• linkedu视频
  • 平面设计
  • 电脑入门
  • 操作系统
  • 办公应用
  • 电脑硬件
  • 动画设计
  • 3D设计
  • 网页设计
  • CAD设计
  • 影音处理
  • 数据库
  • 程序设计
  • 认证考试
  • 信息管理
  • 信息安全
菜单
linkedu.com
导航菜单
  • 网页制作
  • 数据库
  • 程序设计
  • 操作系统
  • CMS教程
  • 游戏攻略
  • 脚本语言
  • 平面设计
  • 软件教程
  • 网络安全
  • 电脑知识
  • 服务器
  • 视频教程
  • windows
  • 服务器硬件
  • 服务器运维
  • 云计算
  • 虚拟化
  • IIS教程
  • Linux
  • Apache
  • Ftp
  • DNS
  • Nginx
您的位置:首页 > 服务器 >windows > linux高级安全PAM使用

linux高级安全PAM使用

作者:网友 字体:[增加 减小] 来源:互联网

本文主要包含pam linux,linux pam.d,linux pam模块,linux中pam,pac pam使用ph条件等服务器相关知识,网友希望可以进行参考

  大家好,关于PAM的使用,有的接触不到,他们配置的地方也不是经常出现,这是我的学习笔记,想分享给大家,有些地方逻辑性很强需要多看我基本上都有注释。


PAM 身份验证    及插即用   验证   模块

[root@xu /]# ldd /usr/sbin/sshd --------查看一个程序在运行的时调用那些库文件

[root@xu /]# ldd `which sshd` | grep pam

       libpam.so.0 => /lib/libpam.so.0 (0x008ae000)


[root@xu /]# ls /lib/security/------pam所有功能插件


[root@xu /]# ls /etc/pam.d/-------一个程序使用什么pam模块  怎么使用都在这里


[root@xu /]# firefox /usr/share/doc/pam-0.99.6.2/html/Linux-PAM_SAG.html  -----pam的配置手册

6.11 是用方法

6.25 是限制 描述

6.6  设置环境变量

-----------------------------

以login 为例子  怎么用的pam


pam 的难点  前俩列的关系

一个用户能不能验证成公 能不能登录进去 取决于前俩个   (auth account )


日志信息

tail -f /var/log/secure




第一列


auth ----   管理用户名密码

account ---- 除用户名密码以外的对登录起取决性的其他因素条件列如  某个时间断 某个网段)

password ----当用户对密码进行操作的时候用到他  不该密码就没他什么事情)

session-------  进行会话的时候用到的 当我打开一个程序的时候相当于建立了一次连接会话)



第二列


required ------ 必要条件    针对模块模一个条件必须要成功,如果失败了 还继续往下执行,但是最终百分之百失败)

requisite-----  必要条件    针对模块模块必须验证成功 如果失败了 ,停止验证      如果成功 继续走,看以后的   )

sufficient----- 充分条件    针对模快如果一个模块成功 立即返回成功 如果失败 忽略不计对最终结果不受影响))

otional--- -     可选条件     针对模块 不管模块验证成功 失败  对最终结果没有影响)

include-------包含条件      针对文件 不同模块调用相同的条件 把条件作一个公共文件)  跳过来之后只读相同类型的      


-------------------------------------------

[root@xu ~]# cat /etc/shadow | grep user1

user1:!$1$hSYfRFbq$ST2mHoyu38nnvPx/kDMv90:15781:0:99999:7:::


auth  管的是前俩列

account 管的是 后面的

-----------------------------------------


第三行 模快   第三行没有跳转的就是模块在手册里查是什么功能 如果跳转了就去看跳转的那个公共文件里对应的模块是什么功能)


login 配置文件里的模块

pam_securetty.so  安全的tty模块 -------对应的配置文件vim /etc/securetty     只有这里的终端 才是安全的终端

pam_nologin.so 阻止非管理员登录的模块  --- touch /etc/nologin     文件  所有普通帐号就不能登录

pam_access.so  访问控制模块

pam_time.so  时间控制模块

pam_echo.so   打印文本信息




auth 跳转文件里的模块

pam_env.so  设置环境变量模块  -------对应的配置文件 vim /etc/security/pam_env.conf   在这里设置环境变量

pam_unix.so 验证用户名密码模块 --pam核心模块负责passwd 找用户名  在shadow 里找密码的模块,在这里他验证的是前面的两行

pam_succeed_if.so  uid >= 500 quiet安静模式 不记录到日志)     判断是否成功的模块     判断uid 是否大于等于500

pam_deny.so   永远拒绝模块  


account 跳转文件里的模块

pam_unix.so   验证用户名密码模块  ------这里他验证的是后面的

pam_permit.so    永远允许的模块



-------------------------------------------


login 的pam配置文件

[root@xu /]# vim /etc/pam.d/login


 1 #%PAM-1.0

 未知用户忽略

 2 auth [user_unknown=ignore success=ok ignore=ignore default=bad] pam_securett模块)  y.so--以前的语法  必要条件

 

 第一行只针对管理员模块 只针对管理员生效  模块不会验证普通用户vim /etc/securetty----只有这里的终端 才是安全的终端

 3 auth       include      system-auth公共文件)  跳转 vim /etc/pam.d/system-auth  里对应的配置

 4 account    required     pam_nologin.so   必要条件  这个模块让你找  touch /etc/nologin  文件 所有普通帐号不能登

 5 account    include      system-auth   继续跳转 vim /etc/pam.d/system-auth 里caaount对应的文件


 6 password   include      system-auth

 7 # pam_selinux.so close should be the first session rule

 8 session    required     pam_selinux.so close

 9 session    optional     pam_keyinit.so force revoke

10 session    required     pam_loginuid.so

11 session    include      system-auth

12 session   &

分享到:QQ空间新浪微博腾讯微博微信百度贴吧QQ好友复制网址打印

您可能想查找下面的文章:

  • linux高级安全PAM使用

相关文章

  • 关于nginx中的fastcgi_param
  • DRBD脑裂故障处理
  • ansible简单使用
  • Raid阵列与lvm逻辑卷组(下)
  • Windows 2003服务器开启/关闭自动更新
  • Hyper-V3虚拟机文件类型简介
  • GoDaddy Windows启用Gzip压缩配置方法
  • BAE3.0多站点app.conf文件的配置方法
  • Python编写的socket服务器和客户端
  • Windows 2003服务器禁用错误报告

文章分类

  • windows
  • 服务器硬件
  • 服务器运维
  • 云计算
  • 虚拟化
  • IIS教程
  • Linux
  • Apache
  • Ftp
  • DNS
  • Nginx

最近更新的内容

    • liunx服务使用(nfs服务和ftp服务还有samba服务)
    • keepalived架设简单高可用的nginx的web服务器 ----那些你不知道的秘密
    • Windows 2008 BOOT MGR is missing解决方案
    • Corosync/Openais+Pacemaker+ISCSI+OCFS:构建高可用Web群集
    • 禁止服务器对外发包的方法
    • Mysql 分区技术
    • Windows Server 2008 不能使用Ping命令的问题
    • 源代码编译安装apache启动报错
    • Windows虚拟机中的ubuntu文件夹共享设置
    • liunx系统中进程和线程的理解

关于我们 - 联系我们 - 免责声明 - 网站地图

©2020-2025 All Rights Reserved. linkedu.com 版权所有