Tere tulemast tagasi! Juba homme algavad uue kursuse grupi tunnid , seoses sellega avaldame kasuliku artikli teemal.

Eelmisel Ă”petusel rÀÀkisime, kuidas kasutada pam_cracklib, et keerulisemaks muuta paroole sĂŒsteemides vĂ”i CentOS. Red Hat 7-s pam_pwquality asendas cracklib kui pam vaikimisi mooduliks paroolide kontrollimiseks. Moodulit pam_pwquality toetatakse samuti Ubuntu ja CentOSe, samuti paljudes teistes opsĂŒsteemides. See moodul lihtsustab paroolide poliitikate loomist, et tagada, et kasutajad jĂ€rgivad teie paroolide keerukuse standardeid.
Pikka aega oli tavaline lĂ€henemine paroolidele nĂ”uda kasutajalt suurtĂ€hti, vĂ€iketĂ€hti, numbreid vĂ”i muid sĂŒmboleid. Need pĂ”hieeskirjad paroolide keerukuse kohta on viimase kĂŒmne aasta jooksul aktiivselt edendatud. On olnud palju arutelusid, kas see on hea praktika vĂ”i mitte. Peamine argument, miks selliseid keerukaid tingimusi ei kehtestata, oli see, et kasutajad kirjutavad paroolid paberile ja hoiavad neid ebaturvaliselt.
Teine poliitika, mida on hiljuti kahtluse alla seatud, sunnib kasutajaid iga x pÀeva tagant parooli vahetama. On tehtud uuringud, mis nÀitavad, et see vÔib samuti kahjustada turvalisust.
Nende arutelude kohta on kirjutatud palju artikleid, mis pĂ”hjendavad ĂŒhte vĂ”i teist vaatenurka. Kuid see ei ole see, mida me selles artiklis arutame. See artikkel rÀÀgib sellest, kuidas Ă”igesti seada parooli keerukust, mitte turvapoliitika haldamisest.
Paroolipoliitika seadistused
Allpool nĂ€ete paroolipoliitika seadistusi ja lĂŒhikirjeldust igaĂŒhe kohta. Paljuski meenutavad need seadeid moodulis cracklib. See lĂ€henemine lihtsustab teie poliitikate ĂŒleviimist vanast sĂŒsteemist.
- difok â TĂ€hemĂ€rkide arv teie uues paroolis, mis EI TOHI esineda teie vanas paroolis. (VaikesĂ€te 5)
- minlen â Parooli minimaalne pikkus. (VaikesĂ€te 9)
- ucredit â Suurte tĂ€htede kasutamisest saadud maksimaalne krediit (kui parameeter > 0), vĂ”i minimaalne nĂ”utav suurte tĂ€htede arv (kui parameeter < 0). VaikesĂ€te 1.
- lcredit â Suurim lubatud krediit madala kirja sĂŒmbolite kasutamiseks (kui parameeter > 0) vĂ”i minimaalne nĂ”utav madala kirja sĂŒmbolite arv (kui parameeter < 0). Vaikimisi 1.
- dcredit â Suurim lubatud krediit numbrite kasutamiseks (kui parameeter > 0) vĂ”i minimaalne nĂ”utav numbrite arv (kui parameeter < 0). Vaikimisi 1.
- ocredit â Suurim lubatud krediit teiste sĂŒmbolite kasutamiseks (kui parameeter > 0) vĂ”i minimaalne nĂ”utav teiste sĂŒmbolite arv (kui parameeter < 0). Vaikimisi 1.
- minclass â MÀÀrab nĂ”utavate klasside arvu. Klassid hĂ”lmavad ĂŒlaltoodud parameetreid (suured tĂ€hed, vĂ€ikesed tĂ€hed, numbrid, muud sĂŒmbolid). Vaikimisi 0.
- maxrepeat â Suurim sĂŒmboli kordamine paroolis. Vaikimisi 0.
- maxclassrepeat â Suurim jĂ€rjestikuste sĂŒmbolite arv ĂŒhes klassis. Vaikimisi 0.
- gecoscheck â Kontrollib, kas parool sisaldab mingeid kasutaja GECOS stringidest sĂ”nu. (Kasutaja teave, st tĂ”eline nimi, asukoht jne.) Vaikimisi 0 (vĂ€lja lĂŒlitatud).
- dictpath â Tee cracklib sĂ”naraamatute juurde.
- badwords â Rikkalikud, tĂŒhikuga eraldatud sĂ”nad, mis on paroolides keelatud (ettevĂ”tte nimi, sĂ”na âparoolâ jne).
Kui kontseptsioon laenu kohta kÔlab kummaliselt, pole hullu, see on normaalne. Me rÀÀgime sellest lÀhemalt jÀrgmistes osades.
Paroolipoliitika seadistamine
Enne konfiguratsioonifailide muutmise alustamist on soovitatav kirja panna pÔhjalik paroolipoliitika. NÀiteks kasutame jÀrgmisi keerukuse reegleid:
- Parool peab olema vÀhemalt 15 tÀhemÀrki pikk.
- Paroolis ei tohi sama sĂŒmbolit korrata rohkem kui kaks korda.
- Paroolis vĂ”ivad sĂŒmboliklassid korduda kuni neli korda.
- Parool peab sisaldama sĂŒmboleid igast klassist.
- Uus parool peab olema vana parooliga vĂ”rreldes 5 uut sĂŒmbolit.
- KĂ€ivitada GECOS-i kontroll.
- Keelata sĂ”nad âpassword, pass, word, putoriusâ
NĂŒĂŒd, kui oleme poliitika vĂ€lja toonud, saame muuta faili /etc/security/pwquality.conf, et tugevdada parooli keerukuse nĂ”udeid. Allpool on toodud nĂ€idisfail koos kommentaaridega parema arusaamise jaoks.
# Make sure 5 characters in new password are new compared to old password
difok = 5
# Set the minimum length acceptable for new passwords
minlen = 15
# Require at least 2 digits
dcredit = -2
# Require at least 2 upper case letters
ucredit = -2
# Require at least 2 lower case letters
lcredit = -2
# Require at least 2 special characters (non-alphanumeric)
ocredit = -2
# Require a character from every class (upper, lower, digit, other)
minclass = 4
# Only allow each character to be repeated twice, avoid things like LLL
maxrepeat = 2
# Only allow a class to be repeated 4 times
maxclassrepeat = 4
# Check user information (Real name, etc) to ensure it is not used in password
gecoscheck = 1
# Leave default dictionary path
dictpath =
# Forbid the following words in passwords
badwords = password pass word putoriusKuidas te vĂ”isite mĂ€rgata, on mĂ”ned parameetrid meie failis liigsed. NĂ€iteks parameeter minclass on ĂŒleliigne, kuna me kasutame juba vĂ€hemalt kahte sĂŒmbolit klassist, kasutades vĂ€lju [u,l,d,o]credit. Meie keelde kuuluvate sĂ”nade nimekiri on samuti ĂŒleliigne, kuna me oleme keelanud ĂŒhe klassi korduva kasutamise 4 korda (kĂ”ik sĂ”nad meie nimekirjas on kirjutatud vĂ€ikeste tĂ€htedega). Ma lisasin need parameetrid ainult nĂ€itamaks, kuidas neid kasutada paroolipoliitika kohandamisel.
Niipea kui olete oma poliitika loonud, saate sunniviisiliselt kasutajatel oma paroole jÀrgmise sisselogimise ajal muuta .
Veel ĂŒks kummaline asi, mida olete vĂ”ib-olla mĂ€rganud, on see, et vĂ€ljad [u,l,d,o]credit sisaldavad negatiivset arvu. See on tingitud sellest, et numbrid, mis on suuremad vĂ”i vĂ”rdsed 0, annavad krediidi sĂŒmboli kasutamiseks teie paroolis. Kui vĂ€ljal on negatiivne number, tĂ€hendab see, et on nĂ”utav teatud arv.
Mis on krediidid (credit)?
Ma kutsun neid krediitideks, kuna see edastab kĂ”ige tĂ€psemalt nende eesmĂ€rgi. Kui parameetri vÀÀrtus on suurem kui 0, lisate sĂŒmboli krediitide arvu, mis on vĂ”rdne 'x', parooli pikkusele. NĂ€iteks, kui kĂ”ik parameetrid (u,l,d,o)credit Kui mÀÀrate 1 ja parooli nĂ”utav pikkus on 6, siis vajate 6 sĂŒmbolit, et tĂ€ita pikkusnĂ”ue, kuna iga suur, vĂ€ike tĂ€ht, number vĂ”i muu sĂŒmbol annab teile ĂŒhe krediidi.
Kui mÀÀrate dcredit 2, saate teoreetiliselt kasutada 9 sĂŒmbolist koosnevat parooli ja saada 2 krediiti numbrite eest, mis tĂ€hendab, et parooli pikkus vĂ”ib juba olla 10.
Vaadake seda nÀidet. MÀÀrasin parooli pikkuseks 13, mÀÀrasin dcredit 2 ja kÔik muu 0.
$ pwscore
Thisistwelve
Parooli kvaliteedi kontroll ebaÔnnestus:
Parool on lĂŒhem kui 13 sĂŒmbolit
$ pwscore
Th1sistwelve
18Minu esimene kontroll ebaĂ”nnestus, kuna parooli pikkus oli vĂ€hem kui 13 sĂŒmbolit. JĂ€rgmisel korral muutsin tĂ€he âIâ numbriks â1â ja sain kaks krediiti numbrite eest, mis viis parooli pikkuse 13 juurde.
Parooli testimine
Pakett libpwquality pakub funktsionaalsust, nagu on kirjeldatud artiklis. Selle kÔrval on kaasas ka programm pwscore, mis on mÔeldud parooli keerukuse kontrollimiseks. Kasutasime seda eespool, et kontrollida krediite.
Tööriist pwscore loeb failist . Lihtsalt kÀivitage utiliit ja sisestage oma parool; see annab teile vea vÔi vÀÀrtuse vahemikus 0 kuni 100.
Parooli kvaliteedi nĂ€itaja vastab konfiguratsioonifailis olevale parameetrile. minlen Ăldiselt peetakse nĂ€itajat alla 50 'tavaliseks parooliks', samas kui ĂŒle 50 on 'tugev parool'. Iga parool, mis lĂ€bib kvaliteedikontrollid (eriti sundkontroll) cracklib) peab taluma sĂ”naraamatute rĂŒnnakuid, samas kui ĂŒle 50 nĂ€itajaga parool standardse seadistuse minlen kohta isegi brute force rĂŒnnakute vastu.
KokkuvÔte
Seadistamine pwquality on lihtne ja mugav vĂ”rreldes failide otsese redigeerimise ebamugavustega. cracklib Selles juhendis vaatleme kĂ”ike, mida vajate paroolipoliitikate seadistamiseks Red Hat 7, CentOS 7 ja isegi Ubuntu sĂŒsteemides. RÀÀgime ka krediitide kontseptsioonist, millest harva kirjutatakse pĂ”hjalikult, mistĂ”ttu jÀÀb see teema sageli arusaamatuks neile, kes pole sellega varem kokku puutunud. pampwquality kĂ€siraamat
Allikad:
Kasulikud lingid:
Allikas: habr.com
