CentOS 7 限制登录:安全加固策略详解

随着信息技术的不断发展,网络安全问题日益突出,为了确保服务器安全,限制登录是必不可少的一环,本文将详细介绍在CentOS 7系统中如何进行登录限制,以增强系统安全性。
限制登录的方法
修改SSH配置
(1)打开SSH配置文件
vi /etc/ssh/sshd_config
(2)修改以下参数:
PermitRootLogin no:禁止root用户通过SSH登录。PasswordAuthentication no:禁用密码认证,只允许密钥认证。AllowUsers username:允许特定用户登录。DenyUsers username:禁止特定用户登录。
(3)保存并退出文件。
设置登录失败次数
(1)编辑/etc/pam.d/common-auth文件:
vi /etc/pam.d/common-auth
(2)在文件中添加以下内容:

auth required pam_faillock.so deny=3 even_deny_root unlock_time=900
(3)保存并退出文件。
(4)编辑/etc/security/faillock.conf文件:
vi /etc/security/faillock.conf
(5)修改以下参数:
max_attempts:最大失败尝试次数,默认为5。unlock_time:解锁时间,默认为900秒(15分钟)。
(6)保存并退出文件。
限制登录时间
(1)编辑/etc/ssh/sshd_config文件:
vi /etc/ssh/sshd_config
(2)添加以下内容:
LoginGraceTime 120
(3)保存并退出文件。
验证限制登录效果

- 尝试使用root用户密码登录SSH,将无法登录。
- 尝试使用允许登录的用户名登录SSH,将在120秒内登录成功。
- 尝试使用禁止登录的用户名登录SSH,将无法登录。
- 尝试连续输入错误密码,系统将在3次失败后锁定账户,解锁时间为15分钟。
FAQs
Q1:如何查看登录失败的日志?
A1:登录失败的日志通常记录在/var/log/auth.log文件中,可以使用以下命令查看:
grep "Failed password" /var/log/auth.log
Q2:如何解除登录限制?
A2:解除登录限制需要修改相应的配置文件,并重启SSH服务,以下是具体步骤:
(1)编辑/etc/ssh/sshd_config文件,取消PermitRootLogin和PasswordAuthentication的注释,并设置为yes。 (2)编辑/etc/pam.d/common-auth文件,删除auth required pam_faillock.so行。 (3)编辑/etc/security/faillock.conf文件,将max_attempts和unlock_time参数恢复默认值。 (4)重启SSH服务:
systemctl restart sshd

