第一届全国技能大赛网络安全(模块A)-密码安全策略配置

本文针对网络安全基线加固需求,完成Windows域主机、Linux服务器、防火墙、路由器、交换机等全品类设备的密码安全策略配置,统一规范密码长度、复杂度、存储加密、哈希算法及特权密码标准,全面提升设备账户安全等级。

  • 网络整体拓扑

涉及设备清单:DC、Manager、IDS、Client1、Client2、LOG、Web‑01、Web‑02、FW、Router、SW1、SW2、SW3

配置规范范围:密码最小长度、密码复杂度、密码可逆密文存储、本地用户scrypt哈希存储、设备Enable特权密码

二、密码最小长度配置

2.1 需求说明

所有受控设备账户密码最小字符长度强制设置为10位,杜绝短密码、弱密码风险。

2.2 适用设备

DC、Manager、IDS、Client1、Client2、LOG、Web‑01、Web‑02、FW、Router

2.3 配置操作

2.3.1 Windows域设备(DC、Manager、Client1、Client2)

(1). Windows域设备(DC)打开服务器管理器

(2)Windows域设备(Manager、Client1、Client2)

2.3.2 Linux主机(IDS、LOG、Web‑01、Web‑02)

执行以下命令配置密码最小长度,自动更新系统PAM密码质量配置:

authconfig --passminlen=10 --update

2.3.3 路由器(Router)

进入全局配置模式,执行长度限制命令:

security password min-length 10

2.3.4 防火墙(FW)

进入全局配置模式,配置密码最小长度:

password-policy minimum-length 10

三、密码复杂度配置

3.1 需求说明

所有用户密码必须同时包含大写字母、小写字母、数字、特殊字符四类字符,禁止单一、简单组合密码。新建用户需完整登记用户名及密码信息。

3. 2 配置操作

3. 2 .1 Windows设备(DC、Manager、Client1、Client2)

  • 沿用组策略编辑路径,进入密码策略界面;
  • 将【密码必须符合复杂性要求】设置为 Enabled(已启用);

DC设备

Manager、Client1、Client2

  • 强制刷新组策略 gpupdate /force 使配置生效。

补充规则:Windows复杂度策略生效后,密码不得包含账户名大部分字段,进一步规避弱密码风险。

3.3.2 Linux主机(IDS、LOG、Web‑01、Web‑02)

依次执行以下命令,开启四类字符强制校验规则:

authconfig --enablerequpper --update # 强制包含大写字母

authconfig --enablereqlower --update # 强制包含小写字母

authconfig --enablereqdigit --update # 强制包含数字

authconfig --enablereqother --update # 强制包含特殊字符

3.3.3 防火墙(FW)

全局配置模式下,配置各类字符最小数量限制:

password-policy minimum-lowercase 1 # 至少1个小写字母

password-policy minimum-numeric 1 # 至少1个数字

password-policy minimum-uppercase 1 # 至少1个大写字母

password-policy minimum-special 1 # 至少1个特殊字符

四、密码可逆密文存储配置

4.1 需求说明

指定设备配置文件中,所有密码禁止明文存储,统一采用可逆密文形式保存,满足基线规范要求。

4.2 适用设备

Router、SW1、SW2

4.3 配置操作

进入设备全局配置模式,执行加密命令:

service password-encryption

4.4 验证方式

执行 show running-config 查看设备配置文件,确认密码已由明文转换为可逆密文,无明文密码泄露风险。

风险说明:可逆密文可逆向解密,安全性有限,本次配置为合规基线强制要求。

五、本地用户scrypt哈希存储配置

5.1 需求说明

设备所有本地用户(含存量旧用户)密码统一采用scrypt不可逆哈希算法存储,杜绝密码明文或弱加密存储问题。

5.2 适用设备

SW1、SW2

5.3 配置操作

全局配置模式下,创建/重置本地用户并指定scrypt加密算法:

username name privilege 15 algorithm-type scrypt secret 123456

5.4 参数释义

  • name:自定义本地用户名称,可根据需求修改;
  • privilege 15:配置用户为最高权限等级;
  • algorithm-type scrypt:强制使用scrypt哈希加密算法;
  • secret 123456:自定义用户登录密码,系统自动转换为哈希值存储。

重点要求:存量旧用户需重新执行该命令重置密码,方可完成哈希算法更新,原有旧哈希不会自动转换。

六、设备Enable特权密码配置

6.1 需求说明

统一所有网络设备特权模式登录密码,固定密码为:Test123!@#

6.2 适用设备

FW、Router、SW1、SW2、SW3

6.3 配置操作

全局配置模式下,配置特权密码:

enable password Test123!@#

配置效果:设备进入特权EXEC模式时,需输入指定密码完成认证。

七、通用配置校验与保存规范

7.1 Windows域环境

组策略修改后必须执行gpupdate /force 强制策略下发,可通过 gpresult /r 查看策略生效状态,确保密码策略正常加载。

7.2 Linux服务器

密码策略命令执行后,可查看配置文件 /etc/security/pwquality.conf,核对长度、复杂度等参数配置无误。

7.3 网络设备(Router/FW/SW)

所有配置命令仅写入运行配置,设备重启后会丢失,必须手动保存启动配置:

copy running-config startup-config

7.4 整体验证方法

    1. 测试弱密码:创建测试用户,输入长度不足、字符不完整的密码,确认设备拒绝配置;
    1. 校验加密格式:查看设备运行配置,确认密码存储方式符合对应基线要求;
  1. 功能测试:测试设备特权模式、用户登录功能正常,无配置故障。
相关推荐
Steve__evetS19 分钟前
我的开源项目:python依赖安全修复助手
python·安全·agent
2601_9673268332 分钟前
无线扩音器哪家质量好?无线扩音器哪个牌子最好最安全?汇总对比
安全
灰灰202640 分钟前
等保、密评、分保、关保、风评、PIA:政务六大安全合规体系一张表全部理清
安全·政务·等级保护·政务安全合规·分级保护·个人信息保护评估
Privasa-隐私实验室1 小时前
跨端技术选型|Flutter搭建隐私加密App,安卓与iOS双端差异适配实战
android·笔记·安全·flutter·ios·隐私安全·aes-256
adinnet20261 小时前
安全生产巡检:把隐患和处置经验沉淀下来
安全
BullSmall10 小时前
第三方软件安全-Dependency‑Track Docker 部署
安全·docker·容器
AImatters10 小时前
国产算力底座,支撑油气储运数字化迈过关键分水岭
安全·cpu·算力·海光·油气储运
叠叠乐13 小时前
中国移动家庭云电脑window关闭所有安全脚本
安全
Jmyd012313 小时前
实训室的 3D 模型涉及肖像文物,数据安全与合规怎么做?
安全·3d·数据安全·虚拟实训