Настройка PAM-модуля#
Кибер Бэкап поддерживает работу с локальными пользователями и политиками безопасности операционной системы (ОС), установленной на машине сервера управления. Такие параметры, как количество неудачных попыток входа и период последующей блокировки учётной записи, определяются настройками ОС.
Для повышения уровня защищённости в ОС Linux необходимо настроить эти параметры в конфигурационном файле /etc/pam.d/acronisagent после установки Кибер Бэкап. При этом на машине, в зависимости от используемого дистрибутива ОС Linux, должен быть установлен один из модулей: pam_tally2.so или pam_faillock.so.
На машинах под управлением ОС Windows дополнительная настройка не требуется.
Примеры параметров конфигурационного файла
Далее приведены примеры настройки ограничения количества неудачных попыток аутентификации. Настройка конфигурационного файла подсистемы PAM зависит от используемого на машине сервера управления модуля (pam_tally2.so или pam_faillock.so).
При использовании указанных параметров учётная запись (включая учётную запись с привилегированными правами root) будет заблокирована на 30 секунд после 3-х неудачных попыток входа в веб-консоль Кибер Бэкап.
Если используется модуль pam_tally2.so, добавьте в файл
/etc/pam.d/acronisagentследующие строки:account required pam_tally2.so auth required pam_tally2.so onerr=fail deny=3 unlock_time=30 even_deny_root
См. также документацию модуля.
Если используется модуль pam_faillock.so, добавьте в файл
/etc/pam.d/acronisagentследующие строки:account required pam_faillock.so auth required pam_faillock.so authfail deny=3 unlock_time=30 even_deny_root audit root_unlock_time=30
См. также документацию модуля.
Предупреждение о редактировании конфигурационного файла
Соблюдайте осторожность при изменении конфигурационных файлов. Блокировка PAM обрабатывается через account_server, а не напрямую. Из-за сложности учёта всех аспектов конфигурации PAM при отображении ошибок входа в систему могут возникать несоответствия.
В случае если пользователь редактировал конфигурационный файл в Кибер Бэкап, все дальнейшие действия он предпринимает на свой страх и риск. Киберпротект не несёт никакой ответственности за любые последствия, возникшие в результате самостоятельного изменения пользователем конфигурационных файлов.