亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        管控Linux登錄之門

        2017-03-11 01:58:41
        網(wǎng)絡(luò)安全和信息化 2017年11期
        關(guān)鍵詞:設(shè)置有效性用戶

        在早期的Linux版本中,賬戶密碼信息是保存在“/etc/passwd”文件中的。在之后的版本中,將上述密碼文件的第二列密碼串保存在了“/etc/shadow”文件中,同時定義了和密碼有效性相關(guān)的策略。在“/etc/shadow”中,每行賬戶信息包含八列,前兩個為用戶名、密碼哈希串,之后的信息表示密碼的有效性信息,即密碼的時效設(shè)置。依次包括最后一次密碼修改時間(距離1970年1月1號的天數(shù)),密碼每兩次修改的間隔時間(默認(rèn)為0,表示可以隨時修改密碼),用戶多長時間可以不更改密碼,密碼過期前警告,距離密碼鎖定時間,賬號有效期等。

        設(shè)置密碼有效性

        使用Chage命令,可以調(diào)整密碼有效性參數(shù)。執(zhí)行“chage -m 3 -M 60 -W 7 -I 10 user1”命令,針對User1賬戶規(guī)定每隔60天密碼必須修改一次,兩次密碼修改之間至少間隔3天,密碼過期前7天發(fā)出警告,之后經(jīng)過經(jīng)過10天賬戶被鎖定。執(zhí)行“chage -l user1”命令,可以查看User1賬戶的密碼有效性信息。執(zhí)行“chage -d 0 user1”命令,表示當(dāng)User1用戶登錄后,必須立即修改密碼。

        在“/etc”目錄下存在名為“l(fā)ogin.defs”的文件,在其中存儲默認(rèn)的密碼有效性策略。當(dāng)使用Useradd等命令創(chuàng)建用戶賬號時,會參考該文件,直接將密碼有效性信息寫入到“/etc/shadow”文件中。

        設(shè)置默認(rèn)密碼策略

        對于“l(fā)ogin.defs”文件進(jìn)行相應(yīng)的修改,那么只要創(chuàng)建新的賬戶,其密碼策略就必須符合默認(rèn)條件。執(zhí)行“vim/etc/login.defs”命令,可以查看其默認(rèn)的策略值。

        例如,對于“PASS_MAX_DAYS”來說,可以將其設(shè)置為60,每隔60天必須修改密碼。對于“PASS_MIN_DAYS”來說,可以將其值修改為3,表示每次密碼修改的間隔為 3天,對于“PASS_MIN_LEN”來說,可以將其值修改為7,表示密碼必須為7位,將“PASS_WARN_AGE”來 說,將其值修改為7,可以提前7天提示用戶修改密碼。這樣,創(chuàng)建賬戶時,必須使用上述策略。

        使用PAM管理用戶登錄

        為了進(jìn)一步提高密碼的安全性,可以使用PAM(Plugable Authentication Modules,可插入認(rèn)證模式)對用戶登錄進(jìn)行監(jiān)控。利用PAM機(jī)制,可以將各種認(rèn)證手段轉(zhuǎn)變成了可任意轉(zhuǎn)換的模塊,使您可以自由使用合適的認(rèn)證方法。

        PAM是為了實現(xiàn)第三方的認(rèn)證,而開發(fā)的一套認(rèn)證體系。PAM可以實現(xiàn)動態(tài)控制,只需安裝一個新的模塊,就可以增加新的認(rèn)證方法,對目標(biāo)程序的PAM認(rèn)證參數(shù)進(jìn)行修改,就可以立即生效。PAM的認(rèn)證通過一系列的動態(tài)庫,這些動態(tài)庫提供在用戶登錄時的一些會話函數(shù),提供密碼輸入界面,執(zhí)行具體的認(rèn)證操作,并通知用戶登錄成功與否。

        自從PAM支持第三方認(rèn)證之后,順便也將標(biāo)準(zhǔn)的Linux認(rèn)證嵌入了進(jìn)去。因此,PAM已經(jīng)和系統(tǒng)實現(xiàn)了高度集成。

        執(zhí)行“l(fā)s /lib64/security”命令,可以查看所有的PAM動態(tài)庫。執(zhí)行“l(fā)s/etc/pam.d”命令,可以查看與PAM動態(tài)相關(guān)的配置文件。

