Und wieder hallo! Bereits morgen beginnen die Unterrichtsstunden in der neuen Gruppe des Kurses , aus diesem Grund veröffentlichen wir einen nĂŒtzlichen Artikel zu diesem Thema.

Im vorherigen Tutorial haben wir erklĂ€rt, wie man pam_cracklib, um Passwörter in den Systemen zu komplizieren oder CentOS. In Red Hat 7 pam_pwquality hat cracklib als pam als Standardmodul zur ĂberprĂŒfung von Passwörtern ersetzt. Das Modul pam_pwquality wird auch in Ubuntu und CentOS sowie in vielen anderen Betriebssystemen unterstĂŒtzt. Dieses Modul vereinfacht die Erstellung von Passwortrichtlinien, um sicherzustellen, dass die Benutzer Ihre Anforderungen an die PasswortkomplexitĂ€t akzeptieren.
Lange Zeit war der gĂ€ngige Ansatz fĂŒr Passwörter, den Benutzer zu zwingen, darin GroĂ- und Kleinbuchstaben, Zahlen oder andere Zeichen zu verwenden. Diese grundlegenden Regeln zur PasswortkomplexitĂ€t wurden in den letzten zehn Jahren aktiv propagiert. Es gab viele Diskussionen darĂŒber, ob dies eine gute Praxis ist oder nicht. Das Hauptargument gegen das Setzen solcher komplexen Bedingungen war, dass Benutzer Passwörter auf Papier notieren und sie unsicher aufbewahren.
Eine andere Politik, die kĂŒrzlich in Frage gestellt wurde, zwingt die Benutzer, ihre Passwörter alle x Tage zu Ă€ndern. Es wurden einige Studien durchgefĂŒhrt, die zeigten, dass dies ebenfalls die Sicherheit schĂ€digt.
Ăber das Thema dieser Diskussionen wurden zahlreiche Artikel geschrieben, die das eine oder andere Standpunkt rechtfertigten. Aber das ist nicht das, was wir in diesem Artikel besprechen werden. Dieser Artikel wird darĂŒber sprechen, wie man die PasswortkomplexitĂ€t korrekt festlegt, anstatt die Sicherheitsrichtlinien zu verwalten.
Parameter der Passwortrichtlinien
Unten sehen Sie die Parameter der Passwortrichtlinien und eine kurze Beschreibung jedes einzelnen. Viele von ihnen Ă€hneln den Parametern im Modul cracklib. Dieser Ansatz erleichtert das Ăbertragen Ihrer Richtlinien aus dem alten System.
- difok â Anzahl der Zeichen in Ihrem neuen Passwort, die NICHT in Ihrem alten Passwort vorhanden sein dĂŒrfen. (Standard 5)
- minlen â Minimale LĂ€nge des Passworts. (Standard 9)
- ucredit â Maximale Anzahl an Punkten fĂŒr die Verwendung von GroĂbuchstaben (wenn der Parameter > 0), oder die minimal erforderliche Anzahl an GroĂbuchstaben (wenn der Parameter < 0). StandardmĂ€Ăig 1.
- lcredit â Maximale Anzahl der Credits fĂŒr die Verwendung von Kleinbuchstaben (wenn der Parameter > 0 ist) oder die minimale erforderliche Anzahl von Kleinbuchstaben (wenn der Parameter < 0 ist). StandardmĂ€Ăig 1.
- dcredit â Maximale Anzahl der Credits fĂŒr die Verwendung von Ziffern (wenn der Parameter > 0 ist) oder die minimale erforderliche Anzahl von Ziffern (wenn der Parameter < 0 ist). StandardmĂ€Ăig 1.
- ocredit â Maximale Anzahl der Credits fĂŒr die Verwendung anderer Zeichen (wenn der Parameter > 0 ist) oder die minimale erforderliche Anzahl anderer Zeichen (wenn der Parameter < 0 ist). StandardmĂ€Ăig 1.
- minclass â Legt die erforderliche Anzahl von Klassen fest. Die Klassen umfassen die oben genannten Parameter (GroĂbuchstaben, Kleinbuchstaben, Ziffern und andere Zeichen). StandardmĂ€Ăig 0.
