首页
科技
密码策略不设防?等保 2.0 下,这些 Linux 加固配置你必须知道!

密码策略不设防?等保 2.0 下,这些 Linux 加固配置你必须知道!

热心网友
转载
2025-09-05

本文将指导您如何在各种Linux操作系统上根据《等级保护2.0》设置和管理密码策略,既增强安全性也符合最新合规需求。

随着网络安全威胁不断增加,确保密码安全对于保护系统免受攻击至关重要。然而,使用简单密码、默认密码或长期不更换密码的情况仍然普遍存在,这给了黑客可乘之机。

为解决这些问题,《等级保护2.0》标准对密码复杂度、有效期及定期更换提出了明确要求。不符合这些规定的系统需改进以达到安全标准。

本文将指导您如何在各种Linux操作系统上根据《等级保护2.0》设置和管理密码策略,既增强安全性也符合最新合规需求。希望这对您有所帮助!

一、等保2.0对密码策略的“硬性标准”

等保不是“建议”,是“必须”!而密码策略,是合规检查中的重点项目。

二、主流Linux系统密码策略配置全攻略

以下操作适用于CentOS、RHEL、Ubuntu、Debian、openSUSE等主流发行版。

第一步:安装依赖模块

pam_pwquality是密码复杂度策略的核心模块,如果未安装,需要先进行安装:

CentOS / RHEL / Rocky Linux:

sudo yum install-y pam pwquality

Ubuntu / Debian:

sudo apt install-y libpam-pwquality

检查是否已安装可使用:

find / -name pam_pwquality.so 2>/dev/null

第二步:设置密码复杂度策略

编辑配置文件:

sudo vi /etc/security/pwquality.conf

推荐配置如下:

minlen=12 # 最小密码长度ucredit=-1 # 至少一个大写字母lcredit=-1 # 至少一个小写字母dcredit=-1 # 至少一个数字ocredit=-1 # 至少一个特殊字符retry=3 # 密码输入错误允许重试次数

所有负数表示必须包,值为-1表示必须包含1个。

第三步:配置PAM模块以启用密码策略

系统通过PAMPluggable Authentication Modules机制对密码策略进行控制。

RHEL/CentOS 路径:

编辑/etc/pam.d/system-auth:

password requisite pam_pwquality.so try_first_pass local_users_only retry=3minlen=12ucredit=-1 lcredit=-1 dcredit=-1 ocredit=-1

Ubuntu/Debian 路径:

编辑/etc/pam.d/common-password,插入:

password requisite pam_pwquality.so retry=3minlen=12ucredit=-1 lcredit=-1 dcredit=-1 ocredit=-1 enforce_for_root

enforce_for_root表示强制root用户也遵守复杂度策略,防止特权账户疏忽。

第四步:设置密码有效期

为确保密码定期更换,编辑/etc/login.defs:

PASS_MAX_DAYS 90# 最长使用时间PASS_MIN_DAYS 7# 最短更换间隔PASS_WARN_AGE 7# 过期前警告天数

为所有已有用户生效:

for user in$(awk -F: '$3 >= 1000 && $3 < 65534 {print $1}' /etc/passwd);do chage --maxdays90--mindays7--warndays7"$user"done

三、加分项:增强防爆破、禁止弱口令

1. 限制登录失败次数 + 账户锁定时间

在/etc/pam.d/system-auth或/etc/pam.d/common-auth中添加:

auth required pam_faillock.so preauth silent deny=5unlock_time=300auth [default=die] pam_faillock.so authfail deny=5unlock_time=300

含义:连续输错密码 5 次,锁定账号 5 分钟。

2. 黑名单禁止弱口令

编辑/etc/security/pwquality.conf,增加:

badwords=/etc/security/weak_words

然后创建自定义弱口令词典:

echo -e"123456\npassword\nadmin\nwelcome\nroot123"> /etc/security/weak_words

这样,用户在设置上述弱密码时将会被直接拒绝。

四、加固脚本

系统加固已不是“做不做”的问题,而是“做得够不够”。尤其是在企业运维中,面对等级保护2.0的合规压力,仅靠手动配置显然效率低下、容易遗漏。为了帮助广大运维人员快速完成核心安全配置,我们特意打造了一款系统等保加固配置工具,一键覆盖SSH加固、密码策略、日志审计、防火墙等关键环节,简单高效,开箱即用。

来源:https://www.51cto.com/article/819049.html

免责声明

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章

飞行模拟爱好者购波音747旧舱,打造真实模拟器迎圣诞

一群由建筑师、工程师和航空爱好者组成的团队,正在将一架退役波音747-300客机的驾驶舱改造成全球最逼真的飞行模拟器之一。这个名为Jurassic Jets Team的跨领域团队,以这架1983年首

2025-10-31.

北京现代EON来袭!11.98万起能否抢占新能源市场?

在新能源汽车领域,自主品牌长期占据主导地位,合资品牌曾一度被边缘化,甚至被部分消费者视为“杂牌”。然而,近年来合资品牌开始加速转型,逐渐适应中国市场的新能源需求。广汽丰田铂智3X、日产N7等车型凭借

2025-10-31.

小米汽车全国布局提速:424家门店覆盖125城

10月31日消息,今天,小米汽车向大家汇报小米汽车开店新进展。10月新增22家门店,全国125城已有424家门店。11月计划新增17家门店,预计覆盖吉安、临汾、南阳、十堰、渭南、宜宾6座新城市。据了

2025-10-31.

2025款吉利星愿升级版:年轻消费者的购车新思路

在纯电小车市场竞争愈发白热化的当下,吉利星愿2025款携一系列升级配置强势登场,以实际行动回应市场挑战。这款新车在价格依旧亲民的前提下,从外观到智能配置都进行了精心打磨,不仅性价比大幅提升,更精准捕

2025-10-31.

东风日产携手华为,天籁·鸿蒙座舱开启燃油车智能新纪元

在汽车智能化浪潮席卷行业的当下,东风日产与华为乾崑的跨界合作引发广泛关注。双方以 "打破能源形式壁垒,重构智能出行体验 "为核心目标,正式推出全球首款搭载鸿蒙智能座舱系统的燃油车型——天籁·鸿蒙座舱,为

2025-10-31.

热门教程

更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程

最新下载

更多
时空猎人3小米
时空猎人3小米 角色扮演 2025-10-31更新
查看
诸神皇冠手游正
诸神皇冠手游正 棋牌策略 2025-10-31更新
查看
我功夫特牛
我功夫特牛 休闲益智 2025-10-31更新
查看
挂江湖
挂江湖 角色扮演 2025-10-31更新
查看
漫威对决国际
漫威对决国际 棋牌策略 2025-10-31更新
查看
装甲纷争决定
装甲纷争决定 飞行射击 2025-10-31更新
查看
NBA2K20手游
NBA2K20手游 体育竞技 2025-10-31更新
查看
掘地求升2正
掘地求升2正 休闲益智 2025-10-31更新
查看
儿童宝宝连连看
儿童宝宝连连看 休闲益智 2025-10-31更新
查看
会说话的金杰猫游戏
会说话的金杰猫游戏 休闲益智 2025-10-31更新
查看