<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>2fa on Servicios Rogeliowar</title><link>https://blog.serviciosrogeliowar.com/tags/2fa/</link><description>Recent content in 2fa on Servicios Rogeliowar</description><generator>Hugo -- gohugo.io</generator><language>es</language><copyright>© 2026 Rogelio Guerra Riverón</copyright><lastBuildDate>Tue, 30 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://blog.serviciosrogeliowar.com/tags/2fa/index.xml" rel="self" type="application/rss+xml"/><item><title>SSH con TOTP: eximir la VPN del segundo factor y configuración avanzada</title><link>https://blog.serviciosrogeliowar.com/posts/ssh-totp-bypass-wireguard-y-configuracion-avanzada/</link><pubDate>Tue, 30 Jun 2026 00:00:00 +0000</pubDate><guid>https://blog.serviciosrogeliowar.com/posts/ssh-totp-bypass-wireguard-y-configuracion-avanzada/</guid><description>&lt;h2 class="relative group"&gt;El sistema tras activar el segundo factor&#10; &lt;div id="el-sistema-tras-activar-el-segundo-factor" class="anchor"&gt;&lt;/div&gt;&#10; &#10; &lt;span&#10; class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;&#10; &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#el-sistema-tras-activar-el-segundo-factor" aria-label="Ancla"&gt;#&lt;/a&gt;&#10; &lt;/span&gt;&#10; &#10;&lt;/h2&gt;&#10;&lt;p&gt;En el &lt;a href="https://blog.serviciosrogeliowar.com/posts/proteger-ssh-con-google-authenticator-totp-en-ubuntu/" &gt;artículo anterior&lt;/a&gt; se configuró SSH para exigir dos factores: primero la clave privada, después un código TOTP generado por Google Authenticator. El objetivo es que una clave robada, por sí sola, no sea suficiente para obtener acceso.&lt;/p&gt;&#10;&lt;p&gt;Esa configuración, combinada con &lt;a href="https://blog.serviciosrogeliowar.com/posts/fail2ban-para-proteger-ssh-y-nginx-configuracion-practica-en-ubuntu/" &gt;Fail2ban&lt;/a&gt; para bloquear IPs con intentos fallidos reiterados, cubre los dos vectores de ataque principales en SSH: fuerza bruta y credenciales comprometidas.&lt;/p&gt;</description></item><item><title>Proteger SSH con Google Authenticator: segundo factor en Ubuntu</title><link>https://blog.serviciosrogeliowar.com/posts/proteger-ssh-con-google-authenticator-totp-en-ubuntu/</link><pubDate>Mon, 29 Jun 2026 00:00:00 +0000</pubDate><guid>https://blog.serviciosrogeliowar.com/posts/proteger-ssh-con-google-authenticator-totp-en-ubuntu/</guid><description>&lt;h2 class="relative group"&gt;El límite de Fail2ban&#10; &lt;div id="el-límite-de-fail2ban" class="anchor"&gt;&lt;/div&gt;&#10; &#10; &lt;span&#10; class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;&#10; &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#el-l%c3%admite-de-fail2ban" aria-label="Ancla"&gt;#&lt;/a&gt;&#10; &lt;/span&gt;&#10; &#10;&lt;/h2&gt;&#10;&lt;p&gt;En un &lt;a href="https://blog.serviciosrogeliowar.com/posts/fail2ban-para-proteger-ssh-y-nginx-configuracion-practica-en-ubuntu/" &gt;artículo anterior&lt;/a&gt; configuré Fail2ban para bloquear IPs con demasiados intentos fallidos. Es una medida eficaz contra ataques de fuerza bruta, pero no cubre un escenario diferente: que alguien obtenga la clave privada SSH.&lt;/p&gt;&#10;&lt;p&gt;Puede ocurrir de distintas formas: un equipo comprometido donde reside la clave, un backup con permisos incorrectos, o una sesión compartida donde el archivo quedó expuesto. Una vez que un atacante tiene el archivo &lt;code&gt;id_rsa&lt;/code&gt;, Fail2ban no interviene — la autenticación se resuelve al primer intento, sin intentos fallidos que banear.&lt;/p&gt;</description></item></channel></rss>