- maxrepeat â Maximale Anzahl von Wiederholungen eines Zeichens im Passwort. StandardmĂ€Ăig 0.
- maxclassrepeat â Maximale Anzahl von aufeinanderfolgenden Zeichen in einer Klasse. StandardmĂ€Ăig 0.
- gecoscheck â ĂberprĂŒft, ob das Passwort Wörter aus den GECOS-Zeilen des Benutzers enthĂ€lt. (Benutzerinformationen, d.h. richtiger Name, Standort usw.) StandardmĂ€Ăig 0 (deaktiviert).
- dictpath â Pfad zu den cracklib-WörterbĂŒchern.
- badwords â Durch Leerzeichen getrennte Wörter, die in Passwörtern verboten sind (z.B. Firmenname, das Wort âpasswortâ usw.).
Wenn der Begriff Credits seltsam klingt, ist das in Ordnung, es ist normal. Wir werden in den folgenden Abschnitten nÀher darauf eingehen.
Konfiguration der Passwortpolitik
Bevor Sie mit dem Bearbeiten der Konfigurationsdateien beginnen, ist es eine gute Praxis, die grundlegende Passwortpolitik im Voraus festzuhalten. Zum Beispiel werden wir die folgenden Schwierigkeitsregeln verwenden:
- Das Passwort muss eine MindestlÀnge von 15 Zeichen haben.
- Im Passwort darf dasselbe Zeichen nicht mehr als zweimal wiederholt werden.
- In Passwörtern dĂŒrfen Zeichengruppen bis zu viermal wiederholt werden.
- Das Passwort muss Zeichen aus jeder Gruppe enthalten.
- Das neue Passwort muss 5 neue Zeichen im Vergleich zum alten enthalten.
- GECOS-ĂberprĂŒfung aktivieren.
- Wörter wie âpassword, pass, word, putoriusâ verbieten.
Jetzt, wo wir die Politik dargelegt haben, können wir die Datei bearbeiten, /etc/security/pwquality.conf, um die Anforderungen an die PasswortkomplexitĂ€t zu verstĂ€rken. Hier ist ein Beispiel fĂŒr eine Datei mit Kommentaren fĂŒr ein besseres VerstĂ€ndnis.
# Make sure 5 characters in new password are new compared to old password
difok = 5
# Set the minimum length acceptable for new passwords
minlen = 15
# Require at least 2 digits
dcredit = -2
# Require at least 2 upper case letters
ucredit = -2
# Require at least 2 lower case letters
lcredit = -2
# Require at least 2 special characters (non-alphanumeric)
ocredit = -2
# Require a character from every class (upper, lower, digit, other)
minclass = 4
# Only allow each character to be repeated twice, avoid things like LLL
maxrepeat = 2
# Only allow a class to be repeated 4 times
maxclassrepeat = 4
# Check user information (Real name, etc) to ensure it is not used in password
gecoscheck = 1
# Leave default dictionary path
dictpath =
# Forbid the following words in passwords
badwords = password pass word putoriusWie Sie vielleicht bemerkt haben, sind einige Parameter in unserer Datei ĂŒberflĂŒssig. Zum Beispiel der Parameter minclass ist ĂŒberflĂŒssig, da wir bereits mindestens zwei Zeichen aus der Klasse verwenden, indem wir die Felder nutzen [u,l,d,o]credit. Unsere Liste der Wörter, die nicht verwendet werden dĂŒrfen, ist ebenfalls ĂŒberflĂŒssig, da wir eine Wiederholung einer Klasse viermal verboten haben (alle Wörter in unserer Liste sind in Kleinbuchstaben geschrieben). Ich habe diese Parameter nur hinzugefĂŒgt, um zu demonstrieren, wie man sie zur Anpassung der Passwortpolitik verwendet.
Sobald Sie Ihre Richtlinie erstellt haben, können Sie die Benutzer zwingen, ihre Passwörter bei ihrem nÀchsten Anmelden zu Àndern .
