当前位置:

首页 > 系统应用 > Linux如何限制SSH登录尝试次数 配合pam_tally2使用

Linux如何限制SSH登录尝试次数 配合pam_tally2使用

配置了pam_tally2却发现账号根本锁不住?这几乎是每个初次接触PAM认证模块的管理员都会踩的坑。问题根源往往不在于模块本身,而在于配置文件的加载顺序上。 为什么 pam_tally2 无法生效?检查模块加载和配置顺序 绝大多数情况下,pam_tally2失效的罪魁祸首是PAM配置顺序错误。这里

配置了pam_tally2却发现账号根本锁不住?这几乎是每个初次接触PAM认证模块的管理员都会踩的坑。问题根源往往不在于模块本身,而在于配置文件的加载顺序上。

linux如何限制ssh登录尝试次数 配合pam_tally2使用

为什么 pam_tally2 无法生效?检查模块加载和配置顺序

绝大多数情况下,pam_tally2失效的罪魁祸首是PAM配置顺序错误。这里有个关键认知:SSH登录认证走的是独立的/etc/pam.d/sshd文件,而不是通用的system-authcommon-auth。即便你修改了后者,sshd服务也不会自动继承这些规则,除非在sshd文件中显式地include它们。

所以,正确的操作路径是直接编辑/etc/pam.d/sshd文件。并且,修改的位置至关重要——必须在认证段(auth)的开头插入pam_tally2的配置行,而且要确保它位于pam_unix.so(负责实际密码验证的模块)之前。如果顺序反了,失败计数逻辑就永远不会被触发。

来看一个典型的错误配置:

auth [default=ignore] pam_tally2.so deny=3 unlock_time=300

这行配置如果被放在了pam_unix.so后面,会发生什么?认证流程会先执行密码验证,一旦密码错误,pam_unix.so直接就返回认证失败了,后续的pam_tally2模块根本没有机会执行计数操作。

正确的做法应该是这样:

/etc/pam.d/sshd文件的顶部auth段落,紧贴第一个auth指令之前,插入如下配置:

auth [default=die] pam_tally2.so deny=3 unlock_time=300 even_deny_root

这里有几个参数值得注意:default=die表示当该模块失败(即达到失败次数)时,立即终止整个PAM栈的认证流程;even_deny_root则确保root用户也在限制之列。

最后,还有一个前置检查必不可少:确认你的系统是否已经启用了pam_faillock。在新版的RHEL/CentOS 7及以上系统中,pam_faillock已经取代pam_tally2成为默认的失败计数模块。如果两个模块同时启用,很可能会产生冲突,导致规则失效。

deny=3 是指 3 次失败后锁定,还是累计到 3 次?

deny=3这个参数的理解,直接关系到锁定的时机。它表示的是“第3次失败后立即拒绝后续登录”,而不是“累计达到3次失败后才开始锁定”。

举个例子就清楚了:用户第一次输入错误密码,计数器变为1;第二次错误,计数器变为2;当第三次尝试依然错误时,计数器达到3,此时pam_tally2模块会立即返回认证失败。PAM认证流程因此中断,后续的pam_unix.so等模块都不会再执行,用户直接被拒之门外。

关于计数器的几个关键细节:

  • 计数器是针对每个用户独立生效的,数据记录在/var/log/tallylog这个二进制文件中(所以无法直接用cat命令查看)。
  • 使用pam_tally2 --user 命令可以查询指定用户的当前失败计数;使用pam_tally2 --user --reset则可以手动将计数器清零。
  • unlock_time=300意味着账户在锁定300秒后会自动解锁。如果不设置这个参数,则需要手动执行reset操作来解锁,或者使用no_lock_time参数来禁用自动解锁功能。
  • 特别注意:deny的值不能设置为0,在某些系统版本中,这会导致模块行为异常,甚至直接被跳过。

SSH 登录失败但 pam_tally2 不计数?排查 PAM 调用链和 SELinux 干预

另一种让人头疼的情况是:明明密码输错了,但pam_tally2 --user xxx查出来的计数却始终是0。这通常意味着pam_tally2模块根本就没有被调用到。

最常见的原因,是SSH服务本身的认证方式配置。如果sshd_config中设置了PasswordAuthentication no,或者优先使用公钥认证(PubkeyAuthentication yes),那么整个密码认证的流程分支都不会被触发,pam_tally2自然也就没有计数的机会。

遇到这种情况,可以按照以下步骤排查:

  1. 首先确认/etc/ssh/sshd_configPasswordAuthentication yes是启用的(很多系统为了安全,默认会关闭密码登录)。
  2. 使用sshd -T | grep -i auth命令,查看SSH服务实际生效的认证配置。
  3. 可以临时在/etc/pam.d/sshdpam_tally2配置行末尾加上debug参数,然后通过tail -f /var/log/secure实时观察系统安全日志,看是否有pam_tally2相关的调试信息输出。
  4. 如果系统启用了SELinux,还需要考虑它对tallylog文件的写入限制。可以运行ausearch -m a vc -ts recent | grep tally命令检查是否有相关的拒绝记录。如果有,在RHEL/CentOS系统上,通常需要执行setsebool -P pam_tally2_read_log on来放行。

解锁被锁账户时,为什么 pam_tally2 --reset 没反应?

