Paroolipoliitika loomine Linuxis

Tere jÀlle! Juba homme algavad tunnid uues grupis kursusel Linuxi administraator, seoses sellega avaldame kasuliku artikli teema kohta.

Paroolipoliitika loomine Linuxis

Eelmises Ă”petuses rÀÀkisime, kuidas kasutada pam_cracklib, et keerukamaks muuta salasĂ”nu sĂŒsteemides Red Hat 6 vĂ”i CentOS. Red Hat 7-s pam_pwquality asendas cracklib vaikimisi pam moodulina salasĂ”nade kontrollimiseks. Moodul pam_pwquality on samuti toetatud Ubuntu ja CentOS-is, samuti paljudes teistes operatsioonisĂŒsteemides. See moodul lihtsustab salasĂ”napoliitikate koostamist, et tagada kasutajate jĂ€rgimine teie salasĂ”nade keerukuse standarditele.

Pikka aega oli tavapĂ€rane lĂ€henemine salasĂ”nadele sundida kasutajat kasutama neis suuri ja vĂ€ikesi tĂ€hti, numbreid vĂ”i muid sĂŒmboleid. Need pĂ”hilised salasĂ”nade keerukuse reeglid on viimase kĂŒmne aasta jooksul aktiivselt propageeritud. On toimunud palju arutelusid selle ĂŒle, kas see on hea praktika vĂ”i mitte. Peamine argument nende keerukate nĂ”uete vastu on see, et kasutajad kirjutavad salasĂ”nad paberitele ja hoiustavad neid turvamata.

Teine poliitika, mida hiljuti on kahtluse alla seatud, sundib kasutajaid oma salasÔnu vahetama iga x pÀeva tagant. On lÀbi viidud uuringuid, mis nÀitavad, et see kahjustab samuti turvalisust.

Selle teema kohta on kirjutatud palju artikleid, mis kaitsevad ĂŒhte vĂ”i teist seisukohta. Kuid see ei ole see, millest me selles artiklis rÀÀgime. See artikkel rÀÀgib sellest, kuidas Ă”igesti mÀÀratleda salasĂ”na keerukust, mitte juhtida turvapoliitikat.

SalasÔnapoliitika parameetrid

Allpool nĂ€ete salasĂ”napoliitika parameetreid ja igaĂŒhe lĂŒhikest kirjeldust. Paljud neist on sarnased parameetritega moodulis cracklib. Selline lĂ€henemine lihtsustab teie poliitikate porteerimist vanast sĂŒsteemist.

  • difok – Uue salasĂ”na sĂŒmbolite arv, mis EI tohi esineda teie vanas salasĂ”nas. (Vaikimisi 5)
  • minlen – SalasĂ”na minimaalne pikkus. (Vaikimisi 9)
  • ucredit – Suurim krediit suurte tĂ€hemĂ€rkide kasutamise eest (kui parameeter > 0), vĂ”i minimaalne nĂ”utav suurte tĂ€hemĂ€rkide arv (kui parameeter < 0). Vaikimisi 1.
  • lcredit — Maksimaalne krediitide arv vĂ€ikeste tĂ€htede kasutamiseks (kui parameeter > 0), vĂ”i minimaalne vajalik vĂ€ikeste tĂ€htede arv (kui parameeter < 0). Vaikimisi 1.
  • dcredit — Maksimaalne krediitide arv numbrite kasutamiseks (kui parameeter > 0), vĂ”i minimaalne vajalik numbrite arv (kui parameeter < 0). Vaikimisi 1.
  • ocredit — Maksimaalne krediitide arv muude sĂŒmbolite kasutamiseks (kui parameeter > 0), vĂ”i minimaalne vajalik muude sĂŒmbolite arv (kui parameeter < 0). Vaikimisi 1.
  • minclass – Seab nĂ”utavate klasside arvu. Klassid sisaldavad ĂŒlaltoodud parameetreid (suurtĂ€hed, vĂ€iketĂ€hed, numbrid, muud sĂŒmbolid). Vaikimisi 0.
  • maxrepeat – SĂŒmboli maksimaalne kordamine paroolis. Vaikimisi 0.
  • maxclassrepeat — Maksimaalne jĂ€rjestikuste sĂŒmbolite arv ĂŒhes klassis. Vaikimisi 0.
  • gecoscheck – Kontrollib, kas parool sisaldab mingeid sĂ”nu kasutaja GECOS ridadest. (Kasutaja teave, st pĂ€risnimi, asukoht jne.) Vaikimisi 0 (vĂ€lja lĂŒlitatud).
  • dictpath – Tee cracklib sĂ”nastikeni.
  • badwords – TĂŒhikutega eraldatud sĂ”nad, mis on paroolides keelatud (ettevĂ”tte nimi, sĂ”na „parool“ jne.).

