第一届全国技能大赛网络安全(模块A)-密码安全策略配置

本文针对网络安全基线加固需求,完成Windows域主机、Linux服务器、防火墙、路由器、交换机等全品类设备的密码安全策略配置,统一规范密码长度、复杂度、存储加密、哈希算法及特权密码标准,全面提升设备账户安全等级。

  • 网络整体拓扑

涉及设备清单:DC、Manager、IDS、Client1、Client2、LOG、Web‑01、Web‑02、FW、Router、SW1、SW2、SW3

配置规范范围:密码最小长度、密码复杂度、密码可逆密文存储、本地用户scrypt哈希存储、设备Enable特权密码

二、密码最小长度配置

2.1 需求说明

所有受控设备账户密码最小字符长度强制设置为10位,杜绝短密码、弱密码风险。

2.2 适用设备

DC、Manager、IDS、Client1、Client2、LOG、Web‑01、Web‑02、FW、Router

2.3 配置操作

2.3.1 Windows域设备(DC、Manager、Client1、Client2)

(1). Windows域设备(DC)打开服务器管理器

(2)Windows域设备(Manager、Client1、Client2)

2.3.2 Linux主机(IDS、LOG、Web‑01、Web‑02)

执行以下命令配置密码最小长度,自动更新系统PAM密码质量配置:

authconfig --passminlen=10 --update

2.3.3 路由器(Router)

进入全局配置模式,执行长度限制命令:

security password min-length 10

2.3.4 防火墙(FW)

进入全局配置模式,配置密码最小长度:

password-policy minimum-length 10

三、密码复杂度配置

3.1 需求说明

所有用户密码必须同时包含大写字母、小写字母、数字、特殊字符四类字符,禁止单一、简单组合密码。新建用户需完整登记用户名及密码信息。

3. 2 配置操作

3. 2 .1 Windows设备(DC、Manager、Client1、Client2)

  • 沿用组策略编辑路径,进入密码策略界面;
  • 将【密码必须符合复杂性要求】设置为 Enabled(已启用);

DC设备

Manager、Client1、Client2

  • 强制刷新组策略 gpupdate /force 使配置生效。

补充规则:Windows复杂度策略生效后,密码不得包含账户名大部分字段,进一步规避弱密码风险。

3.3.2 Linux主机(IDS、LOG、Web‑01、Web‑02)

依次执行以下命令,开启四类字符强制校验规则:

authconfig --enablerequpper --update # 强制包含大写字母

authconfig --enablereqlower --update # 强制包含小写字母

authconfig --enablereqdigit --update # 强制包含数字

authconfig --enablereqother --update # 强制包含特殊字符

3.3.3 防火墙(FW)

全局配置模式下,配置各类字符最小数量限制:

password-policy minimum-lowercase 1 # 至少1个小写字母

password-policy minimum-numeric 1 # 至少1个数字

password-policy minimum-uppercase 1 # 至少1个大写字母

password-policy minimum-special 1 # 至少1个特殊字符

四、密码可逆密文存储配置

4.1 需求说明

指定设备配置文件中,所有密码禁止明文存储,统一采用可逆密文形式保存,满足基线规范要求。

4.2 适用设备

Router、SW1、SW2

4.3 配置操作

进入设备全局配置模式,执行加密命令:

service password-encryption

4.4 验证方式

执行 show running-config 查看设备配置文件,确认密码已由明文转换为可逆密文,无明文密码泄露风险。

风险说明:可逆密文可逆向解密,安全性有限,本次配置为合规基线强制要求。

五、本地用户scrypt哈希存储配置

5.1 需求说明

设备所有本地用户(含存量旧用户)密码统一采用scrypt不可逆哈希算法存储,杜绝密码明文或弱加密存储问题。

5.2 适用设备

SW1、SW2

5.3 配置操作

全局配置模式下,创建/重置本地用户并指定scrypt加密算法:

username name privilege 15 algorithm-type scrypt secret 123456

5.4 参数释义

  • name:自定义本地用户名称,可根据需求修改;
  • privilege 15:配置用户为最高权限等级;
  • algorithm-type scrypt:强制使用scrypt哈希加密算法;
  • secret 123456:自定义用户登录密码,系统自动转换为哈希值存储。

重点要求:存量旧用户需重新执行该命令重置密码,方可完成哈希算法更新,原有旧哈希不会自动转换。

六、设备Enable特权密码配置

6.1 需求说明

统一所有网络设备特权模式登录密码,固定密码为:Test123!@#

6.2 适用设备

FW、Router、SW1、SW2、SW3

6.3 配置操作

全局配置模式下,配置特权密码:

enable password Test123!@#

配置效果:设备进入特权EXEC模式时,需输入指定密码完成认证。

七、通用配置校验与保存规范

7.1 Windows域环境

组策略修改后必须执行gpupdate /force 强制策略下发,可通过 gpresult /r 查看策略生效状态,确保密码策略正常加载。

7.2 Linux服务器

密码策略命令执行后,可查看配置文件 /etc/security/pwquality.conf,核对长度、复杂度等参数配置无误。

7.3 网络设备(Router/FW/SW)

所有配置命令仅写入运行配置,设备重启后会丢失,必须手动保存启动配置:

copy running-config startup-config

7.4 整体验证方法

    1. 测试弱密码:创建测试用户,输入长度不足、字符不完整的密码,确认设备拒绝配置;
    1. 校验加密格式:查看设备运行配置,确认密码存储方式符合对应基线要求;
  1. 功能测试:测试设备特权模式、用户登录功能正常,无配置故障。
相关推荐
云水一下1 天前
零基础玩转bWAPP靶场(七十一):Slow HTTP DoS(慢速HTTP拒绝服务)
web安全·bwapp·slowhttptest
龙亘川1 天前
一网统管AI平台民生业务实践:基于城市数字底座赋能公积金业务服务升级
大数据·安全·智慧城市·开源软件·数据可视化·政务
kybs19911 天前
全球灾害数据分析可视化 毕业设计-附源码66794
vue.js·spring boot·mysql·安全·django·c#·asp.net
LorryJovens1 天前
【LAAP科研】双系统具身AGI范式研究——基于LAAP认知架构与Jev概率决策模型的系统性技术调研与范式验证
人工智能·gpt·安全·架构
其实防守也摸鱼1 天前
内网穿透与反向代理:原理、工具与实战指南
android·大数据·运维·安全·网络安全·自动化·渗透
山东科恩光电1 天前
提升安全性的关键技术:安全触边在工业自动化中的应用解析
安全
LONGZETECH1 天前
一线职教实测:风光 580 汽车故障诊断仿真系统,破解实车实训四大核心痛点
人工智能·学习·安全·架构·汽车
Mikko71 天前
jackson-databind 升到 2.21.6 就安全了吗?jackson-core 是另一个坐标,它那条 high 全局库至今没收
java·后端·安全·json
赛博守夜人1 天前
反舞弊系列之十四:商业地产与零售招商中的“转租差价与免租期寻租”
安全