最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
Linux PAM 模块密码重置流程控制手册
时间:2026-07-10 09:57:51 编辑:袖梨 来源:一聚教程网
Linux密码重置由PAM password模块链严格控制,需按序配置pam_pwquality.so(校验强度)、pam_unix.so(写入shadow)和pam_pwhistory.so(历史记录),并注意requisite/sufficient/required标志含义及常见错误修复。
Linux 中密码重置流程由 PAM 的 password 类型模块链严格控制,不是简单调用 passwd 命令就能绕过策略。关键在于理解模块执行顺序、控制标志含义,以及各模块的协作逻辑。
password 模块链的执行顺序与关键规则
执行 passwd 时,PAM 会按 /etc/pam.d/system-auth(RHEL/CentOS)或 /etc/pam.d/common-password(Debian/Ubuntu)中 password 类型的行逐条执行。顺序错误会导致策略失效或报错。
- 必须把
pam_pwquality.so放在pam_unix.so之前——它负责校验新密码是否合规;pam_unix.so负责最终写入/etc/shadow -
requisite表示“一票否决”:只要它失败(如密码太弱),后续所有 password 模块都不执行,直接返回错误 -
sufficient表示“一票通过”:若它成功(如某模块跳过检查),则整个 password 阶段可提前结束,不执行后续模块 -
required表示“必须成功”,但允许其他模块继续执行;全部 required 都失败才整体失败
常见密码重置失败原因及修复要点
当出现 Authentication token manipulation error,多数不是权限问题,而是 password 模块链配置冲突或状态异常。
- 历史密码文件缺失:
/etc/security/opasswd不存在或权限不对(应为600),导致pam_pwhistory.so remember=24初始化失败 - 模块参数冲突:例如同时启用
pam_pwquality.so和旧版pam_cracklib.so,或pam_unix.so同时带use_authtok和try_first_pass - i 属性锁定:
chattr +i /etc/pam.d/system-auth会让文件不可修改,连 root 也无法保存配置变更,需先chattr -i - root 用户被排除策略外:默认
pam_pwquality.so不强制 root,漏加enforce_for_root参数会导致 root 密码随意设置
安全重置密码的推荐配置模板
以下适用于 RHEL/CentOS 8+ 或 Ubuntu 20.04+,兼顾强度与可用性:
- 确保已安装:
yum install libpwquality或apt install libpwquality-tools - 在
/etc/pam.d/system-auth(或common-password)中添加一行(置于其他 password 行之前):password requisite pam_pwquality.so retry=3 minlen=12 difok=5 ucredit=-1 lcredit=-1 dcredit=-1 ocredit=-1 maxrepeat=3 reject_username enforce_for_root - 紧随其后添加历史记录行:
password [success=1 default=ignore] pam_unix.so use_authtok nullok sha512password required pam_pwhistory.so remember=24 use_authtok - 首次启用前手动创建空文件:
touch /etc/security/opasswd && chmod 600 /etc/security/opasswd
验证与调试方法
不要等用户报错才检查,日常可用以下方式主动验证流程是否生效:
- 模拟密码修改:
echo -e "oldpassnNewPass123!nNewPass123!" | passwd testuser 2>&1 | grep -E "(weak|error|success)" - 查看当前加载的 password 模块:
grep "^password" /etc/pam.d/system-auth - 临时启用 debug 日志:在 pam_pwquality.so 行末加
debug,再执行 passwd,错误信息会输出到/var/log/secure - 检查 shadow 字段是否受控:
chage -l testuser看Last password change和Password expires是否符合预期
相关文章
- 闪恋怎么聊天 07-22
- 网页版微信登录地址-微信网页版官方登录 07-22
- 深岩银河成就怎么做 07-22
- 谷歌浏览器官方网址-谷歌Chrome官网入口 07-22
- 《红色沙漠》鹿王追随者套装获取攻略-伊尔卡贝尔套装购买方法详解 07-22
- 智学网成绩查询入口网页学生端-智学网学生成绩查询入口 07-22