Yubikey mit Debian

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
Benutzeravatar
des
Beiträge: 53
Registriert: 22.01.2009 15:25:01
Wohnort: /Europa/Österreich/Vorarlberg

Yubikey mit Debian

Beitrag von des » 08.05.2025 15:09:10

Hi zusammen,

ich überlege mir die Anschaffung eines Yubikey. Laut Webseite soll das gemeinsam mit Debian funktionieren. Es gibt sogar eine Anleitung im Debian-Wiki inklusive Einrichtung von LUKS mit Yubikey und - richtig interessant - Yubikey soll sogar zusammen mit KeePassXC funktionieren. Bevor ich mir so ein Teil kaufe: Hat hier im Forum schon jemand damit Erfahrungen gesammelt? Wie gut funktioniert das? Gibt es irgendetwas Wichtiges zu beachten? Irgendwelche Stolpersteine?

Gruß,
des

uname
Beiträge: 12633
Registriert: 03.06.2008 09:33:02

Re: Yubikey mit Debian

Beitrag von uname » 08.05.2025 15:14:40

Ich habe keine Erfahrung damit. Aber wenn du ein Smartphone hast, kamnst du auch TOTP fûr viele 2FA-Anwendungen nutzen. Und nein, das ist durch Verwendung eines Smartphones nicht unsicher.

Benutzeravatar
MSfree
Beiträge: 12005
Registriert: 25.09.2007 19:59:30

Re: Yubikey mit Debian

Beitrag von MSfree » 08.05.2025 15:42:04

uname hat geschrieben: ↑ zum Beitrag ↑
08.05.2025 15:14:40
Ich habe keine Erfahrung damit. Aber wenn du ein Smartphone hast, kamnst du auch TOTP fûr viele 2FA-Anwendungen nutzen.
Mit so einem TOTP kannst du aber keine LUKS-Container entsperren, mit einem Yubikey aber schon.

LUKS-Container lassen sich aber auch mit einem Keyfile auf einem USB-Stick entsperren, was deutlich preiswerter ist als ein Yubikey.

slu
Beiträge: 2269
Registriert: 23.02.2005 23:58:47

Re: Yubikey mit Debian

Beitrag von slu » 08.05.2025 15:43:24

Ja wir setzten viele Yubikey zum entsperren der Notebooks (LUKS) und mit KeePassXC ein.
Wichtig, immer zwei kaufen und einen als Backup an einem anderen Ort aufbewahren das man sich nicht aussperrt.

Hab schon seit vielen Jahren den Yubikey 5 NFS am Schlüsselbund, das Teil ist absolut robust.
Gruß
slu

Das Server Reinheitsgebot:
Debian Bookworm, sonst nichts.

Stolzer Gewinner der Jessie Release Wette:
https://wiki.debianforum.de/Jessie_Release_Wette#SIEGER

Benutzeravatar
hikaru
Moderator
Beiträge: 14081
Registriert: 09.04.2008 12:48:59

Re: Yubikey mit Debian

Beitrag von hikaru » 08.05.2025 16:21:07

slu hat geschrieben: ↑ zum Beitrag ↑
08.05.2025 15:43:24
Wichtig, immer zwei kaufen und einen als Backup an einem anderen Ort aufbewahren das man sich nicht aussperrt.
Mit dem Gedanken sollte man besser Drei kaufen, denn nach Murphy wirst du beim Holen des Ersatzkeys während der Fahrt einen Unfall haben.
slu hat geschrieben: ↑ zum Beitrag ↑
08.05.2025 15:43:24
Hab schon seit vielen Jahren den Yubikey 5 NFS am Schlüsselbund, das Teil ist absolut robust.
Die sehen mir auf den ersten Blick nicht sonderlich robust aus, jedenfalls nicht robuster als sonstige gewöhnliche USB-Sticks (Plastikgehäuse, offene Kontakte).

slu
Beiträge: 2269
Registriert: 23.02.2005 23:58:47

Re: Yubikey mit Debian

Beitrag von slu » 08.05.2025 16:32:56

hikaru hat geschrieben: ↑ zum Beitrag ↑
08.05.2025 16:21:07
Die sehen mir auf den ersten Blick nicht sonderlich robust aus, jedenfalls nicht robuster als sonstige gewöhnliche USB-Sticks (Plastikgehäuse, offene Kontakte).
Wichtig ist das man einen Yubikey 5 USB-A NFC nimmt, die offenen Kontakte sind "kein" Problem (mit dem USB-C habe ich keine Erfahrung).
Wir haben ca. 20 Stück davon täglich in Gebrauch und die Teile sind wirklich sehr stabil. In den Jahren habe ich schon mehrere Schlüssel
an meinem Schlüsselbund verbogen, der Yubikey hat keine Beschädigungen.
Gruß
slu

Das Server Reinheitsgebot:
Debian Bookworm, sonst nichts.

Stolzer Gewinner der Jessie Release Wette:
https://wiki.debianforum.de/Jessie_Release_Wette#SIEGER

Benutzeravatar
schorsch_76
Beiträge: 2664
Registriert: 06.11.2007 16:00:42
Lizenz eigener Beiträge: MIT Lizenz

Re: Yubikey mit Debian

Beitrag von schorsch_76 » 08.05.2025 19:00:47

Ich habe 2 Yubikeys. Einen für den täglichen Einsatz und einen Backup Key wie empfohlen. [1]

Nutze PIV für ssh zum Authentifizieren. Hier wird ein gpg Key der auf dem Key gespeichert ist genutzt. Auch nutze ich ihn als Second Factor für etliche Webseiten.

Bin sehr zufrieden. Ich hab den YUBIKEY 5 NANO und YUBIKEY 5 NFC. Der Nano ist der Backup Key. gpg nutzt auch den Key zur Signierung von EMails und git commits. Auch Luks sperre ich damit auf mit einem zusätzlichen Klick auf den Präsenztaster.

Software nutze ich:
Debianyubikey-luks
Debianyubikey-manager
Debianyubikey-manager-qt
Debianyubikey-personalization
Debianyubioath-desktop

[1] https://www.yubico.com/setup/

Benutzeravatar
spiralnebelverdreher
Beiträge: 1305
Registriert: 23.12.2005 22:29:03
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Frankfurt am Main

Re: Yubikey mit Debian

Beitrag von spiralnebelverdreher » 12.05.2025 23:23:51

hikaru hat geschrieben: ↑ zum Beitrag ↑
08.05.2025 16:21:07
slu hat geschrieben: ↑ zum Beitrag ↑
08.05.2025 15:43:24
Wichtig, immer zwei kaufen und einen als Backup an einem anderen Ort aufbewahren das man sich nicht aussperrt.
Mit dem Gedanken sollte man besser Drei kaufen, denn nach Murphy wirst du beim Holen des Ersatzkeys während der Fahrt einen Unfall haben.
slu hat geschrieben: ↑ zum Beitrag ↑
08.05.2025 15:43:24
Hab schon seit vielen Jahren den Yubikey 5 NFS am Schlüsselbund, das Teil ist absolut robust.
Die sehen mir auf den ersten Blick nicht sonderlich robust aus, jedenfalls nicht robuster als sonstige gewöhnliche USB-Sticks (Plastikgehäuse, offene Kontakte).
Ich trage schon seit vielen Jahren einen Yubikey zusammen mit anderen Schlüsseln im Schlüsselmäppchen mit mir herum. Gab nie ein Problem. Sehr solide Qualität. Ich hatte anfangs auch Bedenken, wie lange der hält mit den offenen Kontakten.

Antworten