当账户被锁定后,执行pam_tally2 --user xxx --reset命令却没有反应,计数器纹丝不动。这大概率是/var/log/tallylog文件本身出了问题。

这个文件默认的所有者和权限是root:root600。如果不小心被chmod改成了644,或者chown给了其他用户,pam_tally2命令在操作时可能会静默失败——不报错,但计数器就是清不掉。

安全检查和操作建议如下:

  • 先用ls -l /var/log/tallylog确认文件的权限和属主是否正确。
  • 如果这个文件不存在,不用担心,pam_tally2模块会在第一次记录失败尝试时自动创建它,不需要手动touch
  • 如果怀疑文件已经损坏,可以先备份然后删除它:mv /var/log/tallylog /var/log/tallylog.bak。之后再次执行pam_tally2 --user xxx --reset命令,系统会重建一个新的计数器文件。
  • 务必注意:重置计数器的操作必须由root用户来执行。普通用户即使通过sudo提权,也可能因为PAM策略的限制而失败。

最后,还有一个真正容易被忽略的“时代变迁”问题:pam_tally2模块在一些较新的发行版中已经被标记为废弃。例如Debian 12、Ubuntu 22.04及之后的版本,其底层已经改用pam_faillock来替代,两者的命令和配置语法完全不同。因此,在动手配置之前,先花一分钟确认一下自己系统的版本和实际存在的PAM模块,远比盲目套用老旧教程要高效得多。

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
系统应用
相关文章 更多
Windows安装Docker教程:启用WSL2并运行第一个容器验证
Windows安装Docker教程:启用WSL2并运行第一个容器验证

本文提供Windows环境下安装Docker Desktop的完整步骤,重点在于启用WSL2后端及验证容器运行。通过PowerShell执行docker version确认客户端与服务端连通,并运行hello-world测试镜像完成基础环境搭建。

CentOS 7在VMware中的完整安装与验证指南
CentOS 7在VMware中的完整安装与验证指南

本文详细讲解如何在VMware Workstation中从零开始安装CentOS 7虚拟机。内容涵盖ISO镜像准备、典型配置创建、硬件参数分配(磁盘与内存)、安装器操作及首次启动后的版本与网络验证。通过规范化的步骤指引,帮助读者快速搭建稳定可用的Linux学习环境,并解决常见的启动与网络故障。

Kubernetes入门:用kubectl创建并查看第一个Deployment
Kubernetes入门:用kubectl创建并查看第一个Deployment

本文指导使用 kubectl 创建最小 nginx Deployment,并通过 READY、UP-TO-DATE、AVAILABLE 与 Pod Running 状态进行验收。重点区分“命令已接收”和“工作负载已可用”,并在状态异常时利用 Pod 详情与事件输出定位镜像、调度或启动问题。

Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案
Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案

Mac外接鼠标滚动方向与触控板不一致时,可通过系统设置中的“自然滚动”开关调整。本文详解如何进入鼠标设置页面、切换滚动逻辑,并提供鼠标与触控板方向分离的第三方工具方案,解决滚轮手感不适及多设备冲突问题。

Ubuntu命令行入门:打开终端并验证文件目录操作
Ubuntu命令行入门:打开终端并验证文件目录操作

本教程指导Ubuntu新手打开终端,通过pwd、ls、cd、mkdir和touch命令完成基础文件目录操作。适用于桌面版、虚拟机及WSL环境,提供从查看路径到创建测试文件的完整验证步骤,帮助读者建立命令行操作的安全意识与正确习惯。

Nginx Windows版安装、启动与验证完整指南
Nginx Windows版安装、启动与验证完整指南

本教程针对Windows环境,详解Nginx稳定版(如1.24.0)的下载、解压、启动及验证流程。核心步骤包括:下载官方压缩包至英文目录,使用start nginx启动,通过localhost访问默认页面,并利用tasklist和nginx -t命令确认进程状态及配置语法。涵盖端口冲突排查、配置重载及停止服务的标准操作,适用于本地开发环境搭建与基础运维验证。

VMware虚拟机共享文件夹配置与读写验证教程
VMware虚拟机共享文件夹配置与读写验证教程

本文提供VMware虚拟机共享文件夹的配置与验证方法。核心步骤包括:确保VMware Tools已安装,在虚拟机设置中启用共享文件夹并添加主机目录,最后通过读写测试文件确认传输正常。适用于Windows及Linux虚拟机,旨在解决主机与虚拟机间文件交换问题。

大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态
大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态

本教程指导大数据分析师在Linux环境中安装Hadoop,通过配置环境变量、验证版本及启动服务,确保Java和Hadoop命令可用。最终利用jps命令检查NameNode等核心进程状态,为后续学习HDFS和Spark打下基础。

在VMware中安装Ubuntu并验证启动的完整步骤
在VMware中安装Ubuntu并验证启动的完整步骤

本文提供在VMware中安装Ubuntu并验证启动的完整流程。适用于首次练习Linux或搭建开发环境的用户。按步骤完成虚拟机创建、ISO挂载、硬件分配与安装后,可通过终端命令确认版本、内核与网络状态,确保系统可正常使用。

Win10专业版U盘安装教程:制作启动盘与完成安装
Win10专业版U盘安装教程:制作启动盘与完成安装

本文提供从准备镜像到完成安装的完整链路。需准备8GB以上U盘与官方镜像,制作启动盘会清空U盘数据。通过F12等快捷键或BIOS设置从U盘启动,安装时选择专业版并谨慎分区。完成后在“设置—系统—关于”验证版本,并检查激活与驱动状态。

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师
macOS

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

WINDOWS 更多
Windows 10
Windows 10
Windows

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘
Windows/macOS/iOS/Android

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。