Apribokite slaptažodžių bandymus „Linux“ sistemoje, kad apsaugotumėte svarbiausias paslaugas

  • PAM modulių, tokių kaip pam_faillock ir pam_tally2, konfigūravimas leidžia blokuoti paskyras po kelių nesėkmingų bandymų „Red Hat“, „Debian“ ir „Ubuntu“ sistemose.
  • „MaxAuthTries“ koregavimas „sshd_config“ faile riboja pakartotinių bandymų skaičių per SSH ryšį, papildydamas sistemos lygio blokavimo politiką.
  • Tokie failai kaip /etc/login.defs, /etc/shadow ir tokie įrankiai kaip chage ir passwd tvarko slaptažodžio galiojimo laiką ir globalius parametrus.
  • „pam_cracklib“ ir „pam_pwquality“ moduliai sustiprina slaptažodžių sudėtingumą, užkirsdami kelią silpniems raktams ir nesaugiam pakartotiniam naudojimui.

Saugumas ribojant slaptažodžių bandymus „Linux“ sistemoje

Apriboti slaptažodžių bandymus sistemoje „Linux“ Tai ne tik paranojiškų administratorių keistenybė; tai viena veiksmingiausių priemonių sustabdyti „brute-force“ atakas ir neteisėtą prieigą tiek darbalaukio, tiek serverio aplinkoje. Jei jūsų kompiuteryje yra slaptos informacijos arba jis jungiasi prie interneto, norėsite apsaugoti šią sistemos dalį. audituokite savo vietinį tinklą.

Be to, kad nustatote stiprų slaptažodį, konfigūruoti laikinus arba nuolatinius užraktus po kelių gedimų Tai labai svarbu: tai sulėtina užpuolikų veiklą, generuoja daugiau žurnalų auditui ir leidžia derinti šią apsaugą su kitomis slaptažodžių politikomis (galiojimo laikas, sudėtingumas, pakartotinis naudojimas ir kt.). Ramiai, bet išsamiai panagrinėkime, kaip tai daroma skirtinguose paskirstymuose ir skirtinguose sistemos lygiuose.

Paskyros blokavimas dėl nepavykusių prisijungimo bandymų „Red Hat“, „CentOS“ ir išvestinėse programose

Paskirstymuose pagrįstas „Red Hat“ (RHEL, CentOS, Rocky, AlmaLinux…)Paskyros blokavimas dėl nepavykusių bandymų valdomas naudojant PAM modulį. pam_faillockŠis modulis kontroliuoja, kiek nepavykusių prisijungimo bandymų leidžiama, kiek laiko paskyra užrakinama ir kuriems vartotojams tai daro įtaką (įskaitant, jei norite, root vartotoją).

Norėdami pritaikyti šią politiką, turite redaguoti visuotinius PAM failus, paprastai /etc/pam.d/system-auth ir kai kuriose versijose taip pat /etc/pam.d/password-authŠie failai veikia kaip šablonai daugumai sistemos autentifikavimo paslaugų (konsolės prisijungimas, sudo, SSH ir kt.).

Šiuose failuose yra panašios eilutės, esančios skyriuje auth y sąskaita:

auth required pam_faillock.so preauth silent audit deny=2 unlock_time=120
auth pam_faillock.so authfail audit deny=2 unlock_time=120
account required pam_faillock.so

Pirmosios eilutės aktai prieš tikrąją autentifikaciją (preaut)Antrasis paleidžiamas, kai autentifikavimas nepavyksta, o trečiasis yra atsakingas už paskyros užrakinimo būsenos tikrinimą etapo metu. sąskaitaModifikuodami parametrus, galite pritaikyti politiką pagal savo poreikius.