Kui krediitide mÔiste tundub kummaline, pole hullu, see on normaalne. RÀÀgime sellest lÀhemalt jÀrgmistes jaotistes.

Paroolipoliitika seadistamine

Enne konfiguratsioonifailide muutmist on hea tava eelnevalt ĂŒles kirjutada pĂ”hjalik paroolipoliitika. NĂ€iteks kasutame jĂ€rgmisi keerukuse reegleid:

  • Parool peab olema vĂ€hemalt 15 tĂ€hemĂ€rki pikk.
  • Paroolis ei tohi sama sĂŒmbolit korrata rohkem kui kaks korda.
  • Paroolis vĂ”ivad sĂŒmbolit klassid korduda kuni neli korda.
  • Parool peab sisaldama sĂŒmboleid igast klassist.
  • Uuel paroolil peab olema vĂ”rreldes vanaga 5 uut sĂŒmbolit.
  • LĂŒlita sisse GECOS-i kontroll.
  • Keelata sĂ”nad „password, pass, word, putorius“

NĂŒĂŒd, kui oleme poliitika vĂ€lja toonud, saame redigeerida faili /etc/security/pwquality.conf, et tugevdada parooli keerukuse nĂ”udeid. Allpool on esitletud faili nĂ€idis kommentaaridega parema mĂ”istmise saavutamiseks.

# Make sure 5 characters in new password are new compared to old password
difok = 5
# Set the minimum length acceptable for new passwords
minlen = 15
# Require at least 2 digits
dcredit = -2
# Require at least 2 upper case letters
ucredit = -2
# Require at least 2 lower case letters
lcredit = -2
# Require at least 2 special characters (non-alphanumeric)
ocredit = -2
# Require a character from every class (upper, lower, digit, other)
minclass = 4
# Only allow each character to be repeated twice, avoid things like LLL
maxrepeat = 2
# Only allow a class to be repeated 4 times
maxclassrepeat = 4
# Check user information (Real name, etc) to ensure it is not used in password
gecoscheck = 1
# Leave default dictionary path
dictpath =
# Forbid the following words in passwords
badwords = password pass word putorius

Kuidas olete vĂ”inud mĂ€rgata, on meie failis mĂ”ned parameetrid liialdatud. NĂ€iteks parameeter minclass on ĂŒleliigne, kuna me kasutame vĂ€hemalt kahte sĂŒmbolit klassist, kasutades vĂ€lju [u,l,d,o]credit. Meie sĂ”nalist loendit, mida ei tohi kasutada, peetakse samuti ĂŒleliigseks, kuna oleme igasuguse klassi kordamise keelanud 4 korda (kĂ”ik sĂ”nad meie loendis on kirjutatud vĂ€ikeste tĂ€htedega). Ma lisasin need parameetrid, et nĂ€idata, kuidas neid kasutada paroolipoliitika kohandamiseks.
Kui olete oma poliitika loonud, saate nĂ”uda, et kasutajad muudaksid oma salasĂ”nu jĂ€rgmisel sisselogimisel sĂŒsteemi.

Veel ĂŒks kummaline asi, mida olete vĂ”ib-olla mĂ€rganud, on see, et vĂ€ljad [u,l,d,o]credit sisaldavad negatiivset arvu. See on tingitud sellest, et numbrid, mis on suuremad vĂ”i vĂ”rdne 0, annavad krediiti sĂŒmbolite kasutamiseks teie salasĂ”nas. Kui vĂ€li sisaldab negatiivset arvu, tĂ€hendab see, et vajalik on teatud kogus.

Mis on krediidid (credit)?

Ma nimetangi neid krediitideks, kuna see edastab nende eesmĂ€rgi kĂ”ige tĂ€psemalt. Kui parameetri vÀÀrtus on suurem kui 0, lisate sĂŒmbolite krediitide arvu "x" parooli pikkusele. NĂ€iteks, kui kĂ”ik parameetrid (u,l,d,o)credit on seatud 1-ks, ja soovitud parooli pikkus oli 6, siis vajate 6 sĂŒmbolit, et rahuldada pikkuse nĂ”uet, kuna iga suurtĂ€ht, vĂ€ike tĂ€ht, number vĂ”i muu sĂŒmbol annab teile ĂŒhe krediidi.

Kui seate dcredit 2, saate teoreetiliselt kasutada 9 sĂŒmboliga parooli ja saada 2 sĂŒmbolikrediiti numbrite eest, seega vĂ”ib parooli pikkus juba olla 10.

Vaadake seda nÀidet. Seadsin parooli pikkuseks 13, seadsin dcredit 2-ks ja kÔik muu 0-ks.

$ pwscore
 Thisistwelve
 Parooli kvaliteedikontroll ebaÔnnestus:
  Parool on lĂŒhem kui 13 tĂ€hemĂ€rki

$ pwscore
 Th1sistwelve
 18

Minu esimene kontroll ebaĂ”nnestus, kuna parooli pikkus oli alla 13 tĂ€hemĂ€rgi. JĂ€rgmine kord vahetasin tĂ€hte “I” numbri “1” vastu ja sain kaks krediiti numbrite eest, mis tĂ”i parooli pikkuse 13-le.

Parooli testimine

Pakett libpwquality tagab funktsionaalsuse, nagu on kirjeldatud artiklis. Samuti koos temaga tuleb programm pwscore, mis on mĂ”eldud parooli keerukuse kontrollimiseks. Kasutasime seda ĂŒlal, et kontrollida krediite.
Utiliit pwscore loetakse sisse stdin. Lihtsalt kÀivitage utiliit ja sisestage oma parool, see annab veateate vÔi vÀÀrtuse vahemikus 0 kuni 100.

Parooli kvaliteedi nĂ€itaja on seotud parameetriga minlen konfiguratsioonifailis. Üldiselt peetakse skoori alla 50 "normaalseks parooliks", ĂŒle 50 aga "tugevuks parooliks". Iga parool, mis lĂ€bib kvaliteedikontrolli (eriti kohustusliku kontrolli cracklib) peab taluma sĂ”nakirjarĂŒnnakut ja parool, mille skoor on ĂŒle 50, seadistusega minlen vaikimisi isegi brute force rĂŒnnakud.

KokkuvÔte

Seadistamine pwquality on lihtne ja mugav vĂ”rreldes failide otse redigeerimise hĂ€dadega cracklib . Selles juhendis kĂ€sitleme kĂ”ike, mida vajate paroolipoliitikate seadistamiseks Red Hat 7, CentOS 7 ja isegi Ubuntu sĂŒsteemides. RÀÀkisime ka krediitide kontseptsioonist, millest harva pĂ”hjalikult kirjutatakse, seega on see teema sageli jÀÀnud arusaamatuks neile, kes pole selle kohta varem kokku puutunud. pampwquality man page

Allikad:

pam_pwquality man page
pwscore man page
Turvaliste paroolide valimine – Bruce Schneier

Kasulikud lingid:

Lorrie Faith Cranor arutab oma parooliuuringutega CMUs
kuulus xkcd karikatuur entropiast
kuulus xkcd karikatuur entropiast

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster