【发布时间】:2019-07-18 06:31:06
【问题描述】:
我知道 PAM 规则使用 pam_faillock 来锁定休眠用户,并且在一定数量的非活动天数后不允许他们通过控制台或 ssh 登录。
但我想排除特定用户不被锁定,即使在 pam_faillock PAM 规则已经到位的非活动天数之后。
我正在使用 RHEL7.4
【问题讨论】:
标签: linux authentication ssh rhel pam
我知道 PAM 规则使用 pam_faillock 来锁定休眠用户,并且在一定数量的非活动天数后不允许他们通过控制台或 ssh 登录。
但我想排除特定用户不被锁定,即使在 pam_faillock PAM 规则已经到位的非活动天数之后。
我正在使用 RHEL7.4
【问题讨论】:
标签: linux authentication ssh rhel pam
有两种方法可以避免用户在非活动天数到期后被阻止登录。
第一种方法:作为管理员并以锁定用户的身份执行“su”,lastlog 条目将被更新,其中将允许他登录。但如果在 /etc/pam.d/system-auth 和 /etc/pam.d/ 中添加“pam_lastlog inactive”规则,这将不起作用password-auth 或 /etc/pam.d/su
第二种方法:通过使用 pam_succeed_if 模块在“pam_lastlog inactive”规则行上方添加另一个临时 PAM 规则
auth [success=1 default=ignore] pam_succeed_if.so user in username
auth required pam_lastlog.so inactive=5
【讨论】: