本文针对网络安全基线加固需求,完成Windows域主机、Linux服务器、防火墙、路由器、交换机等全品类设备的密码安全策略配置,统一规范密码长度、复杂度、存储加密、哈希算法及特权密码标准,全面提升设备账户安全等级。

  • 网络整体拓扑

涉及设备清单:DC、Manager、IDS、Client1、Client2、LOG、Web‑01、Web‑02、FW、Router、SW1、SW2、SW3

配置规范范围:密码最小长度、密码复杂度、密码可逆密文存储、本地用户scrypt哈希存储、设备Enable特权密码

二、密码最小长度配置

2.1 需求说明

所有受控设备账户密码最小字符长度强制设置为10位,杜绝短密码、弱密码风险。

2.2 适用设备

DC、Manager、IDS、Client1、Client2、LOG、Web‑01、Web‑02、FW、Router

2.3 配置操作

2.3.1 Windows域设备(DC、Manager、Client1、Client2)

(1). Windows域设备(DC)打开服务器管理器

(2)Windows域设备(Manager、Client1、Client2)

2.3.2 Linux主机(IDS、LOG、Web‑01、Web‑02)

执行以下命令配置密码最小长度,自动更新系统PAM密码质量配置:

authconfig --passminlen=10 --update

2.3.3 路由器(Router)

进入全局配置模式,执行长度限制命令:

security password min-length 10

2.3.4 防火墙(FW)

进入全局配置模式,配置密码最小长度:

password-policy minimum-length 10

三、密码复杂度配置

3.1 需求说明

所有用户密码必须同时包含大写字母、小写字母、数字、特殊字符四类字符,禁止单一、简单组合密码。新建用户需完整登记用户名及密码信息。

3.2 配置操作

3.2.1 Windows设备(DC、Manager、Client1、Client2)

  • 沿用组策略编辑路径,进入密码策略界面;
  • 将【密码必须符合复杂性要求】设置为 Enabled(已启用);

DC设备

Manager、Client1、Client2

  • 强制刷新组策略 gpupdate /force 使配置生效。

补充规则:Windows复杂度策略生效后,密码不得包含账户名大部分字段,进一步规避弱密码风险。

3.3.2 Linux主机(IDS、LOG、Web‑01、Web‑02)

依次执行以下命令,开启四类字符强制校验规则:

authconfig --enablerequpper --update  # 强制包含大写字母

authconfig --enablereqlower --update  # 强制包含小写字母

authconfig --enablereqdigit --update  # 强制包含数字

authconfig --enablereqother --update  # 强制包含特殊字符

3.3.3 防火墙(FW)

全局配置模式下,配置各类字符最小数量限制:

password-policy minimum-lowercase 1  # 至少1个小写字母

password-policy minimum-numeric 1   # 至少1个数字

password-policy minimum-uppercase 1 # 至少1个大写字母

password-policy minimum-special 1   # 至少1个特殊字符

四、密码可逆密文存储配置

4.1 需求说明

指定设备配置文件中,所有密码禁止明文存储,统一采用可逆密文形式保存,满足基线规范要求。

4.2 适用设备

Router、SW1、SW2

4.3 配置操作

进入设备全局配置模式,执行加密命令:

service password-encryption

4.4 验证方式

执行 show running-config 查看设备配置文件,确认密码已由明文转换为可逆密文,无明文密码泄露风险。

风险说明:可逆密文可逆向解密,安全性有限,本次配置为合规基线强制要求。

五、本地用户scrypt哈希存储配置

5.1 需求说明

设备所有本地用户(含存量旧用户)密码统一采用scrypt不可逆哈希算法存储,杜绝密码明文或弱加密存储问题。

5.2 适用设备

SW1、SW2

5.3 配置操作

全局配置模式下,创建/重置本地用户并指定scrypt加密算法:

username name privilege 15 algorithm-type scrypt secret 123456

5.4 参数释义

  • name:自定义本地用户名称,可根据需求修改;
  • privilege 15:配置用户为最高权限等级;
  • algorithm-type scrypt:强制使用scrypt哈希加密算法;
  • secret 123456:自定义用户登录密码,系统自动转换为哈希值存储。

重点要求:存量旧用户需重新执行该命令重置密码,方可完成哈希算法更新,原有旧哈希不会自动转换。

六、设备Enable特权密码配置

6.1 需求说明

统一所有网络设备特权模式登录密码,固定密码为:Test123!@#

6.2 适用设备

FW、Router、SW1、SW2、SW3

6.3 配置操作

全局配置模式下,配置特权密码:

enable password Test123!@#

配置效果:设备进入特权EXEC模式时,需输入指定密码完成认证。

七、通用配置校验与保存规范

7.1 Windows域环境

组策略修改后必须执行gpupdate /force 强制策略下发,可通过 gpresult /r 查看策略生效状态,确保密码策略正常加载。

7.2 Linux服务器

密码策略命令执行后,可查看配置文件 /etc/security/pwquality.conf,核对长度、复杂度等参数配置无误。

7.3 网络设备(Router/FW/SW)

所有配置命令仅写入运行配置,设备重启后会丢失,必须手动保存启动配置:

copy running-config startup-config

7.4 整体验证方法

  • 1. 测试弱密码:创建测试用户,输入长度不足、字符不完整的密码,确认设备拒绝配置;
  • 2. 校验加密格式:查看设备运行配置,确认密码存储方式符合对应基线要求;

3. 功能测试:测试设备特权模式、用户登录功能正常,无配置故障。

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