Dažniausiai pasitaikantys parametrai pam_faillock garsas:

  • auditas: Įgalina išsamų prisijungimo bandymų registravimą, kad sistemos žurnaluose liktų pėdsakų (pvz., / var / log / secure).
  • paneigti=2Tai nustato maksimalų nepavykusių slaptažodžio bandymų skaičių, prieš užrakinant paskyrą. Šiame pavyzdyje tai yra 2, bet galite jį padidinti (3, 5, 10…).
  • atrakinimo_laikas=120: nurodo blokavimo laiką sekundėmis. Šiuo atveju tai būtų 120 sekundžių (2 minutės), kol paskyra bus automatiškai iš naujo aktyvuota.
  • tylusJei jis yra, Tai nerodo vartotojui, kad jis buvo užblokuotasJis tiesiog nustoja priimti prisijungimus, todėl sistema užpuolikui tampa mažiau „išsami“.

Viena svarbi detalė yra ta, kad pagal numatytuosius nustatymus root neįtrauktas į šį blokąJei norite, kad tos pačios taisyklės būtų taikomos ir jam, turite pridėti parametrą lyginis_neigimas_šaknis auth sekcijos pam_faillock eilutėse. Tai sustiprina saugumą, tačiau turėtumėte įvertinti prieigos praradimo riziką, jei padarysite per daug klaidų.

Kai paskyra užrakinta ir nenaudojate parametro tylusSistema gali rodyti aiškius pranešimus, įspėjančius, kad vartotojas viršijo leistiną bandymų skaičių. Tai naudinga bandymų aplinkose norint patikrinti konfigūraciją, nors gamybinėje aplinkoje paprastai geriausia nepateikti per daug informacijos.

Norėdami peržiūrėti konkretaus vartotojo nepavykusius prisijungimo bandymus, „Red Hat“ sistemose galite naudoti komandą gedimo blokavimas nukreipiant į jus dominančią paskyrą:

faillock --user lionel

Ši komanda rodo Kiek nepavykusių bandymų sukaupė vartotojas?, įskaitant IP adresą, naudojamą SSH atveju, ir kitą su auditu susijusią informaciją. Be to, visada galite peržiūrėti, kas rodoma / var / log / securekur bus registruojami šie saugumo įvykiai.

apriboti slaptažodžių bandymus sistemoje „Linux“

Paskyros blokavimas dėl nepavykusių prisijungimo bandymų „Debian“ ir „Ubuntu“ sistemose

Tuo atveju, kai Debian, Ubuntu ir dariniaiLogika panaši, bet naudojamas PAM modulis pasikeičia. Tradiciškai jis buvo naudojamas pam_tally2 skaičiuoti nepavykusius bandymus ir automatiškai blokuoti paskyras, nors šiuolaikinėse versijose rekomenduojama pereiti prie pam_faillockNepaisant to, „pam_tally2“ vis dar yra daugelyje gidų ir aplinkų.

Norint pritaikyti užraktą pagal nepavykusių bandymų skaičių įprastame Debian'e, paprastai redaguojamas failas /etc/pam.d/common-authkuris apibrėžia standartinę autentifikavimo politiką daugumai vietinių paslaugų. Galite prie jo pridėti tokią eilutę:

auth required pam_tally2.so onerr=fail deny=3 unlock_time=120 audit even_deny_root root_unlock_time=600

Su šia konfigūracija sistema Paskyra užblokuojama po 3 nesėkmingų bandymų.Įprastiems vartotojams užraktas išlieka 120 sekundžių, o root – 600 sekundžių. Be to, jei modulyje įvyksta kokia nors klaida (onerr=fail), dėl saugumo priežasčių prieiga neleidžiama, o ne leidžiama.

