Аспро: ЛайтШоп
    Телефоны
    +7 (495) 320-70-49
    Заказать звонок
    0
    0
    0
    Аспро: ЛайтШоп
    • +7 (495) 320-70-49
      • Назад
      • Телефоны
      • +7 (495) 320-70-49
      • Заказать звонок
    • info@proxmox.su
    • Москва, Бакунинская улица, 69с1
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Proxmox Виртуальная Среда
    [РЕШЕНО]Не удается войти в систему с WebAuthn.

    Форумы: Proxmox Виртуальная Среда, Proxmox Backup Server, Proxmox Mail Gateway, Proxmox Datacenter Manager
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    [РЕШЕНО]Не удается войти в систему с WebAuthn., Proxmox Виртуальная Среда
     
    Sped
    Guest
    #1
    0
    10.04.2022 06:11:00
    У меня возникла проблема с использованием WebAuthn в качестве второго фактора. Раньше для моей учетной записи в realm pve был настроен только TOTP, и даже сейчас никогда не возникало проблем с этим вторым фактором. Недавно, получив SSL-сертификат для моего PVE-узла, я настроил WebAuthn в качестве альтернативного фактора. Мне удалось зарегистрировать WebAuthn-токен, но каждый раз, когда я пытался использовать тот же токен, я получал ошибку "Login failed. Please try again"; TOTP-коды проблем не вызывали. Проверка /var/log/syslog показала следующее во время неудачных попыток входа с WebAuthn:

    Code: Apr 9 18:20:01 pvenode1 pvedaemon[76126]: <root@pam> successful auth for user 'user@pve'
    Apr 9 18:20:09 pvenode1 pvedaemon[76126]: authentication failure; rhost=::ffff:192.168.1.117 user=user@pve msg=realm requires totp authentication

    В разделе Datacenter > Permissions > Realms опция "Require TFA" была установлена в "OATH/TOTP". Как только я установил ее в "none", мой WebAuthn-токен начал работать. Чтобы исключить другие факторы, я попробовал другой браузер (Edge вместо Chrome), а также конфигурацию WebAuthn в разделе Datacenter > Options (использование Auto-fill вместо конфигураций). Я также проверил свой security key, используя его в качестве токена на webauthn.io, и там проблем не было. У меня нет проблем с тем, чтобы оставить опцию "Require TFA" установленной в "none", так как я единственный пользователь, и это просто домашняя лаборатория, но является ли описанное выше ожидаемым поведением?
     
     
     
    wbumiller
    Guest
    #2
    0
    25.07.2022 11:34:00
    Извини, тут есть несколько моментов, которые могут сбивать с толку, в том числе разное поведение браузеров, например, Firefox и Chrome в прошлом. 'Origin' нужен только чтобы "зафиксировать" URL, с которого должна быть успешна аутентификация, за конкретный адрес. Для кластера это не имеет особого смысла, и лучше оставить origin пустым и настроить только id & rp. К сожалению, интерфейс это не любит, так что пока это не исправят, тебе придется редактировать ` /etc/pve/datacenter.cfg ` вручную и использовать: Code: webauthn: id=example.com,rp=example.com 'id' – это самое главное для аутентификации, 'rp' может быть и именем и используется только при регистрации токенов (хотя изменение этого параметра все равно может сломать вход в систему на каких-то странных браузерах).
     
     
     
    hregis
    Guest
    #3
    0
    25.07.2022 12:34:00
    Отлично!!! Всё в порядке, большое спасибо @wbumiller, хорошего дня!
     
     
     
    ekrekeler
    Guest
    #4
    0
    04.07.2023 20:53:00
    +1 Было бы неплохо обязать использовать двухфакторную аутентификацию, но дать администраторам и пользователям самим решать, использовать TOTP или WebAuthn.
     
     
     
    cult_hero13
    Guest
    #5
    0
    26.11.2023 20:42:00
    Я кажется где-то читал на этих форумах, что WebAuthn пока нельзя принудительно включить в Realms. Как и ekrekeler, мне бы хотелось иметь возможность принудительно включить 2FA, но при этом дать пользователям выбор методов. Даже если выбора и не будет, поскольку WebAuthn считается "лучшим" вариантом, всё равно было бы неплохо, если бы эту функцию можно было настраивать из Realms. Есть ли какие-нибудь новости о том, когда это может быть реализовано?
     
     
     
    hregis
    Guest
    #6
    0
    25.07.2022 10:52:00
    Пытаюсь, но появляется такое сообщение об ошибке, когда пытаюсь добавить мой ключ Rich (BB code): "The clients relying party origin does not match our servers information". Похоже, не совпадает информация об источнике доверяющей стороны клиента и наша информация на сервере.
     
     
     
    hregis
    Guest
    #7
    0
    24.07.2022 15:56:00
    Привет, ну очевидно, WebAuthn не работает, да?
     
     
     
    t.lamprecht
    Guest
    #8
    0
    25.07.2022 07:07:00
    Я и многие другие пользователи каждый день используем WebAuthn при входе, раз уж это добавили, значит, для кучи народу это работает ;-) У вас есть доверенный сертификат для домена, к которому вы подключаетесь к узлам Proxmox VE, и какой WebAuthn провайдер (аппаратный ключ или телефон Android или что-то в этом роде) вы используете?
     
     
     
    hregis
    Guest
    #9
    0
    25.07.2022 07:22:00
    Привет, @t.lamprecht! Пришлось установить параметр "Требовать TFA" в "Realms" в значение "none", и там при подключении можно выбирать между "totp" и "webauthn" — работает отлично! А вот с параметром "OATH/TOTP" не получается... К тому же, в кластере параметр "Webauthn Settings" ограничивает использование "webauthn" одним сервером! Спасибо.
     
     
     
    t.lamprecht
    Guest
    #10
    0
    25.07.2022 10:04:00
    Нет, им всем нужно просто находиться в одной базовой доменной зоне. Например, если ваши узлы кластера доступны по адресам: https://alpha.example.com:8006 https://beta.example.com:8006 https://gamma.example.com:8006, то вам нужно будет настроить базовый URL https://example.com:8006 в качестве origin. Хотя, документацию следовало бы лучше объяснить это.
     
     
     
    Страницы: 1
    Читают тему
    +7 (495) 320-70-49
    info@proxmox.su

    Конфиденциальность Оферта
    © 2026 Proxmox.su
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры