Tere jÀlle! Juba homme algavad tunnid uues grupis kursusel , seoses sellega avaldame kasuliku artikli teema kohta.

Eelmises Ă”petuses rÀÀkisime, kuidas kasutada pam_cracklib, et keerukamaks muuta salasĂ”nu sĂŒsteemides vĂ”i CentOS. Red Hat 7-s pam_pwquality asendas cracklib vaikimisi pam moodulina salasĂ”nade kontrollimiseks. Moodul pam_pwquality on samuti toetatud Ubuntu ja CentOS-is, samuti paljudes teistes operatsioonisĂŒsteemides. See moodul lihtsustab salasĂ”napoliitikate koostamist, et tagada kasutajate jĂ€rgimine teie salasĂ”nade keerukuse standarditele.
Pikka aega oli tavapĂ€rane lĂ€henemine salasĂ”nadele sundida kasutajat kasutama neis suuri ja vĂ€ikesi tĂ€hti, numbreid vĂ”i muid sĂŒmboleid. Need pĂ”hilised salasĂ”nade keerukuse reeglid on viimase kĂŒmne aasta jooksul aktiivselt propageeritud. On toimunud palju arutelusid selle ĂŒle, kas see on hea praktika vĂ”i mitte. Peamine argument nende keerukate nĂ”uete vastu on see, et kasutajad kirjutavad salasĂ”nad paberitele ja hoiustavad neid turvamata.
Teine poliitika, mida hiljuti on kahtluse alla seatud, sundib kasutajaid oma salasÔnu vahetama iga x pÀeva tagant. On lÀbi viidud uuringuid, mis nÀitavad, et see kahjustab samuti turvalisust.
Selle teema kohta on kirjutatud palju artikleid, mis kaitsevad ĂŒhte vĂ”i teist seisukohta. Kuid see ei ole see, millest me selles artiklis rÀÀgime. See artikkel rÀÀgib sellest, kuidas Ă”igesti mÀÀratleda salasĂ”na keerukust, mitte juhtida turvapoliitikat.
SalasÔnapoliitika parameetrid
Allpool nĂ€ete salasĂ”napoliitika parameetreid ja igaĂŒhe lĂŒhikest kirjeldust. Paljud neist on sarnased parameetritega moodulis cracklib. Selline lĂ€henemine lihtsustab teie poliitikate porteerimist vanast sĂŒsteemist.
- difok â Uue salasĂ”na sĂŒmbolite arv, mis EI tohi esineda teie vanas salasĂ”nas. (Vaikimisi 5)
- minlen â SalasĂ”na minimaalne pikkus. (Vaikimisi 9)
- ucredit â Suurim krediit suurte tĂ€hemĂ€rkide kasutamise eest (kui parameeter > 0), vĂ”i minimaalne nĂ”utav suurte tĂ€hemĂ€rkide arv (kui parameeter < 0). Vaikimisi 1.
- lcredit â Maksimaalne krediitide arv vĂ€ikeste tĂ€htede kasutamiseks (kui parameeter > 0), vĂ”i minimaalne vajalik vĂ€ikeste tĂ€htede arv (kui parameeter < 0). Vaikimisi 1.
- dcredit â Maksimaalne krediitide arv numbrite kasutamiseks (kui parameeter > 0), vĂ”i minimaalne vajalik numbrite arv (kui parameeter < 0). Vaikimisi 1.
- ocredit â Maksimaalne krediitide arv muude sĂŒmbolite kasutamiseks (kui parameeter > 0), vĂ”i minimaalne vajalik muude sĂŒmbolite arv (kui parameeter < 0). Vaikimisi 1.
- minclass â Seab nĂ”utavate klasside arvu. Klassid sisaldavad ĂŒlaltoodud parameetreid (suurtĂ€hed, vĂ€iketĂ€hed, numbrid, muud sĂŒmbolid). Vaikimisi 0.
- maxrepeat â SĂŒmboli maksimaalne kordamine paroolis. Vaikimisi 0.
- maxclassrepeat â Maksimaalne jĂ€rjestikuste sĂŒmbolite arv ĂŒhes klassis. Vaikimisi 0.
- gecoscheck â Kontrollib, kas parool sisaldab mingeid sĂ”nu kasutaja GECOS ridadest. (Kasutaja teave, st pĂ€risnimi, asukoht jne.) Vaikimisi 0 (vĂ€lja lĂŒlitatud).
- dictpath â Tee cracklib sĂ”nastikeni.
- badwords â TĂŒhikutega eraldatud sĂ”nad, mis on paroolides keelatud (ettevĂ”tte nimi, sĂ”na âparoolâ jne.).
Kui krediitide mÔiste tundub kummaline, pole hullu, see on normaalne. RÀÀgime sellest lÀhemalt jÀrgmistes jaotistes.
Paroolipoliitika seadistamine
Enne konfiguratsioonifailide muutmist on hea tava eelnevalt ĂŒles kirjutada pĂ”hjalik paroolipoliitika. NĂ€iteks kasutame jĂ€rgmisi keerukuse reegleid:
- Parool peab olema vÀhemalt 15 tÀhemÀrki pikk.
- Paroolis ei tohi sama sĂŒmbolit korrata rohkem kui kaks korda.
- Paroolis vĂ”ivad sĂŒmbolit klassid korduda kuni neli korda.
- Parool peab sisaldama sĂŒmboleid igast klassist.
- Uuel paroolil peab olema vĂ”rreldes vanaga 5 uut sĂŒmbolit.
- LĂŒlita sisse GECOS-i kontroll.
- Keelata sĂ”nad âpassword, pass, word, putoriusâ
NĂŒĂŒd, kui oleme poliitika vĂ€lja toonud, saame redigeerida faili /etc/security/pwquality.conf, et tugevdada parooli keerukuse nĂ”udeid. Allpool on esitletud faili nĂ€idis kommentaaridega parema mĂ”istmise saavutamiseks.
# Make sure 5 characters in new password are new compared to old password
difok = 5
# Set the minimum length acceptable for new passwords
minlen = 15
# Require at least 2 digits
dcredit = -2
# Require at least 2 upper case letters
ucredit = -2
# Require at least 2 lower case letters
lcredit = -2
# Require at least 2 special characters (non-alphanumeric)
ocredit = -2
# Require a character from every class (upper, lower, digit, other)
minclass = 4
# Only allow each character to be repeated twice, avoid things like LLL
maxrepeat = 2
# Only allow a class to be repeated 4 times
maxclassrepeat = 4
# Check user information (Real name, etc) to ensure it is not used in password
gecoscheck = 1
# Leave default dictionary path
dictpath =
# Forbid the following words in passwords
badwords = password pass word putoriusKuidas olete vĂ”inud mĂ€rgata, on meie failis mĂ”ned parameetrid liialdatud. NĂ€iteks parameeter minclass on ĂŒleliigne, kuna me kasutame vĂ€hemalt kahte sĂŒmbolit klassist, kasutades vĂ€lju [u,l,d,o]credit. Meie sĂ”nalist loendit, mida ei tohi kasutada, peetakse samuti ĂŒleliigseks, kuna oleme igasuguse klassi kordamise keelanud 4 korda (kĂ”ik sĂ”nad meie loendis on kirjutatud vĂ€ikeste tĂ€htedega). Ma lisasin need parameetrid, et nĂ€idata, kuidas neid kasutada paroolipoliitika kohandamiseks.
Kui olete oma poliitika loonud, saate nÔuda, et kasutajad muudaksid oma salasÔnu jÀrgmisel sisselogimisel .
Veel ĂŒks kummaline asi, mida olete vĂ”ib-olla mĂ€rganud, on see, et vĂ€ljad [u,l,d,o]credit sisaldavad negatiivset arvu. See on tingitud sellest, et numbrid, mis on suuremad vĂ”i vĂ”rdne 0, annavad krediiti sĂŒmbolite kasutamiseks teie salasĂ”nas. Kui vĂ€li sisaldab negatiivset arvu, tĂ€hendab see, et vajalik on teatud kogus.
Mis on krediidid (credit)?
Ma nimetangi neid krediitideks, kuna see edastab nende eesmĂ€rgi kĂ”ige tĂ€psemalt. Kui parameetri vÀÀrtus on suurem kui 0, lisate sĂŒmbolite krediitide arvu "x" parooli pikkusele. NĂ€iteks, kui kĂ”ik parameetrid (u,l,d,o)credit on seatud 1-ks, ja soovitud parooli pikkus oli 6, siis vajate 6 sĂŒmbolit, et rahuldada pikkuse nĂ”uet, kuna iga suurtĂ€ht, vĂ€ike tĂ€ht, number vĂ”i muu sĂŒmbol annab teile ĂŒhe krediidi.
Kui seate dcredit 2, saate teoreetiliselt kasutada 9 sĂŒmboliga parooli ja saada 2 sĂŒmbolikrediiti numbrite eest, seega vĂ”ib parooli pikkus juba olla 10.
Vaadake seda nÀidet. Seadsin parooli pikkuseks 13, seadsin dcredit 2-ks ja kÔik muu 0-ks.
$ pwscore
Thisistwelve
Parooli kvaliteedikontroll ebaÔnnestus:
Parool on lĂŒhem kui 13 tĂ€hemĂ€rki
$ pwscore
Th1sistwelve
18Minu esimene kontroll ebaĂ”nnestus, kuna parooli pikkus oli alla 13 tĂ€hemĂ€rgi. JĂ€rgmine kord vahetasin tĂ€hte âIâ numbri â1â vastu ja sain kaks krediiti numbrite eest, mis tĂ”i parooli pikkuse 13-le.
Parooli testimine
Pakett libpwquality tagab funktsionaalsuse, nagu on kirjeldatud artiklis. Samuti koos temaga tuleb programm pwscore, mis on mĂ”eldud parooli keerukuse kontrollimiseks. Kasutasime seda ĂŒlal, et kontrollida krediite.
Utiliit pwscore loetakse sisse . Lihtsalt kÀivitage utiliit ja sisestage oma parool, see annab veateate vÔi vÀÀrtuse vahemikus 0 kuni 100.
Parooli kvaliteedi nĂ€itaja on seotud parameetriga minlen konfiguratsioonifailis. Ăldiselt peetakse skoori alla 50 "normaalseks parooliks", ĂŒle 50 aga "tugevuks parooliks". Iga parool, mis lĂ€bib kvaliteedikontrolli (eriti kohustusliku kontrolli cracklib) peab taluma sĂ”nakirjarĂŒnnakut ja parool, mille skoor on ĂŒle 50, seadistusega minlen vaikimisi isegi brute force rĂŒnnakud.
KokkuvÔte
Seadistamine pwquality on lihtne ja mugav vĂ”rreldes failide otse redigeerimise hĂ€dadega cracklib . Selles juhendis kĂ€sitleme kĂ”ike, mida vajate paroolipoliitikate seadistamiseks Red Hat 7, CentOS 7 ja isegi Ubuntu sĂŒsteemides. RÀÀkisime ka krediitide kontseptsioonist, millest harva pĂ”hjalikult kirjutatakse, seega on see teema sageli jÀÀnud arusaamatuks neile, kes pole selle kohta varem kokku puutunud. pampwquality man page
Allikad:
Kasulikud lingid:
Allikas: habr.com
