Seguridad para Contrasenas
Descripción
Como endurecer las contraseñas en LInux o AIX o SCO
Prerequistos
Instalación
Configuración
1. Vencimiento
Esto se hace con shadow
En /etc/defs.conf y agregar eltiempo .. esto se refleja en el shadow cuando se crean las cuents
2.Complejidad de la contraseña
Que incluya mayusculas y caracteres y que tenga un longitud mìnima. Se hace con PAM
http://www.itworld.com/article/2726217/endpoint-protection/how-to-enforce-password-complexity-on-linux.html –
http://www.deer-run.com/~hal/sysadmin/pam_cracklib.html
En /etc/pam.d/sytem_auth
3. Retrazo despues de la falla
http://unix.stackexchange.com/questions/40954/how-does-one-change-the-delay-that-occurs-after-entering-an-incorrect-password
————————————————–
GNU/Linux CentOS 5.x
<HTML><ul></HTML>
<HTML><li></HTML><HTML><p></HTML>En /etc/pam.d/system_auth<HTML></p></HTML>
<HTML><ul></HTML>
<HTML><li></HTML><HTML><p></HTML>cracklib: Longitud \t\tminima de 8 caracteres, tres intentos antes de fallar, con al menos \t\t3 diferentes y con una minúscula, una mayúscula, un número y un \t\tcarácter especial.
password \t\trequired pam_cracklib.so retry=3 minlen=8 difok=3 lcredit=-1 \t\tucredit=-1 dcredit=-1 ocredit=-1<HTML></p></HTML><HTML></li></HTML>
<HTML><li></HTML><HTML><p></HTML>unix: Quitamos nullok \t\tpara que no permita contraseñas vacias, colocamos nodelay para que \t\tel delay lo maneje otra librería y colocamos el historico en \t\t12
password \t\t required pam_unix.so nodelay remember=12<HTML></p></HTML><HTML></li></HTML>
<HTML><li></HTML><HTML><p></HTML>faildelay: Agregamos una \t\tlinea para manejar un delay de5 minutos
auth \t\t optional pam_faildelay.so delay=5000000<HTML></p></HTML><HTML></li></HTML><HTML></ul></HTML>
<HTML></li></HTML>
<HTML><li></HTML><HTML><p></HTML>En /etc/login.defs
PASS_MAX_DAYS \t 30
PASS_MIN_LEN 5<HTML></p></HTML>
<HTML><p></HTML>** Estos se heredan al \t/etc/shadow, pero ser revisa y todo esta consistente con estos \tvalores<HTML></p></HTML><HTML></li></HTML><HTML></ul></HTML>
IBM AIX 6.1
<HTML><ul></HTML> <HTML><li></HTML><HTML><p></HTML>/etc/security/user y \tmkuser.default colocamos una longitud mínima de 8 y máxima de 15 \tcaracteres, de los cuales 4 son caracteres alfanumericos y 4 de los \totros (caracteres especiales), con minimo 3 caracteres diferentes y \trecuerdo histórico de 12<HTML></p></HTML> <HTML><p></HTML>minalpha = 4<HTML></p></HTML> <HTML><p></HTML>minother = 4<HTML></p></HTML> <HTML><p></HTML>minlen = 8<HTML></p></HTML> <HTML><p></HTML>maxlen = 15<HTML></p></HTML> <HTML><p></HTML>mindiff = 3<HTML></p></HTML> <HTML><p></HTML>maxage=4<HTML></p></HTML> <HTML><p></HTML>histsize=12<HTML></p></HTML> <HTML><p></HTML>maxrepeats=3<HTML></p></HTML> <HTML><p></HTML>** Esto no solo se coloco en el \tdefault sino para todos los usuarios creados<HTML></p></HTML><HTML></li></HTML> <HTML><li></HTML><HTML><p></HTML>/etc/security/login.cfg<HTML></p></HTML> <HTML><p></HTML>logindelay=2<HTML></p></HTML> <HTML><p></HTML>** Se dejan 2 segundos porque \testo aumenta progresivamente con cada intento 2, 4, 8 ..<HTML></p></HTML><HTML></li></HTML><HTML></ul></HTML>
SCO UNIX 3.2 5.0.7
<HTML><ul></HTML> <HTML><li></HTML><HTML><p></HTML>Los valores por omision de las \tcontraseñas /etc/defaul/passwd<HTML></p></HTML> <HTML><p></HTML>PASSLENGTH= 8<HTML></p></HTML> <HTML><p></HTML>MAXWEEKS=4<HTML></p></HTML> <HTML><p></HTML>RETRIES=3<HTML></p></HTML> <HTML><p></HTML>GOODPW=YES<HTML></p></HTML><HTML></li></HTML> <HTML><li></HTML><HTML><p></HTML>AL activar el GOODPW, usa el \tarchivo /usr/lib/goodpw/match y tiene unas expresiones regulares que \tlas contraseñas deben cumplir. Dejamos solo 8 caracteres mínimo \tcon minúsculas, mayúsculas y dígitos.<HTML></p></HTML> <HTML><p></HTML>(((/[a-z]/ & \t/[A-Z]/ & /[0-9]/) | !/^[a-zA-Z0-9]+$/) & /^.{8,}$/)<HTML></p></HTML><HTML></li></HTML> <HTML><li></HTML><HTML><p></HTML>Como lo habíamos advertido, no \tse logra encontrar el soporte para el histórico de contraseñas en \tSCO.<HTML></p></HTML><HTML></li></HTML><HTML></ul></HTML>
Problemas
1. Si el instale_mrtg.sh no le funciona
-
Referencias
- Un manuanl de un Hacekr .. queee lindo http://www.nmrc.org/pub/faq/hackfaq/hackfaq-28.html
FIN
Advertencia
Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.
15-Marzo-2006 J.E.Gomez v1.0 Primera version