Linux密码重置由PAM password模块链严格控制,需按序配置pam_pwquality.so(校验强度)、pam_unix.so(写入shadow)和pam_pwhistory.so(历史记录),并注意requisite/sufficient/required标志含义及常见错误修复。
Linux 中密码重置流程由 PAM 的 password 类型模块链严格控制,不是简单调用 passwd 命令就能绕过策略。关键在于理解模块执行顺序、控制标志含义,以及各模块的协作逻辑。
执行 passwd 时,PAM 会按 /etc/pam.d/system-auth(RHEL/CentOS)或 /etc/pam.d/common-password(Debian/Ubuntu)中 password 类型的行逐条执行。顺序错误会导致策略失效或报错。
pam_pwquality.so 放在 pam_unix.so 之前——它负责校验新密码是否合规;pam_unix.so 负责最终写入 /etc/shadow
requisite 表示“一票否决”:只要它失败(如密码太弱),后续所有 password 模块都不执行,直接返回错误sufficient 表示“一票通过”:若它成功(如某模块跳过检查),则整个 password 阶段可提前结束,不执行后续模块required 表示“必须成功”,但允许其他模块继续执行;全部 required 都失败才整体失败当出现 Authentication token manipulation error,多数不是权限问题,而是 password 模块链配置冲突或状态异常。
/etc/security/opasswd 不存在或权限不对(应为 600),导致 pam_pwhistory.so remember=24 初始化失败pam_pwquality.so 和旧版 pam_cracklib.so,或 pam_unix.so 同时带 use_authtok 和 try_first_pass
chattr +i /etc/pam.d/system-auth 会让文件不可修改,连 root 也无法保存配置变更,需先 chattr -i
pam_pwquality.so 不强制 root,漏加 enforce_for_root 参数会导致 root 密码随意设置以下适用于 RHEL/CentOS 8+ 或 Ubuntu 20.04+,兼顾强度与可用性:
yum install libpwquality 或 apt install libpwquality-tools
/etc/pam.d/system-auth(或 common-password)中添加一行(置于其他 password 行之前):password requisite pam_pwquality.so retry=3 minlen=12 difok=5 ucredit=-1 lcredit=-1 dcredit=-1 ocredit=-1 maxrepeat=3 reject_username enforce_for_root
password [success=1 default=ignore] pam_unix.so use_authtok nullok sha512password required pam_pwhistory.so remember=24 use_authtok
touch /etc/security/opasswd && chmod 600 /etc/security/opasswd
不要等用户报错才检查,日常可用以下方式主动验证流程是否生效:
echo -e "oldpassnNewPass123!nNewPass123!" | passwd testuser 2>&1 | grep -E "(weak|error|success)"
grep "^password" /etc/pam.d/system-auth
debug,再执行 passwd,错误信息会输出到 /var/log/secure
chage -l testuser 看 Last password change 和 Password expires 是否符合预期