Linux密码策略如何修改?

密码策略是系统安全的核心防线,在Linux中,通过PAM(可插拔认证模块)和配置文件实现密码规则管理,以下是详细操作步骤:


修改密码复杂度要求

适用文件/etc/security/pwquality.conf/etc/pam.d/system-auth
步骤

  1. 安装复杂度工具(如未预装):

    # Debian/Ubuntu
    sudo apt install libpam-pwquality
    # RHEL/CentOS
    sudo yum install libpwquality
  2. 编辑配置文件:

    sudo nano /etc/security/pwquality.conf

    修改关键参数:

    minlen = 10     # 密码最小长度
    minclass = 3    # 至少包含3类字符(数字/大写/小写/符号)
    dcredit = -1    # 至少1个数字
    ucredit = -1    # 至少1个大写字母
    lcredit = -1    # 至少1个小写字母
    ocredit = -1    # 至少1个特殊符号
  3. 生效配置:
    保存后立即生效,新密码创建时自动应用规则。


设置密码有效期

配置文件/etc/login.defs
步骤

  1. 编辑全局策略:

    sudo nano /etc/login.defs

    修改以下参数:

    PASS_MAX_DAYS 90   # 密码最长有效期
    PASS_MIN_DAYS 7    # 密码修改间隔
    PASS_WARN_AGE 14   # 过期前提醒天数
  2. 应用到现有用户

    sudo chage -M 90 -m 7 -W 14 用户名

密码历史与重复使用限制

配置文件/etc/pam.d/common-password (Debian) 或 /etc/pam.d/system-auth (RHEL)
步骤
在PAM配置中添加:

password required pam_unix.so remember=5 use_authtok sha512 shadow

remember=5 表示禁止使用最近5次用过的密码。


账户锁定策略(防暴力破解)

配置文件/etc/pam.d/common-auth/etc/pam.d/system-auth
步骤
添加以下行(示例:5次失败锁定10分钟):

auth required pam_faillock.so preauth silent audit deny=5 unlock_time=600
auth [default=die] pam_faillock.so authfail audit deny=5

策略验证与测试

  1. 检查用户密码策略:
    sudo chage -l 用户名  # 查看有效期
  2. 测试复杂度规则:
    echo "新密码" | sudo pwscore  # 返回强度分数
  3. 模拟登录失败:
    sudo pam_tally2 --user=用户名  # 查看失败次数

发行版差异说明

功能 Debian/Ubuntu RHEL/CentOS
密码复杂度配置 /etc/pam.d/common-password /etc/security/pwquality.conf
PAM模块名称 pam_pwquality.so pam_pwquality.so
账户锁定工具 pam_tally2 faillock

安全建议

  1. 定期更新策略:每6个月审查一次密码规则
  2. 特权账户强化:对root用户设置更短的有效期(如30天)
  3. 日志监控:定期检查/var/log/auth.log(Debian)或/var/log/secure(RHEL)
  4. 避免频繁锁定:生产环境中谨慎设置deny=值,防止误锁

重要提示:修改策略前备份配置文件!误操作可能导致所有用户无法登录:

sudo cp /etc/pam.d/common-password ~/backup_common-password

Linux密码策略通过多层配置实现:

  1. 复杂度控制pwquality.conf 定义字符要求
  2. 生命周期管理login.defs + chage 命令
  3. 历史记录:PAM的remember参数
  4. 防暴力破解pam_faillock 模块

定期审计策略有效性是维护系统安全的关键,企业环境建议结合LDAP或FreeIPA集中管理密码策略。

引用说明基于Linux man-pages (pwquality.conf(5), pam_pwquality(8))、Red Hat官方文档及Ubuntu安全指南,测试环境为Ubuntu 22.04 LTS和CentOS 7.9,操作前请确认您的发行版版本,部分参数路径可能略有差异。

原创文章,发布者:酷番叔,转转请注明出处:https://cloud.kd.cn/ask/4378.html

(0)
酷番叔酷番叔
上一篇 2025年6月13日 13:37
下一篇 2025年6月13日 13:55

相关推荐

  • Linux 5.3如何设置系统中文显示及输入法?

    在Linux 5.3系统中设置中文显示和输入,涉及系统语言环境、中文字体、输入法配置等多个环节,以下是详细步骤和说明,帮助用户完成中文环境的全面适配,系统语言环境配置Linux系统的语言环境由locale控制,决定系统界面、终端输出、日志等文本的显示语言,默认情况下,Linux 5.3可能未启用中文环境,需手动……

    2025年9月24日
    13100
  • Linux系统如何开启网卡服务?操作步骤是什么?

    在Linux系统中,网卡服务是保障网络连接的核心,若服务未开启或异常,会导致系统无法访问网络,开启网卡服务需结合具体发行版(如CentOS/RHEL使用systemd,Ubuntu/Debian可能用NetworkManager或netplan)及当前网络管理工具,以下是详细操作步骤和注意事项,检查当前网卡与服……

    2025年10月7日
    10000
  • U盘连接电脑后为何无法访问文件?

    物理连接设备后建立网络通信链路,进行网络配置与身份验证,成功接入服务端后即可定位、传输或操作目标文件资源。

    2025年6月21日
    17500
  • 如何格式化Linux系统?操作步骤与注意事项有哪些?

    格式化Linux系统通常指在安装或重装操作系统时,对磁盘进行分区并创建文件系统的过程,这是系统部署的关键步骤,直接影响数据存储结构、访问效率和系统稳定性,整个过程需谨慎操作,尤其是涉及数据安全时,必须提前备份重要信息,以下从准备工作、分区基础、格式化工具选择及操作步骤等方面详细说明如何格式化Linux系统,格式……

    2025年9月8日
    13100
  • Linux系统如何搭建SSH远程连接服务?

    在Linux系统中搭建SSH(Secure Shell)服务是实现远程安全管理的核心操作,SSH通过加密传输和身份验证机制,确保用户在远程登录、文件传输等操作中的数据安全,本文将以主流Linux发行版(如Ubuntu/Debian和CentOS/RHEL)为例,详细讲解SSH服务的完整搭建流程,包括安装、配置……

    2025年9月27日
    13300

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-880-8834

在线咨询: QQ交谈

邮件:HI@E.KD.CN

关注微信