信息安全技术基础 课件 任务一 实现Linux系统用户安全管理_第1页
信息安全技术基础 课件 任务一 实现Linux系统用户安全管理_第2页
信息安全技术基础 课件 任务一 实现Linux系统用户安全管理_第3页
信息安全技术基础 课件 任务一 实现Linux系统用户安全管理_第4页
信息安全技术基础 课件 任务一 实现Linux系统用户安全管理_第5页
已阅读5页,还剩11页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

COVER实现Linux系统用户安全管理用户·密码·PAM·安全课程导览01用户安全基础用户组、PAM与root账户核心概念02密码策略配置login.defs与chage命令实操03PAM认证加固密码复杂度与账户锁定配置04实战验证与拓展登录测试、自主练习与课后思考CHAPTER用户安全基础账户是安全的第一道门掌握用户、用户组、PAM与root账户,筑牢安全根基01课程学习目标三维目标框架呈现,从知识、能力、思政三个层面明确学习方向知识目标了解

Linux用户和用户组了解

Linux-PAM了解

超级用户账户root熟悉

设置密码的规则能力目标能够

配置密码策略能够

配置PAM认证模块思政目标提高

保护个人信息安全的意识提高

资源整合的能力养成

科技报国的家国情怀

和使命担当Linux多用户账户体系Linux是多用户多任务操作系统,任何用户使用资源前必须具备账户和口令,这是登录系统的唯一凭证。系统管理员借助账户管理用户、控制其对资源权限的访问。账户和口令是登录系统的唯一凭证系统管理员借助账户控制资源访问权限文件作用/etc/passwd用户账户保存文件,核实登录名、登录密码、用户ID、默认分组/etc/shadow加密口令分离存放,仅超级用户可读,保证密码安全/etc/group用户组账号文件,每个用户的GID对应各自用户分组/etc/gshadow组账号文件,采用隔离组口令提高系统安全机制Linux-PAM可插入认证模块无需重新编译应用程序,即可灵活更换认证机制核心价值:无需重新编译应用程序,即可灵活更换认证机制组成结构一组共享库文件(.so文件)与配置文件构成工作原理PAM不直接验证,而是调用其他模块完成请求验证,模块存放于

/lib/security服务映射服务与模块的对应关系由

/etc/pam.d

下的服务文件决定超级用户账户与密码规则root账户权限过大,使用需时刻警惕;密码设置应遵循四项基本规则“权限越大,风险越高”——root账户可用,但须时刻警惕,默认勿用其登录系统。超级用户账户(root)root又称根用户或管理员账户,可对普通用户和整个系统进行管理访问权限不受任何限制,误操作可能导致重要系统被删除,需时刻警惕出于安全性考虑,一般不要用root账号登录系统选取口令应遵守的规则1至少有

6位(最好8位)字符2大小写字母、标点符号和数字混杂3设计有效期,一段时间后更换口令4发现有痕迹口令多次被猜解,必须作废或重新设定课前思考:普通用户的权限可不可以升级为与root用户一致?CHAPTER密码策略配置强密码是安全的基石通过配置文件与命令,让密码策略落地生效02配置login.defs密码策略1root登录并打开终端桌面空白处单击右键打开**终端**2编辑vi/etc/login.defs配置强密码与定期更换3按i编辑、Esc退出修改完成后退出编辑模式4输入:wq保存仅对修改后新建的用户生效命令解析与验证命令片段含义:输入命令wwrite,保存qquit,退出新建用户

a1,输入

chage-la1

查看账户基本信息,确认配置已生效chage命令设置密码策略对系统已存在的用户,可直接用

chage

配置密码策略。命令语法:chage选项

用户名选项含义选项含义-m密码可更改的最小天数,0

代表任何时候都可更改-M密码保持有效的最大天数-d上一次更改的日期-E账号到期日期,过了这天账号将不可用-w密码到期前提前收到警告信息的天数💡示例:设置

a1

用户密码

永不过期,输入chage-M99999a1CHAPTERPAM认证加固认证模块是安全的中枢配置PAM模块,实现密码复杂度与账户锁定03配置密码长度与复杂度进入配置:vim/etc/pam.d/system-auth禁止使用旧密码在password与pam_unix.so字段后加上

remember=5,禁止使用最近用过的

5个密码设置最短密码长度修改为

passwordrequisitepam_cracklib.soretry=3difok=3minlen=10参数含义配置值retry密码强度不够可重试次数3次difok允许新旧密码相同字符个数3个minlen密码最小长度10设置密码复杂度附加

ucredit=-1lcredit=-2dcredit=-1ocredit=-1,密码必须包含

1个大写字母、2个小写字母、1个数字和

1个标点符号配置并验证账户锁定配置锁定规则并验证效果登录测试给用户a1设置密码后输入

init3

切换至命令行界面,用a1登录并输入错误密码尝试

3次,账户被锁定查看信息登录root输入

init5

切回图形界面,执行

pam_tally2-utest

查看登录信息配置锁定规则编辑

vi/etc/pam.d/login,在

下方添加:authrequiredpam_tally2.sodeny=3unlock_time=600even_deny_rootroot_unlock_time=120deny=3失败3次

锁定unlock_time=600锁定

600秒even_deny_root对

root

同样生效root_unlock_time=120root锁定

120秒合理配置密码策略,是保障系统安全的第一道防线CHAPTER实战验证与拓展实践是检验安全的唯一标准验证配置效果,在练习与思考中深化理解04自主练习与课后思考动手配置安全策略,思考恢复路径——从密码管理到应急兜底自主练习1修改root密码设置为

123a456B,

复杂口令2设定最短长度9个字符

为底线

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论