pam认证流程的配置需先明确四类模块和控制标志的作用,1. auth负责身份验证,2. account检查账户状态,3. password管理密码策略,4. session处理会话操作,每类模块按配置文件中定义的顺序执行,控制标志required、requisite、sufficient和optional决定模块失败或成功时的流程走向,实际配置中常通过include引入common-*文件以提高可维护性,例如auth include common-auth,典型应用如sshd服务依次执行密码验证、账户检查、密码策略和会话建立,启用登录失败锁定可通过pam_tally2.so设置deny和unlock_time参数,配置时应备份原文件、逐步测试、避免滥用sufficient标志,并结合/var/log/auth.log排查问题,最终实现灵活且安全的认证控制。

配置PAM(Pluggable Authentication Modules,可插拔认证模块)是Linux系统中管理用户认证的重要方式。它允许系统管理员灵活地控制登录、sudo、ssh等服务的认证流程,而无需修改应用程序本身。下面介绍如何理解和配置PAM模块的认证流程。
PAM通过配置文件定义认证流程,这些文件通常位于
/etc/pam.d/
sshd
login
sudo
PAM 的认证流程由四类模块控制:
每一行配置代表一个模块调用,格式如下:
类型 控制标志 模块路径 模块参数
例如:
auth required pam_unix.so
控制标志决定当模块执行成功或失败时,PAM如何继续处理后续模块。常见值包括:
include common-auth
实际配置中常用 include 来复用通用配置,如 Debian/Ubuntu 系统中的 common-auth、common-account 等文件。
以
/etc/pam.d/sshd
# 验证用户身份 auth required pam_unix.so auth optional pam_ssh.so # 检查账户有效性 account required pam_unix.so account required pam_access.so # 密码策略(在修改密码时起作用) password required pam_unix.so # 会话管理 session required pam_unix.so session optional pam_systemd.so
认证流程执行顺序如下:
auth 阶段:
pam_unix.so
pam_ssh.so
account 阶段:
pam_access.so
/etc/security/access.conf
password 阶段:
session 阶段:
wtmp
| 模块 | 用途 |
|---|---|
| @@######@@ | 标准的用户名/密码认证,基于 @@######@@ 和 @@######@@ |
| @@######@@ | SSH密钥认证支持 |
| @@######@@ | 通过LDAP进行集中认证 |
| @@######@@ | Google两步验证(TOTP) |
| @@######@@ 或 @@######@@ | 登录失败次数限制 |
| @@######@@ | 基于规则控制谁可以从哪里登录 |
| @@######@@ | 用户首次登录时自动创建家目录 |
例如,启用自动创建家目录:
pam_unix.so
/etc/passwd
/etc/shadow
pam_ssh.so
pam_ldap.so
例如,在
pam_google_authenticator.so
pam_tally2.so
然后在
pam_faillock.so
编辑
pam_access.so
pam_mkhomedir.so
这表示:连续失败3次后锁定账户10分钟。
查看失败次数:
session required pam_mkhomedir.so skel=/etc/skel umask=077
手动解锁:
/etc/pam.d/
基本上就这些。PAM的核心是“模块化+流程控制”,理解四类模块和控制标志后,就能根据安全需求定制认证流程。虽然配置灵活,但改错可能导致无法登录,务必谨慎操作。
/var/log/auth.log
journalctl
common-*
/etc/pam.d/sshd
auth include common-auth account include common-account password include common-password session include common-session
common-auth
/etc/pam.d/common-auth
auth required pam_tally2.so deny=3 unlock_time=600
pam_tally2 --user=username
pam_tally2 --user=username --reset
以上就是如何配置PAM模块 认证流程的详细内容,更多请关注php中文网其它相关文章!
每个人都需要一台速度更快、更稳定的 PC。随着时间的推移,垃圾文件、旧注册表数据和不必要的后台进程会占用资源并降低性能。幸运的是,许多工具可以让 Windows 保持平稳运行。
Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号