修改linux系統使用者密碼長度和複雜性
之前在修改Linux密碼長度的時候都是去修改/etc/login.defs檔案的pass_min_len 參數,可是地球人都知道,這個參數根本不具備強制性,使用者一樣可以使用短密碼.
真正要對密碼複雜性進行限制,還需要cracklib來完成.
紅帽的系統一般都已經安裝了, 可以rpm -qa|grep crack來查看,一般是兩個包
cracklib參數主要有:
1.debug
用於syslog日誌記錄
2.type=abcd
當修改密碼時,典型的提示資訊是:
New linux password:
Retype Linux password:
可以通過abcd來替換linux這個單詞
3.retry=3
使用者有幾次出錯的機會
4.difok=5
新密碼中至少有幾個字元是和以前的密碼不同的.
5.difignore=3
忽略新密碼中不同字元之前的幾個字母.
6.minlen=8
最小密碼長度
7.dcreditr=5
密碼中最多幾個數字
8.ucredit=5
密碼中最多幾個大些字母.
9.lcredit=5
新密碼中最多幾個消協字母
10.ocredit=5
新密碼中最多幾個特殊字元
11.use_authtok
使用密碼字典中的密碼
cracklib密碼強度檢測過程
首先檢查密碼是否是字典的一部分,如果不是,則進行下面的檢查
|
|
/|/
密碼強度檢測過程
|
|
/|/
新密碼是否舊密碼的迴文
|
|
/|/
新密碼是否只是就密碼改變了大小寫
|
|
/|/
新密碼是否和舊密碼很相似
|
|
/|/
新密碼是否太短
|
|
/|/
新密碼的字元是否是舊密碼字元的一個迴圈
例如舊密碼:123
新密碼:231
|
|
/|/
這個密碼以前是否使用過
配置範例:
Normal 0 7.8 磅 0 2 false false false EN-US ZH-CN X-NONE /* Style Definitions */ table.MsoNormalTable{mso-style-name:普通表格;mso-tstyle-rowband-size:0;mso-tstyle-colband-size:0;mso-style-noshow:yes;mso-style-priority:99;mso-style-parent:"";mso-padding-alt:0cm 5.4pt 0cm 5.4pt;mso-para-margin:0cm;mso-para-margin-bottom:.0001pt;mso-pagination:widow-orphan;font-size:10.5pt;mso-bidi-font-size:11.0pt;font-family:"Calibri","sans-serif";mso-ascii-font-family:Calibri;mso-ascii-theme-font:minor-latin;mso-hansi-font-family:Calibri;mso-hansi-theme-font:minor-latin;mso-bidi-font-family:"Times New Roman";mso-bidi-theme-font:minor-bidi;mso-font-kerning:1.0pt;}
/etc/pam.d/system-auth
修改
password requisite /lib/security/$ISA/pam_cracklib.so retry=3
為
password requisite /lib/security/$ISA/pam_cracklib.so retry=3 minlen=8 difok=5