====== Seguridad para Contrasenas ====== ===== Descripción ===== Como endurecer las contraseñas en LInux o AIX o SCO\\ ===== Prerequistos ===== ===== Instalación ===== ===== Configuración ===== ==== 1. Vencimiento ==== Esto se hace con shadow\\ \\ En /etc/defs.conf y agregar eltiempo .. esto se refleja en el shadow cuando se crean las cuents\\ \\ ==== 2.Complejidad de la contraseña ==== Que incluya mayusculas y caracteres y que tenga un longitud mìnima. Se hace con PAM\\ \\ http:%%//%%www.itworld.com/article/2726217/endpoint-protection/how-to-enforce-password-complexity-on-linux.html --\\ \\ http:%%//%%www.deer-run.com/~hal/sysadmin/pam_cracklib.html\\ \\ En /etc/pam.d/sytem_auth\\ \\ \\ ==== 3. Retrazo despues de la falla ==== http:%%//%%unix.stackexchange.com/questions/40954/how-does-one-change-the-delay-that-occurs-after-entering-an-incorrect-password\\ \\ --------------------------------------------------\\ GNU/Linux CentOS 5.x
En /etc/pam.d/system_auth
**cracklib**: Longitud \t\tminima de 8 caracteres, tres intentos antes de fallar, con al menos \t\t3 diferentes y con una minúscula, una mayúscula, un número y un \t\tcarácter especial.\\ //password \t\trequired pam_cracklib.so retry=3 minlen=8 difok=3 lcredit=-1 \t\tucredit=-1 dcredit=-1 ocredit=-1//
**unix**: Quitamos nullok \t\tpara que no permita contraseñas vacias, colocamos nodelay para que \t\tel delay lo maneje otra librería y colocamos el historico en \t\t12\\ //password \t\t required pam_unix.so nodelay remember=12//
**faildelay**: Agregamos una \t\tlinea para manejar un delay de5 minutos\\ //auth \t\t optional pam_faildelay.so delay=5000000//
En /etc/login.defs\\ //PASS_MAX_DAYS \t 30\\ PASS_MIN_LEN 5//
%%**%% Estos se heredan al \t/etc/shadow, pero ser revisa y todo esta consistente con estos \tvalores
/etc/security/user y \tmkuser.default colocamos una longitud mínima de 8 y máxima de 15 \tcaracteres, de los cuales 4 son caracteres alfanumericos y 4 de los \totros (caracteres especiales), con minimo 3 caracteres diferentes y \trecuerdo histórico de 12
//minalpha = 4//
//minother = 4//
//minlen = 8//
//maxlen = 15//
//mindiff = 3//
//maxage=4//
//histsize=12//
//maxrepeats=3//
%%**%% Esto no solo se coloco en el \t//default// sino para todos los usuarios creados
/etc/security/login.cfg
//logindelay=2//
%%**%% Se dejan 2 segundos porque \testo aumenta progresivamente con cada intento 2, 4, 8 ..
Los valores por omision de las \tcontraseñas /etc/defaul/passwd
//PASSLENGTH= 8//
//MAXWEEKS=4//
//RETRIES=3//
//GOODPW=YES//
AL activar el GOODPW, usa el \tarchivo /usr/lib/goodpw/match y tiene unas expresiones regulares que \tlas contraseñas deben cumplir. Dejamos solo 8 caracteres mínimo \tcon minúsculas, mayúsculas y dígitos.
//(((/[a-z]/ & \t/[A-Z]/ & /[0-9]/) | !/^[a-zA-Z0-9]+$/) & /^.{8,}$/)//
Como lo habíamos advertido, no \tse logra encontrar el soporte para el histórico de contraseñas en \tSCO.