密码策略不设防?等保 2.0 下,这些 Linux 加固配置你必须知道!
本文将指导您如何在各种Linux操作系统上根据《等级保护2.0》设置和管理密码策略,既增强安全性也符合最新合规需求。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
随着网络安全威胁不断增加,确保密码安全对于保护系统免受攻击至关重要。然而,使用简单密码、默认密码或长期不更换密码的情况仍然普遍存在,这给了黑客可乘之机。
为解决这些问题,《等级保护2.0》标准对密码复杂度、有效期及定期更换提出了明确要求。不符合这些规定的系统需改进以达到安全标准。

本文将指导您如何在各种Linux操作系统上根据《等级保护2.0》设置和管理密码策略,既增强安全性也符合最新合规需求。希望这对您有所帮助!
一、等保2.0对密码策略的“硬性标准”
等保不是“建议”,是“必须”!而密码策略,是合规检查中的重点项目。
二、主流Linux系统密码策略配置全攻略
以下操作适用于CentOS、RHEL、Ubuntu、Debian、openSUSE等主流发行版。
第一步:安装依赖模块
pam_pwquality是密码复杂度策略的核心模块,如果未安装,需要先进行安装:
CentOS / RHEL / Rocky Linux:
sudo yum install-y pam pwquality
Ubuntu / Debian:
sudo apt install-y libpam-pwquality
检查是否已安装可使用:
find / -name pam_pwquality.so 2>/dev/null
第二步:设置密码复杂度策略
编辑配置文件:
sudo vi /etc/security/pwquality.conf
推荐配置如下:
minlen=12 # 最小密码长度ucredit=-1 # 至少一个大写字母lcredit=-1 # 至少一个小写字母dcredit=-1 # 至少一个数字ocredit=-1 # 至少一个特殊字符retry=3 # 密码输入错误允许重试次数
所有负数表示必须包,值为-1表示必须包含1个。
第三步:配置PAM模块以启用密码策略
系统通过PAMPluggable Authentication Modules机制对密码策略进行控制。
RHEL/CentOS 路径:
编辑/etc/pam.d/system-auth:
password requisite pam_pwquality.so try_first_pass local_users_only retry=3minlen=12ucredit=-1 lcredit=-1 dcredit=-1 ocredit=-1
Ubuntu/Debian 路径:
编辑/etc/pam.d/common-password,插入:
password requisite pam_pwquality.so retry=3minlen=12ucredit=-1 lcredit=-1 dcredit=-1 ocredit=-1 enforce_for_root
enforce_for_root表示强制root用户也遵守复杂度策略,防止特权账户疏忽。
第四步:设置密码有效期
为确保密码定期更换,编辑/etc/login.defs:
PASS_MAX_DAYS 90# 最长使用时间PASS_MIN_DAYS 7# 最短更换间隔PASS_WARN_AGE 7# 过期前警告天数
为所有已有用户生效:
for user in$(awk -F: '$3 >= 1000 && $3 < 65534 {print $1}' /etc/passwd);do chage --maxdays90--mindays7--warndays7"$user"done
三、加分项:增强防爆破、禁止弱口令
1. 限制登录失败次数 + 账户锁定时间
在/etc/pam.d/system-auth或/etc/pam.d/common-auth中添加:
auth required pam_faillock.so preauth silent deny=5unlock_time=300auth [default=die] pam_faillock.so authfail deny=5unlock_time=300
含义:连续输错密码 5 次,锁定账号 5 分钟。
2. 黑名单禁止弱口令
编辑/etc/security/pwquality.conf,增加:
badwords=/etc/security/weak_words
然后创建自定义弱口令词典:
echo -e"123456\npassword\nadmin\nwelcome\nroot123"> /etc/security/weak_words
这样,用户在设置上述弱密码时将会被直接拒绝。
四、加固脚本
系统加固已不是“做不做”的问题,而是“做得够不够”。尤其是在企业运维中,面对等级保护2.0的合规压力,仅靠手动配置显然效率低下、容易遗漏。为了帮助广大运维人员快速完成核心安全配置,我们特意打造了一款系统等保加固配置工具,一键覆盖SSH加固、密码策略、日志审计、防火墙等关键环节,简单高效,开箱即用。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
vivo X300 Ultra 手机维修备件价格公布:屏幕优惠价 1320 元,主板 3300 元起
vivo X300 Ultra维修价格出炉:看懂这份“后期养护”清单 vivo X300 Ultra昨天正式开卖,作为一款搭载了第五代骁龙8至尊版和蔡司大师镜头群的旗舰,6999元起的售价彰显了它的定位。新机到手,除了性能与影像,它的“后期养护”成本也成了不少用户关心的重点。这不,官方维修备件价格已
玄派玄机 16 2026 笔记本电脑上架:AMD 锐龙 AI Max+ 395,128GB + 2TB
玄派玄机 16 2026 笔记本电脑上架:AMD 锐龙 AI Max+ 395,128GB + 2TB 来了,一款瞄准专业创作和重度计算场景的移动工作站新鲜出炉。4月6日消息,玄派旗下的Metaphyuni系列新品——玄机16 2026笔记本电脑已经正式上架。其核心配置相当惹眼,直接搭载了AMD顶级
内存疯涨三星赚翻了!Q1利润暴涨600%以上 还得继续涨
存储芯片价格持续上涨,行业格局迎来深刻调整 近期存储芯片市场的普遍涨价,给众多下游电子厂商带来了显著的成本压力。与此同时,智能手机、个人电脑等终端产品全年出货量面临下滑,已成为业界共识。然而,市场格局往往是动态平衡的,对于三星电子这样的半导体巨头而言,当前的市场环境可谓机遇难得——公司第一季度盈利表
Meta 为雷朋 Display 智能眼镜推出第二个重大更新:新增营养追踪、聊天消息摘要、屏幕录制功能...
Meta 为雷朋智能眼镜推出第二代重要升级:新增营养追踪、消息摘要与高清屏幕录制功能 Meta 近日向旗下与雷朋联名研发的智能眼镜——Ray-Ban Meta 正式推送了第二次重大软件更新。此次升级并非无关痛痒的小修小补,而是新增了多项实用功能,例如基于AI视觉的实时营养分析、WhatsApp聊天智
OPPO A6k 手机上市:天玑 6300 + LCD 直屏 + 7000mAh 电池,定价 1999 元起
OPPO A6k手机重磅发布:天玑6300处理器、高清LCD直屏、7000mAh超大电池,售价仅1999元起 OPPO旗下广受欢迎的A系列再添实力新机。近日,备受期待的OPPO A6k正式上市发售。这款新品搭载了备受好评的天玑6300八核处理器,并配备了一块容量高达7000mAh的耐用长寿电池,成为
- 日榜
- 周榜
- 月榜
1
2
3
4
5
6
7
8
9
10
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

