软件教程

首页 > 文章频道 > 软件教程

如何在Linux中配置用户登录安全策略

时间:2026-09-05 编辑:news

在企业服务器运维场景中,linux的用户登录安全是防范非法入侵的第一道防线,大量入侵事件都是因登录策略配置不当引发的,我们来梳理可直接落地的具体配置方法,帮你筑牢登录安全防线。

设置严格的密码安全基线

密码是登录安全的基础,我们可以通过pam模块统一配置密码规则,首先安装pam_pwquality模块,打开配置文件/etc/security/pwquality.conf,设置最低密码长度不小于12位,同时要求包含大小写字母、数字、特殊字符,配置项为:minlen=12、dcredit=-1、ucredit=-1、lcredit=-1、ocredit=-1,负数表示至少需要对应类型字符的数量。接着修改全局密码过期规则,打开/etc/login.defs,设置pass_max_days 90(密码90天过期)、pass_min_days 2(两次修改密码最小间隔2天)、pass_warn_age 14(提前14天提醒改密),最后移除pam配置中的空密码允许项,彻底禁止空密码用户登录。

限制异常用户的登录权限

首先禁用root用户远程直接登录,打开/etc/ssh/sshd_config,修改参数为permitrootlogin no,避免攻击者直接爆破root账号。其次限制仅指定用户可远程登录,同样在sshd_config中添加allowusers 你的专属管理员用户名,或添加allowgroups sudoers,仅允许sudo用户组的用户远程登录,未在列表中的用户一律拒绝登录。针对不需要交互登录的服务用户,修改默认shell为/sbin/nologin,命令为`usermod -s /sbin/nologin 服务用户名`,避免该账号被利用登录。最后配置全局自动登出超时,在/etc/profile末尾添加`tmout=300`,实现5分钟无操作自动退出登录。

配置登录失败锁定与多因素认证

开启暴力破解防护,在/etc/pam.d/sshd头部添加规则:`auth required pam_tally2.so deny=5 unlock_time=1800 even_deny_root root_unlock_time=1800`,即登录失败5次锁定账号30分钟,root账号也适用该规则,避免攻击者批量爆破。如果需要更高安全级别,可启用动态口令多因素认证,安装pam-google-authenticator模块后,用户可生成专属动态口令,登录时除密码外还需输入动态验证码,大幅提升登录安全性。

所有配置完成后,执行`systemctl restart sshd`重启服务生效,日常需定期查看/var/log/secure日志排查异常登录记录,持续保障登录安全。(全文约695字)

查看

软件教程

Linux怎么查看具体进程执行路径详细参数

在linux系统运维与应用开发过程中,排查进程异常、定位程序问题时,经常需要获取目标进程的完整执行路径和启动参数,不同场景下有多种适配的查询方法,可以从多个维度满足不同的查询需求。通过/proc虚拟文件系统获取原生信息proc是linux内核提供的虚拟文件系统

2026-09-02 【新闻资讯】

推荐下载

PS技术已经和普通人的生活密不可分了,出门旅行或者是随手即拍的生活照不一定是最适合当时的构图还有光线条件的,这就需要自己手动来精修;一款好的PSAPP拥有各种不同的修图方式,多重滤镜展现奇妙的场景变化,专业模式调校让所有的元素都恰到好处。

居家办公或者平时有遇到紧急问题等待处理,远程电脑控制软件都能起到很强的本地设定以及远程电脑运行调整作用,采取验证码和直接控制启动等模式,实际上很多免费终端版本已经足够个人使用,当然网络连接带宽速度还有远程端的电脑表现,天时地利人和缺一不可。