Pagrindiniai parametrai pam_tally2 garsas:

  • onerr=failJei kyla problemų nuskaitant arba atnaujinant bandymų skaitiklį, autentifikavimas neleidžiamas, siekiant išvengti netyčinio durų palikimo atidarytomis.
  • paneigti=3: Didžiausias leidžiamas nepavykusių bandymų skaičius, prieš užblokuojant paskyrą. 3 reikšmė praktiškai paprastai yra gana pagrįsta.
  • atrakinimo_laikas=120: laikas sekundėmis, kurį paskyra liks užblokuota standartiniams vartotojams.
  • auditas: registruoja autentifikavimo nesėkmės informaciją (Debian sistemoje tai paprastai yra /var/log/auth.log).
  • lyginis_neigimas_šaknis: priverčia šaknį taip pat būti skaičiuojama šioje užrakinimo sistemoje, ką reikėtų naudoti atsargiai.
  • root_unlock_time=600: konkretus root paskyros užrakinimo laikas sekundėmis, nepriklausomas nuo kitų vartotojų.

Kai blokavimas aktyvuojamas, vartotojas pamatys pranešimą, kad jo paskyra buvo laikinai užblokuota dėl per daug nepavykusių prisijungimo bandymų. Tai leidžia administratoriui aptikti įtartiną elgesį ir įspėti vartotoją, kad kažkas negerai.

Norėdami peržiūrėti nepavykusius bandymus, įrašytus pam_tally2 Konkrečiam vartotojui (pvz., lionel) galite naudoti:

pam_tally2 -u lionel

Ši komanda rodo sukauptų gedimų skaičių Be to, tai leidžia rankiniu būdu iš naujo nustatyti skaitiklį, jei reikia, su papildomomis parinktimis. Be to, kaip ir „Red Hat“, visada turite galimybę peržiūrėti /var/log/auth.log kad išsamiau pamatytumėte, kas nutiko kiekvieno autentifikavimo bandymo metu.

Apribokite SSH bandymus naudodami „MaxAuthTries“

Vienas iš labiausiai paplitusių įėjimo taškų „Linux“ serveriuose yra SSHŠtai kodėl labai svarbu kontroliuoti, kiek autentifikavimo bandymų leidžiama vienam ryšiui. Čia ir prasideda politika. MaxAuthTries, kuris yra sukonfigūruotas faile / etc / ssh / sshd_config iš „OpenSSH“ serverio.

Idėja paprasta: „MaxAuthTries“ apibrėžia maksimalų leistinų autentifikavimo bandymų skaičių vienam SSH ryšiuiJei ši riba viršijama, serveris nutraukia ryšį, priversdamas užpuoliką pradėti naują sesiją, kad galėtų toliau bandyti derinius, o tai žymiai sulėtina automatines „brute-force“ atakas.

Norėdami jį sukonfigūruoti, tiesiog redaguokite konfigūracijos failą:

sudo nano /etc/ssh/sshd_config

Toliau suraskite arba pridėkite tokią eilutę:

MaxAuthTries 3

Su šia verte, Vienam SSH ryšiui leidžiami tik trys autentifikavimo bandymaiJei vartotojas kelis kartus padaro tą pačią klaidą, „sshd“ demonas jį atjungia. Kad pakeitimas įsigaliotų, paslaugą reikia paleisti iš naujo, pavyzdžiui, naudojant:

sudo systemctl restart sshd

„MaxAuthTries“ nepakeičia PAM modulių, tokių kaip „pam_tally2“ arba „pam_faillock“, o veikiau veikia lygiagrečiaiSSH serveris kontroliuoja, kiek iš eilės bandymų leidžiama vieno seanso metu, o PAM skaičiuoja bendrą kiekvieno vartotojo skaičių ir gali blokuoti jo paskyrą sistemos lygmeniu.

Be „MaxAuthTries“, patartina derinti ir kitas SSH saugumo priemones, kad paslauga būtų daug patikimesnė:

  • Pakeiskite numatytąjį prievadąNustokite naudoti 22 prievadą ir perkelkite SSH į mažiau pastebimą prievadą, kuris padeda išfiltruoti daugelį pagrindinių automatinių nuskaitymų.
  • Naudokite viešuosius raktus, o ne tik slaptažodžiusAutentifikavimas naudojant SSH raktus pašalina silpnų slaptažodžių problemą ir yra daug atsparesnis „brute-force“ atakoms.
  • Apribokite šaltinius naudodami užkardą arba sukonfigūruokite demilitarinę zoną (DMZ)Leidžiant SSH tik iš konkrečių IP adresų arba tinklo diapazonų, sukuriamas labai veiksmingas barjeras tinklo lygmeniu.

PAM Linux

Apribokite vietinio autentifikavimo bandymus naudodami PAM

Be SSH, vietinis autentifikavimas (konsolė, TTY, sudo, grafinis ekrano tvarkyklė) taip pat valdoma naudojant PAM. Pavyzdžiui, „Debian“ ir „Ubuntu“ sistemose failas /etc/pam.d/common-auth Tai yra šios konfigūracijos širdis, o „Red Hat“ sistemose jos vaidmuo atliekamas sistemos autentifikavimas (o kartais ir slaptažodžio autentifikavimas).

Be specialių blokavimo modulių, tokių kaip pam_faillock arba pam_tally2, kai kurie platinimai leidžia tiesiogiai riboti prisijungimo bandymus ir laiką per prisijungimas.defsŠiame faile, esančiame /etc/login.defsDeklaruojamos tokios vertės kaip šios:

  • Prisijungimo_kartotiniai_bandymai: didžiausias leidžiamas bandymų skaičius prisijungimo lange prieš nutraukiant procesą.
  • LOGIN_TIMEOUT: maksimalus laikas sekundėmis, kurį prisijungimo sesija gali laukti vartotojo įvesties.

Pavyzdžiui, jei pakoreguosite Prisijungimo_kartotiniai_bandymai Esant 3 slaptažodžių apribojimui, vartotojas per vieną prisijungimo sesiją galės bandyti įvesti slaptažodį tik tris kartus, po to sistema uždarys tą bandymą ir privers jį iš naujo paleisti procesą. Tai neužrakina paskyros, bet... riboja bandymus per sesiją.

Tame pačiame faile prisijungimas.defs Taip pat galite koreguoti kitus svarbius saugos parametrus, pvz.:

  • PASS_MAX_DAYS: maksimalus dienų skaičius, kiek slaptažodžiu galima naudotis prieš jį priverstinai keičiant.
  • PASS_MIN_DAYS: minimalus dienų skaičius tarp slaptažodžių keitimų, siekiant išvengti pernelyg dažno ir „grandininio“ keitimo.
  • ĮSPĖJIMO_AMŽIUS: įspėjimas dienų prieš slaptažodžio galiojimo pabaigą, kad vartotojas turėtų laiko sureaguoti.
  • PASS_MIN_LEN y PASS_MAX_LEN: minimalus ir maksimalus slaptažodžio ilgis.
  • PASS_ALWAYS_WARN: įspėja, kai slaptažodis neatitinka tam tikrų stiprumo kriterijų.
  • PAKEITIMO_BANDYMŲ_SKAIČIUS: maksimalus slaptažodžio keitimo bandymų skaičius, jei naujas slaptažodis laikomas pernelyg paprastu.
  • ŠIFRAVIMO_METODAS: slaptažodžiams naudojamas maišos algoritmas (šiandien įprasta SHA-512, nurodyta kaip 6 USD).

Šios direktyvos pirmiausia daro įtaką naujų vartotojų Jie sukuriami pakoregavus „login.defs“, todėl tai patogus būdas nustatyti pagrindinę visos organizacijos politiką.

Bandymų ir galiojimo pabaigos valdymas naudojant /etc/shadow ir komandą „change“

Failas / etc / shadow Čia sistema saugo užšifruotus vietinių vartotojų slaptažodžius kartu su visa galiojimo laiko informacija. Nors jie nėra keičiami rankiniu būdu kasdien, jų struktūros supratimas labai padeda audituoti ir tobulinti saugumo politikas.

Kiekvienoje eilutėje / etc / shadow Rodomi keli laukai, atskirti dvitaškiais. Svarbiausi mūsų politikai yra šie:

  • Vartotojo vardas: nurodo sąskaitą, kuriai priklauso likę laukai.
  • Užšifruotas slaptažodis: saugoma kaip $id$salt$ maišos funkcijakur $id$ nurodo algoritmą (1 USD MD5, 2 USD/2 USD per metus „Blowfish“, 5 USD SHA-256, 6 USD SHA-512), po to druska ir hašišas.
  • Paskutinis slaptažodžio keitimas: dienų skaičius nuo 1970 m. sausio 1 d. (epochos), kai paskutinį kartą buvo modifikuotas.
  • Minimalus ir maksimalus naudojimo dienų skaičiusJie kontroliuoja, kada slaptažodį vėl galima pakeisti ir kada jis baigia galioti.
  • Pranešimo apie galiojimo pabaigą dienos: kiek dienų prieš galiojimo pabaigą pradedamas pranešti vartotojui.
  • Neaktyvumo dienosKiek laiko užtrunka, kol paskyra bus visiškai išjungta pasibaigus slaptažodžio galiojimo laikui?
  • Absoliuti sąskaitos galiojimo pabaigos data: nuo 1970 m. taip pat dienų formatu, žymi momentą, kada tam vartotojui nebeleidžiama prisijungti.

Norint valdyti šiuos parametrus tiesiogiai neliečiant /etc/shadow, naudojama ši komanda: skandalas (pakeisti amžių), kuri leidžia koreguoti konkrečių vartotojų slaptažodį ir paskyros galiojimo laiką.

Kai kurios įprastos parinktys skandalas garsas:

  • -d, –paskutinė diena: nustato paskutinio slaptažodžio keitimo dieną (dienomis nuo epochos formatu arba su įskaitoma data).
  • -E, –galiojimo laikas pasibaigęs: nustato datą, nuo kurios baigiasi paskyros galiojimas.
  • -Aš, –neaktyvus: pažymi paskyrą kaip neaktyvią praėjus tam tikram dienų skaičiui nuo slaptažodžio galiojimo pabaigos.
  • -m, –mindays: apibrėžia minimalų dienų skaičių tarp slaptažodžio pakeitimų.
  • -M, –maks.dienos: nurodo maksimalų dienų skaičių, kurį slaptažodis galioja.
  • -W, –įspėjimo dienos: nustato, kiek dienų iki galiojimo pabaigos bus pradėtas pranešimas.
  • -l, –sąrašas: rodo dabartinę vartotojo galiojimo pabaigos būseną.

Pavyzdžiui, norint patikrinti vartotojo galiojimo pabaigos informaciją Pepe Tai galima vykdyti:

chage -l pepe

Išėjimas parodys paskutinio pakeitimo data, ar slaptažodis nebegalioja, neaktyvumas ir minimalus bei maksimalus dienų skaičius...be kitų duomenų. Naudodami šį įrankį galite taikyti politikas individualiai, kiekvienam vartotojui atskirai arba scenarijuose, kurie apdoroja ištisas paskyrų grupes.

Slaptažodžių sudėtingumo politikos su pam_cracklib ir pam_pwquality

Ribotas slaptažodžių įvedimo bandymų skaičius yra puikus, bet jei slaptažodžiai yra kažkas panašaus į „123456“ arba „qwerty“, toli nenueisi. Štai kodėl tai labai svarbu. priverstinai stiprius slaptažodžius naudojant PAM modulius, tokius kaip pam_cracklib ir naujesnėse versijose, pam_pwquality.

Modulis pam_pwquality Tai „cracklib“ evoliucija, kuri integruojasi su tokiomis bibliotekomis kaip libpwquality siekiant patikrinti, ar slaptažodžių nėra žodynuose, ar jie nėra per trumpi ir nesikartoja paprastų šablonų ar vartotojo asmeninių duomenų. Jis yra integruotas į RHEL pagrindu veikiančias aplinkas ir gali būti įdiegtas Debian/Ubuntu sistemose naudojant tokius paketus kaip libpam-cracklib y libpam-pwquality.

