使用PAM限制本地用户、ldap用户登陆.note

noteId: WEBa70133529b364c6f8c14125b00c9aa30 · 原始路径:/ALL/Linux - A模块/服务配置/PAM/使用PAM限制本地用户、ldap用户登陆.note · 图片:8 · 附件待处理:0

 
一、限制本地用户登陆:
 
这个方式是限制全局的pam文件,不仅仅可以用来限制ldap用户,还能够限制本地用户
 
1、修改 pam 开启访问限制文件:
vim /etc/pam.d/login
# 取消注释
 
 
2、添加要限制的用户:
无需重启,修改后立即生效
vim /etc/security/access.conf
# -    //禁止登陆
# +    //允许登陆
# -:ALL:ALL    //禁止所有用户登陆
# +:ALL:ALL    //允许所有用户登陆
## 格式:[-/+]:[用户名]:[允许访问的源地址/ALL]
## 示例:-:skills:172.16.1.0/24    //禁止skills用户从172.16.1.0/24网段登陆
## 示例:+:skills:ALL    //允许skills用户从任意网段登陆
在末尾添加:
假如有两个ldap用户(zoe、karen),要允许zoe登陆,禁止karen登陆:
默认有一条 +:ALL:ALL 的
 
 
二、PAM 也能够限制 LDAP用户、用户组:
 
1、限制LDAP用户组本地登陆:
 
·仅允许Admin组进行登陆
# 开启 pam_access.so配置:
vim /etc/pam.d/login
取消注释
 
# 编辑限制文件:
vim /etc/security/access.conf
在末尾定义要限制的组或用户:
 
 
2、限制LDAP用户进行openvpn登陆:
 
openvpn 仅允许 VPN 组进行登陆:
在 VPN 服务器上配置
 
# 开启 pam 的 access限制:
vim /etc/pam.d/login
取消注释
 
 
vim /etc/security/access.conf
# 在末尾添加:
输入客户端的网段(这样就不会影响ldap用户本地登陆)
 
·测试:
输入 非VPN组的ldap用户:
连接失败:
 
输入 VPN组的ldap用户:
连接成功:
 
 
·限制 mail、ftp登陆也是一样的思路,用户组 + 地址段