        在每個PAM模塊的配置文件中均包含以下四個部分或者某幾個部分,其中的“auth”部分用來進(jìn)行賬戶認(rèn)證,即確認(rèn)用戶是否是其本身,應(yīng)用程序是依靠正確的賬戶名和密碼進(jìn)行判斷的。“account”部分用來判斷賬號的有效性,在有些情況下,即使輸入了正確的密碼,也未必可以登錄系統(tǒng),因為對應(yīng)的賬號可能已經(jīng)被管理員鎖定,或者已經(jīng)過期等。即,賬號處于正常健康的狀態(tài),才可以通過該部分的認(rèn)證?!皃assword”部分轉(zhuǎn)用于修改密碼之用,主要用途是如何讓用戶將密碼修改的符合管理員要求?!皊ession”部分用來管理會話控制,利用Session控制,可以在用戶登錄系統(tǒng)的時刻,限制用戶可以使用的資源,例如控制其CPU、內(nèi)存使用量、最大文件打開數(shù)量等。

        設(shè)置PAM登錄認(rèn)證模塊

        在“/etc/pam.d”目 錄下執(zhí)行“vim login”命令,可以查看和系統(tǒng)登錄相關(guān)的配置信息。在不同的檢查部分中對應(yīng)有不同的行為,對于“required”項,表示對應(yīng)的檢查部分必須符合PAM的要求,如果檢測失敗,則整體處于失敗狀態(tài),但是并不立即退出PAM檢查,會依次往后檢測其他模塊。如果設(shè)置為“requisite”,表示如果該項檢測失敗,則立即退出。如果設(shè)置為“sufficient”,表示直到檢測到本環(huán)節(jié),之前的檢測部分全部通過,如果滿足當(dāng)前的檢測項目,立即成功完成整個PAM檢測。如果本檢測項目不通過,則對整個檢測沒有任何影響。如果設(shè)置為“optional”,表示當(dāng)前的檢測對整體沒有任何影響,僅僅執(zhí)行本環(huán)節(jié)的檢測而已。如果要想實現(xiàn)不同PAM模塊之間的嵌套,需要使用“Include”關(guān)鍵字。例如“auth include systemauth”語句,就調(diào)用了名為“system-auth”認(rèn)證檔案規(guī)范文件,并依次執(zhí)行該文件中包含的檢測項目。

        使用認(rèn)證檔案規(guī)范文件

        在 Linux中, 存在“system-auth” 和“password-auth”這 兩個最常用的認(rèn)證檔案規(guī)范文件。前者主要用來執(zhí)行本地認(rèn)證,后者主要用來控制遠(yuǎn)程認(rèn)證。例如,對于SSHD、Login、gdm等登錄方式來說,都會使用到上述兩種認(rèn)證檔案規(guī)范文件。檢測賬戶密碼強(qiáng)壯性,一般使用的是“pam_cracklib.so”的PAM模塊文件,用來提示用戶輸入密碼,檢測密碼是否符合要求等。

        對于“password requisite pam_cracklib.so try_first_pass retry=3 type=welcome”,堪稱經(jīng)典常用的Linux密碼強(qiáng)壯度檢測語句,只允許嘗試3次密碼,并顯示提示信息“welcome”。在“pam_cracklib.so”模塊中有一些選擇可以靈活設(shè)置,例如“minlen”項可以設(shè)置密碼最小長度,長度值從0算起?!發(fā)credit”,“ucredit”,“dcredit”,“ocredit” 等項分別表示小寫、大寫、數(shù)字,其他特殊字符等密碼組成格式?!癿inclass”項表示使用上述哪些類別組成密碼。

        規(guī)范文件使用方法

        對于“password requisite pam_cracklib.so try_first_pass retry=3 type= ocredit=-1 dvredit=-2 minlen=10”語句,密碼必須包含至少一個其他字符,至少包含兩個數(shù)字,總長度為10位。

        對于“password requisite pam_cracklib.so try_first_pass retry=3 type= ocredit=2 dvredit=2 minlen=12”語句,只要屬于一個特殊字符,就當(dāng)作兩個字符處理,輸入一個數(shù)字字符,就當(dāng)作兩個字符處理,而且密碼長度為12位。如果輸入的全是特殊字符和數(shù)字,僅僅需要輸入6個字符,就可以滿足要求。

        為了防止別人不斷地嘗試密碼來入侵系統(tǒng),需要對登錄進(jìn)行監(jiān)控和審計。使用“pam_tally2.so” 的PAM模塊,可以有效抗擊密碼的暴力破解。當(dāng)使用者連續(xù)輸錯密碼后,就將其鎖定一段時間。

