Tere tulemast tagasi! Juba homme algavad uue kursuse grupi tunnid , seoses sellega avaldame kasuliku artikli teemal.

Eelmisel õpetusel rääkisime, kuidas kasutada pam_cracklib, et keerulisemaks muuta paroole süsteemides või CentOS. Red Hat 7-s pam_pwquality asendas cracklib kui pam vaikimisi mooduliks paroolide kontrollimiseks. Moodulit pam_pwquality toetatakse samuti Ubuntu ja CentOSe, samuti paljudes teistes opsüsteemides. See moodul lihtsustab paroolide poliitikate loomist, et tagada, et kasutajad järgivad teie paroolide keerukuse standardeid.
Pikka aega oli tavaline lähenemine paroolidele nõuda kasutajalt suurtähti, väiketähti, numbreid või muid sümboleid. Need põhieeskirjad paroolide keerukuse kohta on viimase kümne aasta jooksul aktiivselt edendatud. On olnud palju arutelusid, kas see on hea praktika või mitte. Peamine argument, miks selliseid keerukaid tingimusi ei kehtestata, oli see, et kasutajad kirjutavad paroolid paberile ja hoiavad neid ebaturvaliselt.
Teine poliitika, mida on hiljuti kahtluse alla seatud, sunnib kasutajaid iga x päeva tagant parooli vahetama. On tehtud uuringud, mis näitavad, et see võib samuti kahjustada turvalisust.
Nende arutelude kohta on kirjutatud palju artikleid, mis põhjendavad ühte või teist vaatenurka. Kuid see ei ole see, mida me selles artiklis arutame. See artikkel räägib sellest, kuidas õigesti seada parooli keerukust, mitte turvapoliitika haldamisest.
Paroolipoliitika seadistused
Allpool näete paroolipoliitika seadistusi ja lühikirjeldust igaühe kohta. Paljuski meenutavad need seadeid moodulis cracklib. See lähenemine lihtsustab teie poliitikate üleviimist vanast süsteemist.
- difok – Tähemärkide arv teie uues paroolis, mis EI TOHI esineda teie vanas paroolis. (Vaikesäte 5)
- minlen – Parooli minimaalne pikkus. (Vaikesäte 9)
- ucredit – Suurte tähtede kasutamisest saadud maksimaalne krediit (kui parameeter > 0), või minimaalne nõutav suurte tähtede arv (kui parameeter < 0). Vaikesäte 1.
- lcredit — Suurim lubatud krediit madala kirja sümbolite kasutamiseks (kui parameeter > 0) või minimaalne nõutav madala kirja sümbolite arv (kui parameeter < 0). Vaikimisi 1.
- dcredit — Suurim lubatud krediit numbrite kasutamiseks (kui parameeter > 0) või minimaalne nõutav numbrite arv (kui parameeter < 0). Vaikimisi 1.
- ocredit — Suurim lubatud krediit teiste sümbolite kasutamiseks (kui parameeter > 0) või minimaalne nõutav teiste sümbolite arv (kui parameeter < 0). Vaikimisi 1.
- minclass – Määrab nõutavate klasside arvu. Klassid hõlmavad ülaltoodud parameetreid (suured tähed, väikesed tähed, numbrid, muud sümbolid). Vaikimisi 0.
- maxrepeat – Suurim sümboli kordamine paroolis. Vaikimisi 0.
- maxclassrepeat — Suurim järjestikuste sümbolite arv ühes klassis. Vaikimisi 0.
- gecoscheck – Kontrollib, kas parool sisaldab mingeid kasutaja GECOS stringidest sõnu. (Kasutaja teave, st tõeline nimi, asukoht jne.) Vaikimisi 0 (välja lülitatud).
- dictpath – Tee cracklib sõnaraamatute juurde.
- badwords – Rikkalikud, tühikuga eraldatud sõnad, mis on paroolides keelatud (ettevõtte nimi, sõna „parool” jne).
Kui kontseptsioon laenu kohta kõlab kummaliselt, pole hullu, see on normaalne. Me räägime sellest lähemalt järgmistes osades.
Paroolipoliitika seadistamine
Enne konfiguratsioonifailide muutmise alustamist on soovitatav kirja panna põhjalik paroolipoliitika. Näiteks kasutame järgmisi keerukuse reegleid:
- Parool peab olema vähemalt 15 tähemärki pikk.
- Paroolis ei tohi sama sümbolit korrata rohkem kui kaks korda.
- Paroolis võivad sümboliklassid korduda kuni neli korda.
- Parool peab sisaldama sümboleid igast klassist.
- Uus parool peab olema vana parooliga võrreldes 5 uut sümbolit.
- Käivitada GECOS-i kontroll.