Eine weitere seltsame Sache, die Sie möglicherweise bemerkt haben, ist, dass die Felder [u,l,d,o]credit eine negative Zahl enthalten. Das liegt daran, dass Zahlen, die gröĂer oder gleich 0 sind, einen Kredit fĂŒr die Verwendung eines Zeichens in Ihrem Passwort geben. Wenn das Feld eine negative Zahl enthĂ€lt, bedeutet dies, dass eine bestimmte Anzahl erforderlich ist.
Was sind Kredite (credit)?
Ich nenne sie Kredite, da dies ihren Zweck am besten beschreibt. Wenn der Wert des Parameters gröĂer als 0 ist, erhöhen Sie die Anzahl der âKredite pro Zeichenâ um âxâ zur LĂ€nge des Passworts. Zum Beispiel, wenn alle Parameter (u,l,d,o)credit auf 1 gesetzt werden und die erforderliche PasswortlĂ€nge 6 betrĂ€gt, benötigen Sie 6 Zeichen, um die LĂ€ngenanforderung zu erfĂŒllen, da jedes GroĂbuchstaben-, Kleinbuchstaben-, Zahlen- oder Sonderzeichen Ihnen einen Kredit gibt.
Wenn Sie auf dcredit 2 setzen, können Sie theoretisch ein Passwort mit einer LĂ€nge von 9 Zeichen verwenden und 2 Kredite fĂŒr Zahlen erhalten, und dann könnte die PasswortlĂ€nge bereits 10 betragen.
Sehen Sie sich dieses Beispiel an. Ich habe die PasswortlÀnge auf 13 gesetzt, dcredit auf 2 gesetzt und alles andere auf 0.
$ pwscore
Thisistwelve
PasswortqualitĂ€tsprĂŒfung fehlgeschlagen:
Das Passwort ist kĂŒrzer als 13 Zeichen
$ pwscore
Th1sistwelve
18Mein erster Test ist fehlgeschlagen, da die PasswortlĂ€nge weniger als 13 Zeichen betrug. Bei meinem nĂ€chsten Versuch habe ich den Buchstaben âIâ durch die Zahl â1â ersetzt und zwei Kredite fĂŒr Zahlen erhalten, was das Passwort auf 13 brachte.
Passworttest
Paket libpwquality stellt die in diesem Artikel beschriebene FunktionalitĂ€t bereit. Es wird auch das Programm pwscore, das dazu dient, die PasswortkomplexitĂ€t zu ĂŒberprĂŒfen, mitgeliefert. Wir haben es oben verwendet, um die Kredite zu ĂŒberprĂŒfen.
Das Tool pwscore liest aus . FĂŒhren Sie einfach das Dienstprogramm aus und geben Sie Ihr Passwort ein, es gibt entweder einen Fehler oder einen Wert von 0 bis 100 zurĂŒck.
Der PasswortqualitĂ€tswert steht im VerhĂ€ltnis zum Parameter minlen in der Konfigurationsdatei. Insgesamt wird ein Wert unter 50 als ânormales Passwortâ betrachtet, wĂ€hrend alles darĂŒber als âstarkes Passwortâ gilt. Jedes Passwort, das die QualitĂ€tsprĂŒfungen besteht (insbesondere die obligatorische ĂberprĂŒfung cracklib) muss gegen Wörterbuchangriffe bestehen, und ein Passwort mit einem Wert ĂŒber 50 bei der Einstellung minlen standardmĂ€Ăig sogar Brute-Force- Angriffen standhalten.
Fazit
Einstellungen pwquality â ist einfach und unkompliziert im Vergleich zu den Unannehmlichkeiten der direkten Bearbeitung von Dateien. cracklib . In diesem Handbuch haben wir alles betrachtet, was Sie fĂŒr die Einrichtung von Passwortrichtlinien in Red Hat 7, CentOS 7 und sogar Ubuntu-Systemen benötigen. Auch haben wir das Konzept von Krediten behandelt, ĂŒber das selten ausfĂŒhrlich geschrieben wird, weshalb dieses Thema oft unklar blieb fĂŒr diejenigen, die zuvor nicht damit konfrontiert wurden. pampwquality man page
Quellen:
NĂŒtzliche Links:
Quelle: habr.com