Įdiegus, pagrindinė konfigūracija paprastai atliekama faile /etc/security/pwquality.confkur galite apibrėžti sudėtingumo parametrus, tokius kaip:

  • difok: simbolių skaičius, kuris turi skirtis nuo ankstesnio slaptažodžio.
  • minlen: minimalus priimtinas naujo slaptažodžio ilgis.
  • kreditas, kreditas, lkreditas, kredituotiNuopelnai už skaitmenų, didžiųjų ir mažųjų raidžių bei kitų simbolių įtraukimą.
  • minklase: minimalus reikalingas skirtingų simbolių klasių skaičius (mažosios raidės, didžiosios raidės, skaitmenys, simboliai).
  • maksimalus pakartojimas: didžiausias leidžiamas iš eilės einančių identiškų simbolių skaičius.
  • maksimalus pakartojimas: didžiausias iš eilės einančių tos pačios klasės simbolių skaičius.
  • gecoscheck: patikrina, ar slaptažodyje nėra žodžių iš vartotojo GECOS (komentarų) lauko, esančio /etc/passwd faile.
  • diktatas: kelias į žodyną, naudojamą tikrinant, ar slaptažodis yra žinomo žodžio dalis.
  • blogi žodžiai: aiškiai draudžiamų žodžių sąrašas.

Sistema kreditai Tai ypač lankstu. Iš esmės slaptažodis gauna kreditų už tai, kad jame yra įvairių simbolių; tie kreditai gali kompensuoti šiek tiek trumpesnį ilgį. Pavyzdžiui, su minlen=10 y dkreditas=28 simbolių slaptažodis su 2 skaitmenimis gali praeiti filtrą, nes prideda 2 papildomus kreditus. Tačiau jei apibrėšite neigiamus kreditus, reikės bent vieno neigiamo simbolio (pavyzdžiui, dkreditas=-1 (reikalingas bent vienas skaitmuo, išimčių nėra).

su minklase Galite reikalauti, kad slaptažodis apimtų kelias skirtingas klases. Pavyzdžiui, reikšmė 2 reiškia raidžių ir skaičių arba raidžių ir simbolių derinį ir pan. min. klasė = 4 Reikėtų vienu metu naudoti mažąsias ir didžiąsias raides, skaitmenis ir specialiuosius simbolius – tai labai įprasta griežtose įmonių politikose.

Įrankiai kaip pwscore Jie leidžia patikrinti slaptažodžio stiprumą pagal apibrėžtas strategijas. Kai slaptažodis perduodamas pwscoreTai nurodo, ar raktas atitinka reikalavimus, o jei ne, kurią taisyklę jis pažeidžia (nepakankamas ilgis, per paprastas, per daug panašus į ankstesnį ir pan.).

Konfigūruokite patikimas „Debian“ ir „Ubuntu“ politikas naudodami „pam_cracklib“

Debian/Ubuntu sistemose labai dažnai naudojamas pam_cracklib (arba „pwquality“ per PAM), kad būtų užtikrinta slaptažodžių politika. Čia yra pagrindinis failas /etc/pam.d/common-password, kuris apibrėžia, kaip sistemos naudotojų slaptažodžių pakeitimai tvarkomi.

Prieš ką nors liečiant, rekomenduojama pasidaryti atsarginę failo kopiją:

sudo cp /etc/pam.d/common-password /root/

Tada galite jį redaguoti naudodami mėgstamą teksto redaktorių („nano“, „vim“ ir kt.) su supervartotojo teisėmis. Viduje rasite eilutę, panašią į:

password requisite pam_cracklib.so retry=3 minlen=8 difok=3

Čia apibrėžiami tokie parametrai kaip šie:

  • bandykite dar kartą: bandymų, leidžiamų vartotojui keisti slaptažodį, skaičius prieš pakeitimą nepavykstant.
  • minlen: minimalus slaptažodžio ilgis.
  • difok: simbolių skaičius, kuris turi skirtis nuo ankstesnio slaptažodžio.
  • kreditas, lkreditas, kreditas, kredituoti: teigiami arba neigiami didžiųjų raidžių, mažųjų raidžių, skaitmenų ir kitų simbolių kreditai.