- Keelata sõnad „password, pass, word, putorius”
Nüüd, kui oleme poliitika välja toonud, saame muuta faili /etc/security/pwquality.conf, et tugevdada parooli keerukuse nõudeid. Allpool on toodud näidisfail koos kommentaaridega parema arusaamise jaoks.
# Make sure 5 characters in new password are new compared to old password
difok = 5
# Set the minimum length acceptable for new passwords
minlen = 15
# Require at least 2 digits
dcredit = -2
# Require at least 2 upper case letters
ucredit = -2
# Require at least 2 lower case letters
lcredit = -2
# Require at least 2 special characters (non-alphanumeric)
ocredit = -2
# Require a character from every class (upper, lower, digit, other)
minclass = 4
# Only allow each character to be repeated twice, avoid things like LLL
maxrepeat = 2
# Only allow a class to be repeated 4 times
maxclassrepeat = 4
# Check user information (Real name, etc) to ensure it is not used in password
gecoscheck = 1
# Leave default dictionary path
dictpath =
# Forbid the following words in passwords
badwords = password pass word putoriusKuidas te võisite märgata, on mõned parameetrid meie failis liigsed. Näiteks parameeter minclass избыточен, поскольку мы уже задействуем как минимум два символа из класса, используя поля [u,l,d,o]credit. Наш список слов, которые нельзя использовать также избыточен, поскольку мы запретили повторение какого-либо класса 4 раза (все слова в нашем списке написаны символами нижнего регистра). Я включил эти параметры только, чтобы продемонстрировать, как использовать их для настройки политики паролей.
Как только вы создали свою политику, вы можете принудить пользователей сменить свои пароли при следующем их входе в .
Еще одна странная вещь, которую вы, возможно, заметили, заключается в том, что поля [u,l,d,o]credit содержат отрицательное число. Это потому что числа больше или равные 0 дадут кредит на использование символа в вашем пароле. Если поле содержит отрицательное число, это значит, что требуется определенное количество.
Что такое кредиты (credit)?
Я называю их кредитами, поскольку это максимально точно передает их назначение. Если значение параметра больше 0, вы прибавляете количество «кредитов на символы» равное «х» к длине пароля. Например, если все параметры (u,l,d,o)credit Kui määrate 1 ja parooli nõutav pikkus on 6, siis vajate 6 sümbolit, et täita pikkusnõue, kuna iga suur, väike täht, number või muu sümbol annab teile ühe krediidi.
Kui määrate dcredit 2, saate teoreetiliselt kasutada 9 sümbolist koosnevat parooli ja saada 2 krediiti numbrite eest, mis tähendab, et parooli pikkus võib juba olla 10.
Vaadake seda näidet. Määrasin parooli pikkuseks 13, määrasin dcredit 2 ja kõik muu 0.
$ pwscore
Thisistwelve
Parooli kvaliteedi kontroll ebaõnnestus:
Parool on lühem kui 13 sümbolit
$ pwscore
Th1sistwelve
18Minu esimene kontroll ebaõnnestus, kuna parooli pikkus oli vähem kui 13 sümbolit. Järgmisel korral muutsin tähe “I” numbriks “1” ja sain kaks krediiti numbrite eest, mis viis parooli pikkuse 13 juurde.
Parooli testimine
Pakett libpwquality pakub funktsionaalsust, nagu on kirjeldatud artiklis. Selle kõrval on kaasas ka programm pwscore, mis on mõeldud parooli keerukuse kontrollimiseks. Kasutasime seda eespool, et kontrollida krediite.
Tööriist pwscore loeb failist . Lihtsalt käivitage utiliit ja sisestage oma parool; see annab teile vea või väärtuse vahemikus 0 kuni 100.
Parooli kvaliteedi näitaja vastab konfiguratsioonifailis olevale parameetrile. minlen Üldiselt peetakse näitajat alla 50 'tavaliseks parooliks', samas kui üle 50 on 'tugev parool'. Iga parool, mis läbib kvaliteedikontrollid (eriti sundkontroll) cracklib) peab taluma sõnaraamatute rünnakuid, samas kui üle 50 näitajaga parool standardse seadistuse minlen kohta isegi brute force rünnakute vastu.
Kokkuvõte
Seadistamine pwquality on lihtne ja mugav võrreldes failide otsese redigeerimise ebamugavustega. cracklib Selles juhendis vaatleme kõike, mida vajate paroolipoliitikate seadistamiseks Red Hat 7, CentOS 7 ja isegi Ubuntu süsteemides. Räägime ka krediitide kontseptsioonist, millest harva kirjutatakse põhjalikult, mistõttu jääb see teema sageli arusaamatuks neile, kes pole sellega varem kokku puutunud. pampwquality käsiraamat
Allikad:
Kasulikud lingid:
Allikas: habr.com
