Como impedir que os usuários estendam sua janela de login válido

14

Estou trabalhando em alguns procedimentos de proteção de segurança para uma caixa RedHat, e eu queria saber se seria possível impedir que um usuário altere sua senha, uma vez que ela expirou.

Para um de nossos clientes, o requisito é que eles só tenham acesso ao servidor por meio de contas temporárias, o que significa que, assim que as credenciais do usuário forem criadas, a senha deve expirar em 4 horas e a senha expirar. para mudar isso.

Para o primeiro requisito (senhas que expiram após 4 horas), eu acho que poderia ser alcançado definindo passwordMaxAge = 144000 . Mas ainda não consegui encontrar uma maneira de impedir que os usuários alterem as senhas expiradas, sem desativar a expiração da senha.

Alguém pode ajudar?

    
por born to hula 18.03.2015 / 14:08

2 respostas

21

Geralmente, a expiração de senha é usada para forçar os usuários a alterar suas senhas. O que parece que você quer fazer é bloquear a conta, o que impede todo o login.

O que eu sugiro que você faça é, ao criar a conta, configurar um trabalho que bloqueie a conta após quatro horas.

Por exemplo:

useradd temp8143
echo chage -E 0 temp8143 | at now + 4 hours

( chage -E espera que as datas de vencimento sejam dadas em dias, por isso trabalhamos em torno disso com um trabalho no local).

    
por 18.03.2015 / 14:22
24

Se você remover o bit setuid do comando passwd, somente o root poderá usá-lo. Isso também impedirá que os usuários alterem a senha antes de expirar - o que poderia ser uma forma de os usuários estenderem a conta por mais quatro horas.

[jenny@finch ~] sudo chmod -s /usr/bin/passwd
[jenny@finch ~]$ passwd
Changing password for user jenny.
Changing password for jenny.
(current) UNIX password: 
New password: 
Retype new password: 
passwd: Authentication token manipulation error

A raiz ainda pode alterar qualquer senha:

[jenny@finch ~]$ sudo passwd jenny
Changing password for user jenny.
New password: 
Retype new password: 
passwd: all authentication tokens updated successfully.
    
por 18.03.2015 / 14:14