Linux PAM 模块密码重置流程控制手册

作者:袖梨 2026-07-10
Linux密码重置由PAM password模块链严格控制,需按序配置pam_pwquality.so(校验强度)、pam_unix.so(写入shadow)和pam_pwhistory.so(历史记录),并注意requisite/sufficient/required标志含义及常见错误修复。

Linux 中密码重置流程由 PAM 的 password 类型模块链严格控制,不是简单调用 passwd 命令就能绕过策略。关键在于理解模块执行顺序、控制标志含义,以及各模块的协作逻辑。

password 模块链的执行顺序与关键规则

执行 passwd 时,PAM 会按 /etc/pam.d/system-auth(RHEL/CentOS)或 /etc/pam.d/common-password(Debian/Ubuntu)中 password 类型的行逐条执行。顺序错误会导致策略失效或报错。

  • 必须把 pam_pwquality.so 放在 pam_unix.so 之前——它负责校验新密码是否合规;pam_unix.so 负责最终写入 /etc/shadow
  • requisite 表示“一票否决”:只要它失败(如密码太弱),后续所有 password 模块都不执行,直接返回错误
  • sufficient 表示“一票通过”:若它成功(如某模块跳过检查),则整个 password 阶段可提前结束,不执行后续模块
  • required 表示“必须成功”,但允许其他模块继续执行;全部 required 都失败才整体失败

常见密码重置失败原因及修复要点

当出现 Authentication token manipulation error,多数不是权限问题,而是 password 模块链配置冲突或状态异常。

  • 历史密码文件缺失:/etc/security/opasswd 不存在或权限不对(应为 600),导致 pam_pwhistory.so remember=24 初始化失败
  • 模块参数冲突:例如同时启用 pam_pwquality.so 和旧版 pam_cracklib.so,或 pam_unix.so 同时带 use_authtoktry_first_pass
  • i 属性锁定:chattr +i /etc/pam.d/system-auth 会让文件不可修改,连 root 也无法保存配置变更,需先 chattr -i
  • root 用户被排除策略外:默认 pam_pwquality.so 不强制 root,漏加 enforce_for_root 参数会导致 root 密码随意设置

安全重置密码的推荐配置模板

以下适用于 RHEL/CentOS 8+ 或 Ubuntu 20.04+,兼顾强度与可用性:

  • 确保已安装:yum install libpwqualityapt install libpwquality-tools
  • /etc/pam.d/system-auth(或 common-password)中添加一行(置于其他 password 行之前):
    password requisite pam_pwquality.so retry=3 minlen=12 difok=5 ucredit=-1 lcredit=-1 dcredit=-1 ocredit=-1 maxrepeat=3 reject_username enforce_for_root
  • 紧随其后添加历史记录行:
    password [success=1 default=ignore] pam_unix.so use_authtok nullok sha512
    password required pam_pwhistory.so remember=24 use_authtok
  • 首次启用前手动创建空文件:touch /etc/security/opasswd && chmod 600 /etc/security/opasswd

验证与调试方法

不要等用户报错才检查,日常可用以下方式主动验证流程是否生效:

  • 模拟密码修改:echo -e "oldpassnNewPass123!nNewPass123!" | passwd testuser 2>&1 | grep -E "(weak|error|success)"
  • 查看当前加载的 password 模块:grep "^password" /etc/pam.d/system-auth
  • 临时启用 debug 日志:在 pam_pwquality.so 行末加 debug,再执行 passwd,错误信息会输出到 /var/log/secure
  • 检查 shadow 字段是否受控:chage -l testuserLast password changePassword expires 是否符合预期

相关文章

精彩推荐