Pavyzdžiui, gana reikli politika galėtų būti:

password requisite pam_cracklib.so retry=3 minlen=12 difok=3 ucredit=-3 lcredit=-3 dcredit=-3 ocredit=-3

Naudodami šią sąranką, Kiekvienas naujas slaptažodis turi būti bent 12 simbolių ilgioSlaptažodis turi skirtis bent 3 simboliais nuo ankstesnio ir turėti bent 3 didžiąsias raides, 3 mažąsias raides, 3 skaitmenis ir 3 simbolius. Tai labai griežta politika, tačiau itin veiksminga kovojant su nereikšmingais slaptažodžiais.

Pakeitę politiką, galite ją patikrinti pakeisdami savo slaptažodį:

sudo passwd

Jei slaptažodis neatitinka reikalavimų, sistema rodys pranešimus, nurodančius priežastį: per trumpas, panašus į žodyno žodį, per daug pasikartojančių simbolių ir pan. Kai slaptažodis atitiks politiką, pakeitimas bus pritaikytas be problemų.

Be to, kad „Debian“ ir „Ubuntu“ ne tik sugriežtina naujų pakeitimų politiką, bet ir leidžia priversti esamus naudotojus pakeisti slaptažodį prisitaikyti prie naujų taisyklių. Su komanda:

passwd -e USUARIO

To vartotojo slaptažodis pažymėtas kaip pasibaigusio galiojimo ir kito prisijungimo metu jis turės nustatyti naują slaptažodį, kuris atitiktų dabartinę politiką. Taip pat galite valdyti visuotinį slaptažodžio galiojimo laiką:

passwd -w 5 -x 30 USUARIO

Kur -x 30 nustato slaptažodžio galiojimo laiką – ne ilgiau kaip 30 dienų, ir -w 5 Dėl to sistema pradeda jus informuoti 5 dienas prieš galiojimo pabaigos datą. Jei pridėsite - aš 1:

passwd -w 5 -x 30 -i 1 USUARIO

Paskyra bus pažymėta kaip neaktyvi, jei vartotojas nepakeis slaptažodžio. vieną dieną po jo galiojimo pabaigos, priversdamas administratorių įsikišti, kad jis būtų iš naujo aktyvuotas.

Nors slaptažodžių kaitaliojimas buvo rekomenduojamas jau daugelį metų, šiuolaikinės saugumo gairės (pvz., NIST) šią praktiką apibūdino: Pageidautina rinktis ilgus ir sudėtingus slaptažodžius bei dviejų veiksnių autentifikavimo sistemas., o ne priverstinai atlikti pernelyg dažnus pakeitimus, kurie galiausiai generuoja nuspėjamus raktus.

Atidžiai sukonfigūruokite PAM modulius (pam_faillock, pam_tally2, pam_cracklib, pam_pwquality) ir pagrindinius failus, pvz. /etc/pam.d/common-auth, /etc/pam.d/common-password, /etc/login.defs, / etc / ssh / sshd_config ir suprasti, kaip tie sprendimai atsispindi / etc / shadowTai žymi skirtumą tarp „standartinės“ sistemos ir tikrai apsaugotos aplinkos nuo neteisėtos prieigos ir grubios jėgos atakų.

nmap
Susijęs straipsnis:
Žingsnis po žingsnio patikrinkite savo vietinį tinklą naudodami „Nmap“ ir „Wireshark“

Pridėti kaip pageidaujamą šaltinį