银河麒麟V10 PAM认证详解:开启PAM日志+登录安全策略(等保必备)

发布时间:2026/7/31 18:51:56
银河麒麟V10 PAM认证详解:开启PAM日志+登录安全策略(等保必备) 麒麟V10系统pam文件解析Pam配置一、简介二、工作原理三、PAM的配置文件说明1)第一列:PAM的模块类型2)第二列:PAM的控制标记3)模块路径4)模块参数四、PAM模块的工作原理和流程五、常用的pam模块介绍六、PAM模式使用1)pam_access.so模块2)pam_listfile.so示例说明一3)pam_limits.so模块示例说明一4) pam_userdb.so模块5)pam_cracklib.so模块su 相关七、实操案例:1)root用户su普通用户也要输入密码2)普通用户su - root用户也不要密码3)用户不用密码即可登录4)有密码也不能登录Pam配置一、简介Linux-PAM(linux可插入认证模块)是一套共享库,使本地系统管理员可以随意选择程序的认证方式。换句话说,不用重新编译一个包含PAM功能的应用程序,就可以改变它使用的认证机制。应用程序只需调用API就可方便的使用PAM提供的各种认证功能,而无需了解底层的实现。这种方式下,就算升级本地认证机制,也不用修改程序。像我们使用su命令时,系统会提示你输入root用户的密码,这就是su命令通过调用PAM模块实现的。二、工作原理1.用户调用某个应用程序,以得到某种服务2.PAM应用程序调用后台的PAM库进行认证工作3.PAM库到/etc/pam.d/目录查找有关程序配置来确定认证机制4.PAM库装载所需的认证模块5.上述装载的认证模块让PAM与应用程序中的会话函数进行通信6.会话函数向用户要求有关信息7.用户对这些要求做出回应,提供所需信息8.PAM认证模块通过PAM库将认证信息提供给应用程序9.认证完成后,应用程序做出两种选择:认证成功:将所需权限赋予用户,并通知用户认证失败:通知用户三、PAM的配置文件说明​ PAM配置文件放到**/etc/pam.d/**目录下,其规则内容都是不包含 service 部分的,即不包含服务名,而/etc/pam.d 目录下文件的名字就是服务名称。如: vsftpd