Paroolipoliitika loomine Linuxis

Tere tulemast tagasi! Juba homme algavad uue kursuse grupi tunnid „Linuxi administraator“, seoses sellega avaldame kasuliku artikli teemal.

Paroolipoliitika loomine Linuxis

Eelmisel Ă”petusel rÀÀkisime, kuidas kasutada pam_cracklib, et keerulisemaks muuta paroole sĂŒsteemides Red Hat 6 vĂ”i CentOS. Red Hat 7-s pam_pwquality asendas cracklib kui pam vaikimisi mooduliks paroolide kontrollimiseks. Moodulit pam_pwquality toetatakse samuti Ubuntu ja CentOSe, samuti paljudes teistes opsĂŒsteemides. See moodul lihtsustab paroolide poliitikate loomist, et tagada, et kasutajad jĂ€rgivad teie paroolide keerukuse standardeid.

Pikka aega oli tavaline lĂ€henemine paroolidele nĂ”uda kasutajalt suurtĂ€hti, vĂ€iketĂ€hti, numbreid vĂ”i muid sĂŒmboleid. Need pĂ”hieeskirjad paroolide keerukuse kohta on viimase kĂŒmne aasta jooksul aktiivselt edendatud. On olnud palju arutelusid, kas see on hea praktika vĂ”i mitte. Peamine argument, miks selliseid keerukaid tingimusi ei kehtestata, oli see, et kasutajad kirjutavad paroolid paberile ja hoiavad neid ebaturvaliselt.

Teine poliitika, mida on hiljuti kahtluse alla seatud, sunnib kasutajaid iga x pÀeva tagant parooli vahetama. On tehtud uuringud, mis nÀitavad, et see vÔib samuti kahjustada turvalisust.

Nende arutelude kohta on kirjutatud palju artikleid, mis pĂ”hjendavad ĂŒhte vĂ”i teist vaatenurka. Kuid see ei ole see, mida me selles artiklis arutame. See artikkel rÀÀgib sellest, kuidas Ă”igesti seada parooli keerukust, mitte turvapoliitika haldamisest.

Paroolipoliitika seadistused

Allpool nĂ€ete paroolipoliitika seadistusi ja lĂŒhikirjeldust igaĂŒhe kohta. Paljuski meenutavad need seadeid moodulis cracklib. See lĂ€henemine lihtsustab teie poliitikate ĂŒleviimist vanast sĂŒsteemist.

  • difok – TĂ€hemĂ€rkide arv teie uues paroolis, mis EI TOHI esineda teie vanas paroolis. (VaikesĂ€te 5)
  • minlen – Parooli minimaalne pikkus. (VaikesĂ€te 9)
  • ucredit – Suurte tĂ€htede kasutamisest saadud maksimaalne krediit (kui parameeter > 0), vĂ”i minimaalne nĂ”utav suurte tĂ€htede arv (kui parameeter < 0). VaikesĂ€te 1.
  • lcredit — Suurim lubatud krediit madala kirja sĂŒmbolite kasutamiseks (kui parameeter > 0) vĂ”i minimaalne nĂ”utav madala kirja sĂŒmbolite arv (kui parameeter < 0). Vaikimisi 1.
  • dcredit — Suurim lubatud krediit numbrite kasutamiseks (kui parameeter > 0) vĂ”i minimaalne nĂ”utav numbrite arv (kui parameeter < 0). Vaikimisi 1.
  • ocredit — Suurim lubatud krediit teiste sĂŒmbolite kasutamiseks (kui parameeter > 0) vĂ”i minimaalne nĂ”utav teiste sĂŒmbolite arv (kui parameeter < 0). Vaikimisi 1.
  • minclass – MÀÀrab nĂ”utavate klasside arvu. Klassid hĂ”lmavad ĂŒlaltoodud parameetreid (suured tĂ€hed, vĂ€ikesed tĂ€hed, numbrid, muud sĂŒmbolid). Vaikimisi 0.
  • maxrepeat – Suurim sĂŒmboli kordamine paroolis. Vaikimisi 0.
  • maxclassrepeat — Suurim jĂ€rjestikuste sĂŒmbolite arv ĂŒhes klassis. Vaikimisi 0.
  • gecoscheck – Kontrollib, kas parool sisaldab mingeid kasutaja GECOS stringidest sĂ”nu. (Kasutaja teave, st tĂ”eline nimi, asukoht jne.) Vaikimisi 0 (vĂ€lja lĂŒlitatud).
  • dictpath – Tee cracklib sĂ”naraamatute juurde.
  • badwords – Rikkalikud, tĂŒhikuga eraldatud sĂ”nad, mis on paroolides keelatud (ettevĂ”tte nimi, sĂ”na „parool” jne).

Kui kontseptsioon laenu kohta kÔlab kummaliselt, pole hullu, see on normaalne. Me rÀÀgime sellest lÀhemalt jÀrgmistes osades.

Paroolipoliitika seadistamine

Enne konfiguratsioonifailide muutmise alustamist on soovitatav kirja panna pÔhjalik paroolipoliitika. NÀiteks kasutame jÀrgmisi keerukuse reegleid:

  • Parool peab olema vĂ€hemalt 15 tĂ€hemĂ€rki pikk.
  • Paroolis ei tohi sama sĂŒmbolit korrata rohkem kui kaks korda.
  • Paroolis vĂ”ivad sĂŒmboliklassid korduda kuni neli korda.
  • Parool peab sisaldama sĂŒmboleid igast klassist.
  • Uus parool peab olema vana parooliga vĂ”rreldes 5 uut sĂŒmbolit.
  • KĂ€ivitada GECOS-i kontroll.
  • Keelata sĂ”nad „password, pass, word, putorius”

NĂŒĂŒd, kui oleme poliitika vĂ€lja toonud, saame muuta faili /etc/security/pwquality.conf, et tugevdada parooli keerukuse nĂ”udeid. Allpool on toodud nĂ€idisfail koos kommentaaridega parema arusaamise jaoks.

# Make sure 5 characters in new password are new compared to old password
difok = 5
# Set the minimum length acceptable for new passwords
minlen = 15
# Require at least 2 digits
dcredit = -2
# Require at least 2 upper case letters
ucredit = -2
# Require at least 2 lower case letters
lcredit = -2
# Require at least 2 special characters (non-alphanumeric)
ocredit = -2
# Require a character from every class (upper, lower, digit, other)
minclass = 4
# Only allow each character to be repeated twice, avoid things like LLL
maxrepeat = 2
# Only allow a class to be repeated 4 times
maxclassrepeat = 4
# Check user information (Real name, etc) to ensure it is not used in password
gecoscheck = 1
# Leave default dictionary path
dictpath =
# Forbid the following words in passwords
badwords = password pass word putorius

Kuidas te vĂ”isite mĂ€rgata, on mĂ”ned parameetrid meie failis liigsed. NĂ€iteks parameeter minclass on ĂŒleliigne, kuna me kasutame juba vĂ€hemalt kahte sĂŒmbolit klassist, kasutades vĂ€lju [u,l,d,o]credit. Meie keelde kuuluvate sĂ”nade nimekiri on samuti ĂŒleliigne, kuna me oleme keelanud ĂŒhe klassi korduva kasutamise 4 korda (kĂ”ik sĂ”nad meie nimekirjas on kirjutatud vĂ€ikeste tĂ€htedega). Ma lisasin need parameetrid ainult nĂ€itamaks, kuidas neid kasutada paroolipoliitika kohandamisel.
Niipea kui olete oma poliitika loonud, saate sunniviisiliselt kasutajatel oma paroole jĂ€rgmise sisselogimise ajal muuta sĂŒsteemi.

Veel ĂŒks kummaline asi, mida olete vĂ”ib-olla mĂ€rganud, on see, et vĂ€ljad [u,l,d,o]credit sisaldavad negatiivset arvu. See on tingitud sellest, et numbrid, mis on suuremad vĂ”i vĂ”rdsed 0, annavad krediidi sĂŒmboli kasutamiseks teie paroolis. Kui vĂ€ljal on negatiivne number, tĂ€hendab see, et on nĂ”utav teatud arv.

Mis on krediidid (credit)?

Ma kutsun neid krediitideks, kuna see edastab kĂ”ige tĂ€psemalt nende eesmĂ€rgi. Kui parameetri vÀÀrtus on suurem kui 0, lisate sĂŒmboli krediitide arvu, mis on vĂ”rdne 'x', parooli pikkusele. NĂ€iteks, kui kĂ”ik parameetrid (u,l,d,o)credit Kui mÀÀrate 1 ja parooli nĂ”utav pikkus on 6, siis vajate 6 sĂŒmbolit, et tĂ€ita pikkusnĂ”ue, kuna iga suur, vĂ€ike tĂ€ht, number vĂ”i muu sĂŒmbol annab teile ĂŒhe krediidi.

Kui mÀÀrate dcredit 2, saate teoreetiliselt kasutada 9 sĂŒmbolist koosnevat parooli ja saada 2 krediiti numbrite eest, mis tĂ€hendab, et parooli pikkus vĂ”ib juba olla 10.

Vaadake seda nÀidet. MÀÀrasin parooli pikkuseks 13, mÀÀrasin dcredit 2 ja kÔik muu 0.

$ pwscore
 Thisistwelve
 Parooli kvaliteedi kontroll ebaÔnnestus:
  Parool on lĂŒhem kui 13 sĂŒmbolit

$ pwscore
 Th1sistwelve
 18

Minu esimene kontroll ebaĂ”nnestus, kuna parooli pikkus oli vĂ€hem kui 13 sĂŒmbolit. JĂ€rgmisel korral muutsin tĂ€he “I” numbriks “1” ja sain kaks krediiti numbrite eest, mis viis parooli pikkuse 13 juurde.

Parooli testimine

Pakett libpwquality pakub funktsionaalsust, nagu on kirjeldatud artiklis. Selle kÔrval on kaasas ka programm pwscore, mis on mÔeldud parooli keerukuse kontrollimiseks. Kasutasime seda eespool, et kontrollida krediite.
Tööriist pwscore loeb failist stdin. Lihtsalt kÀivitage utiliit ja sisestage oma parool; see annab teile vea vÔi vÀÀrtuse vahemikus 0 kuni 100.

Parooli kvaliteedi nĂ€itaja vastab konfiguratsioonifailis olevale parameetrile. minlen Üldiselt peetakse nĂ€itajat alla 50 'tavaliseks parooliks', samas kui ĂŒle 50 on 'tugev parool'. Iga parool, mis lĂ€bib kvaliteedikontrollid (eriti sundkontroll) cracklib) peab taluma sĂ”naraamatute rĂŒnnakuid, samas kui ĂŒle 50 nĂ€itajaga parool standardse seadistuse minlen kohta isegi brute force rĂŒnnakute vastu.

KokkuvÔte

Seadistamine pwquality on lihtne ja mugav vĂ”rreldes failide otsese redigeerimise ebamugavustega. cracklib Selles juhendis vaatleme kĂ”ike, mida vajate paroolipoliitikate seadistamiseks Red Hat 7, CentOS 7 ja isegi Ubuntu sĂŒsteemides. RÀÀgime ka krediitide kontseptsioonist, millest harva kirjutatakse pĂ”hjalikult, mistĂ”ttu jÀÀb see teema sageli arusaamatuks neile, kes pole sellega varem kokku puutunud. pampwquality kĂ€siraamat

Allikad:

pam_pwquality kÀsiraamat
pwscore kÀsiraamat
Turvaliste paroolide valimine – Bruce Schneier

Kasulikud lingid:

Lorrie Faith Cranor arutab oma parooli uuringute tulemusi CMU-s
Kuulus xkcd karikatuur Entroopiast
Kuulus xkcd karikatuur Entropiast

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster