在企业服务器运维场景中,linux的用户登录安全是防范非法入侵的第一道防线,大量入侵事件都是因登录策略配置不当引发的,我们来梳理可直接落地的具体配置方法,帮你筑牢登录安全防线。

设置严格的密码安全基线
密码是登录安全的基础,我们可以通过pam模块统一配置密码规则,首先安装pam_pwquality模块,打开配置文件/etc/security/pwquality.conf,设置最低密码长度不小于12位,同时要求包含大小写字母、数字、特殊字符,配置项为:minlen=12、dcredit=-1、ucredit=-1、lcredit=-1、ocredit=-1,负数表示至少需要对应类型字符的数量。接着修改全局密码过期规则,打开/etc/login.defs,设置pass_max_days 90(密码90天过期)、pass_min_days 2(两次修改密码最小间隔2天)、pass_warn_age 14(提前14天提醒改密),最后移除pam配置中的空密码允许项,彻底禁止空密码用户登录。
限制异常用户的登录权限
首先禁用root用户远程直接登录,打开/etc/ssh/sshd_config,修改参数为permitrootlogin no,避免攻击者直接爆破root账号。其次限制仅指定用户可远程登录,同样在sshd_config中添加allowusers 你的专属管理员用户名,或添加allowgroups sudoers,仅允许sudo用户组的用户远程登录,未在列表中的用户一律拒绝登录。针对不需要交互登录的服务用户,修改默认shell为/sbin/nologin,命令为`usermod -s /sbin/nologin 服务用户名`,避免该账号被利用登录。最后配置全局自动登出超时,在/etc/profile末尾添加`tmout=300`,实现5分钟无操作自动退出登录。

配置登录失败锁定与多因素认证
开启暴力破解防护,在/etc/pam.d/sshd头部添加规则:`auth required pam_tally2.so deny=5 unlock_time=1800 even_deny_root root_unlock_time=1800`,即登录失败5次锁定账号30分钟,root账号也适用该规则,避免攻击者批量爆破。如果需要更高安全级别,可启用动态口令多因素认证,安装pam-google-authenticator模块后,用户可生成专属动态口令,登录时除密码外还需输入动态验证码,大幅提升登录安全性。

所有配置完成后,执行`systemctl restart sshd`重启服务生效,日常需定期查看/var/log/secure日志排查异常登录记录,持续保障登录安全。(全文约695字)































