使用PAM限制本地用户、ldap用户登陆.note
一、限制本地用户登陆:
这个方式是限制全局的pam文件,不仅仅可以用来限制ldap用户,还能够限制本地用户
1、修改 pam 开启访问限制文件:
vim /etc/pam.d/login
# 取消注释
2、添加要限制的用户:
无需重启,修改后立即生效
vim /etc/security/access.conf
# - //禁止登陆
# + //允许登陆
# -:ALL:ALL //禁止所有用户登陆
# +:ALL:ALL //允许所有用户登陆
## 格式:[-/+]:[用户名]:[允许访问的源地址/ALL]
## 示例:-:skills:172.16.1.0/24 //禁止skills用户从172.16.1.0/24网段登陆
## 示例:+:skills:ALL //允许skills用户从任意网段登陆在末尾添加:
假如有两个ldap用户(zoe、karen),要允许zoe登陆,禁止karen登陆:

默认有一条 +:ALL:ALL 的
二、PAM 也能够限制 LDAP用户、用户组:
1、限制LDAP用户组本地登陆:
·仅允许Admin组进行登陆
# 开启 pam_access.so配置:
vim /etc/pam.d/login
取消注释
# 编辑限制文件:
vim /etc/security/access.conf在末尾定义要限制的组或用户:

2、限制LDAP用户进行openvpn登陆:
openvpn 仅允许 VPN 组进行登陆:
在 VPN 服务器上配置
# 开启 pam 的 access限制:
vim /etc/pam.d/login取消注释

vim /etc/security/access.conf
# 在末尾添加:输入客户端的网段(这样就不会影响ldap用户本地登陆)

·测试:
输入 非VPN组的ldap用户:
连接失败:

输入 VPN组的ldap用户:
连接成功:

·限制 mail、ftp登陆也是一样的思路,用户组 + 地址段