        使用VIM命令,對“/etc/pam.d”目錄下的“systemauth” 和“password-auth”文件進(jìn)行修改,在其中的“auth required pam_env.so”語句后面添加“auth required pam_tally2.so deny=3 unlock_time=120”語句,在“account required pam_unix.so”語句上面添加“account required pam_tally2.so”語句,如果使用者連續(xù)3次輸錯密碼,則將其鎖定120秒,之后輸入了正確的密碼,或者進(jìn)行了賬戶轉(zhuǎn)換,可以對其進(jìn)行有效性檢測??梢栽诿钚兄袌?zhí)行“pam_tally2”命令,查看失敗登錄的日志信息。如果想解除某賬戶的鎖定狀態(tài),可以執(zhí)行“pam_tally2 –reset –u user1”命令,將User1賬戶解鎖,可以再次登錄系統(tǒng)。

        管理登錄會話

        對于Session會話控制來 說,在“/etc/security”目錄中存放這與其相關(guān)的PAM控制文件。打開其中的“l(fā)imits.conf”文件,可以看到很多配置信息,用來限制用戶在登錄時可以使用的系統(tǒng)資源。

        “fsize”項表示最大建立的文件尺寸,“nofile”項表示最多打開的文件數(shù)量,“rss”項表示占用的物理內(nèi)存大小,“as”項表示虛擬內(nèi)存地址,“cpu”項表示用戶發(fā)起一個進(jìn)程允許使用CPU 的最長時間,“nproc”項表示最多啟用的進(jìn)程數(shù)量,“maxlogins”項表示在系統(tǒng)中允許登錄相同賬戶的數(shù)量等。當(dāng)然,用戶可以執(zhí)行“ulimit -a”命令,來查看自己的資源限制情況。

        猜你喜歡
        設(shè)置有效性用戶
        中隊崗位該如何設(shè)置
        少先隊活動(2021年4期)2021-07-23 01:46:22
        如何提高英語教學(xué)的有效性
        甘肅教育(2020年6期)2020-09-11 07:45:28
        制造業(yè)內(nèi)部控制有效性的實現(xiàn)
        提高家庭作業(yè)有效性的理論思考
        甘肅教育(2020年12期)2020-04-13 06:24:56
        關(guān)注用戶
        商用汽車(2016年11期)2016-12-19 01:20:16
        關(guān)注用戶
        商用汽車(2016年6期)2016-06-29 09:18:54
        關(guān)注用戶
        商用汽車(2016年4期)2016-05-09 01:23:12
        本刊欄目設(shè)置說明
        中俄臨床醫(yī)學(xué)專業(yè)課程設(shè)置的比較與思考
        如何獲取一億海外用戶
        天堂网av在线免费看| 国产中文制服丝袜另类| 亚洲AV日韩Av无码久久| 亚洲人成精品久久熟女| 青青草视全福视频在线| 成人久久久精品乱码一区二区三区 | YW亚洲AV无码乱码在线观看| 激情乱码一区二区三区| 国产精品国产三级国产av中文| 岳好紧好湿夹太紧了好爽矜持| 免费看泡妞视频app| 麻豆AⅤ精品无码一区二区| 亚洲情精品中文字幕99在线| 亚洲av网一区二区三区成人| 内射人妻无套中出无码| 日日av拍夜夜添久久免费| 欧美日韩亚洲国产千人斩| av资源吧首页在线观看| 三级日本理论在线观看| 永久免费毛片在线播放| 先锋影音最新色资源站| 日本视频一区二区三区免费观看| 人妻av在线一区二区三区| 久久精品国产亚洲av天| 久久国产劲暴∨内射| 久久AⅤ无码精品为人妻系列 | 男女av一区二区三区| 变态 另类 欧美 大码 日韩| 国产在线视欧美亚综合| 国产丝袜一区丝袜高跟美腿| 337p日本欧洲亚洲大胆| 97色伦图片97综合影院久久| 肉丝高跟国产精品啪啪| 精品无码久久久久久久久水蜜桃| 欧美孕妇xxxx做受欧美88| 亚洲欧美成人在线免费| 水蜜桃在线精品视频网| 亚洲欧美日韩国产精品一区二区| 国产精品一区二区韩国AV| 亚洲伊人免费综合网站| 亚洲精品在线一区二区|