Linux PAM登录防护应采用延迟递增而非固定锁定:失败次数越多,下次尝试等待时间越长,如第2次错等2秒、第3次等4秒、第4次等8秒,指数增长抑制暴力破解;pam_faillock.so需配合脚本实现该策略。

Linux PAM 登录失败防护不能只靠“锁几次就封”,关键在于让攻击者越试越慢——即失败次数越多,下次尝试等待时间越长。这种「延迟递增」(exponential backoff)策略比固定锁定更抗暴力破解,也更少误伤合法用户。当前主流系统(RHEL 8+/Ubuntu 20.04+)已不再支持 pam_tally2 的动态延迟,必须用 pam_faillock.so 配合合理参数与外部工具协同实现。
为什么固定锁定不如延迟递增
固定锁定(如“5次错锁15分钟”)存在明显短板:
- 攻击者可等解锁后重来,单位时间内仍能持续爆破
- 合法用户输错3次密码就被卡住15分钟,体验差且易引发运维中断
- 无法区分单次连接内试错(SSH MaxAuthTries)和跨会话累计行为,防护粒度粗
而延迟递增让每次失败都抬高下一次尝试门槛:第1次错后无延迟,第2次错后等2秒,第3次等4秒,第4次等8秒……指数增长使高频试探在几轮后自然失效,且不影响用户稍作停顿后的正常重试。
pam_faillock 原生不支持延迟,但可间接实现
pam_faillock.so 本身不提供 delay 参数,它只做计数、锁定与解锁。但可通过以下组合达成“失败越多、等待越久”的效果:
- 将
fail_interval设为较短值(如 30 秒),让失败计数窗口变窄,提高敏感度 - 把
deny设为较低值(如 3),配合unlock_time设为动态变量(需脚本介入) - 在 authfail 触发后,调用自定义脚本记录失败时间戳,并计算下次允许尝试的最小间隔
- 在 preauth 阶段插入检查逻辑:读取该用户最近失败记录,若距上次失败未满建议等待时间,则直接返回失败(不提示密码错误)
示例逻辑(放入 /etc/pam.d/sshd 的 auth 段顶部):
auth [success=done default=ignore] pam_exec.so quiet /usr/local/bin/check_backoff.sh推荐轻量级延迟增强方案
不依赖复杂日志解析,仅用标准工具即可落地:
-
用 faillock + 自定义 shell 脚本:每次 authfail 触发时,脚本写入
/var/log/backoff/username含时间戳和失败次数;preauth 阶段读该文件,用date -d计算剩余等待秒数,超时才放行 -
结合 systemd 临时服务:失败达阈值后,启动一个 unit 名为
backoff@username.service,设置StartLimitIntervalSec=60和StartLimitBurst=1,后续认证前先 check-unit 是否 active -
SSH 层面补充限速:在
/etc/ssh/sshd_config中启用MaxStartups 2:30:5和LoginGraceTime 30,从连接层压低并发试探密度
注意:所有脚本路径需用绝对路径,PAM 执行环境无 $PATH;建议用 set -e -u 开头并校验输入用户名合法性,防止注入。
验证与日常维护要点
延迟策略生效后,需重点确认三件事:
- 用
faillock --user testuser查看失败记录是否实时更新,Lock until字段是否随失败次数变化 - 模拟连续输错:第1次错后立即再试应成功;第3次错后等5秒再试应被拒;等满建议延迟后再试应恢复提示密码
- 检查
/var/log/secure或journalctl _COMM=sshd | grep "pam_exec",确认脚本是否被调用且无权限/路径错误 - root 用户默认不参与 faillock 计数,如需统一策略,务必在配置中显式添加
even_deny_root,并配好备用访问通道


















