PAM的原理与应用

2023-11-30 19:08
文章标签 应用 原理 pam

本文主要是介绍PAM的原理与应用,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

一、PAM简介

PAMPluggable Authentication Modules,可插拔认证模块)是一种高效而且灵活便利的用户级别的认证方式。起初它是由美国Sun公司为Solaris操作系统开发的,后来,很多操作系统都实现了对它的支持,它是当前Linux服务器普遍使用的认证方式。

1.1 PAM的必要性

我们知道,Linux系统中的身份认证方式是多种多样的。一般来说,可以分为服务程序身份认证和专门系统身份认证。其中,服务程序身份认证包括:login服务程序、ftp服务程序,telnet服务程序、ssh服务程序等;专门系统身份认证包括:传统UNIX认证、NIS认证、NIS+认证、Kerberos认证等。

如此众多的身份认证方式存在于同一个系统当中,将难免带来众多的问题,我们可以将其划分为管理问题和安全问题。管理问题是指:我们需要能够保证众多的身份认证方式不能冲突,并且可以很好的协同工作。此外,由于不同的系统认证方式采用不同的算法和机制,并且每个系统认证方式还可能包含多个版本(如Kerberos4.5Kerberos5等)。假如由于某种原因我们需要更换系统认证方式,那么我们需要如何做呢?传统方式当然是,卸载然后重新安装,甚至需要修改源程序代码重新编译。安全问题是指:比如一台服务器开着FTPSMTPSSH等服务,那么新建一个用户默认就享有对以上的服务的操作权限,那么如果一个用户的帐号密码泄露会涉及到多个服务。这将是我们不希望看到的。

如何对上述问题进行改进,将是势在必行的。在这种背景下,PAM认证方式应运而生并很好地解决了上述的问题。

1.2 揭开PAM的神秘面纱

PAM最大的特点是实现了服务程序和认证机制的分离,它采用模块化设计和插件功能,使得我们可以轻易地在应用程序中插入新的鉴别模块或替换原先的组件,而不必对应用程序做任何修改,从而使软件的定制、维持和升级更加轻松--因为鉴别机制与应用程序之间相对独立。

应用程序可以通过 PAM API 方便的使用 PAM 提供的各种鉴别功能,而不必了解太多的底层细节;PAM服务模块的开发者还可以通过PAM提供的SPI来编写认证模块。此外,PAM的易用性也较强,主要表现在它对上层屏蔽了认证的具体细节,所以用户不必被迫学习各种各样的认证方式,也不必记住多个口令;又由于它实现了多鉴别机制的集成管理,所以单个程序可以非常容易地使用多种鉴别机制如Kerberos认证和NIS认证机制等,但用户仍可以用同一个口令登录。在这个过程中用户根本感觉不到系统采取了何种认证方法。

其基本思想如下图所示:

1-1PAM基本思想

PAM系统正像上图所描述的那样,将不同的认证方式统一地管理起来。并且各种认证方式可以方便地“插拔”到PAM系统中。

注意:如无特殊说明,本文所介绍的PAM均为基于Ubuntu10.04环境下的PAM机制介绍。

 

二、PAM工作原理

2.1 PAM工作原理

PAM系统在文件上,主要包括PAM核心库文件、PAM配置文件和PAM服务模块。其中,PAM核心库文件位于“/usr/lib/libpam.so”;PAM配置文件包括“/etc/pam.conf”和“/etc/pam.d/*”;PAM服务模块(PAM Service Module)包括“/usr/lib/security/pam_*.so”。

那么PAM系统的组成文档与图1-1所描述的PAM基本思想有什么样的关系呢?其核心机制如下图2-1所示:

2-1PAM运行机制

从图中可以看出, PAM系统主要提供四种主要的工作方式。它们分别为:

1)系统管理员通过PAM配置文件来指定认证策略,即指定什么服务该采用何种认证方法;

2)应用程序开发者通过在服务程序中使用PAM API来实现对认证方式的调用;

3PAM服务模块开发者利用PAM SPI来编写认证模块,将不同的认证机制加入到系统当中。实际上,NISKerberos等系统所提供的认证方式就是这种情况;

4PAM核心库(libpam)读取配置文件,以此为根据江服务程序和相应的认证方法联系起来。

 

概括地说,PAM认证一般遵循这样的顺序:服务PAM配置文件PAM服务模块。PAM认证首先要确定那一项服务,然后加载相应的PAM的配置文件(/etc/pam.conf/etc/pam.d/[service]),最后调用PAM服务模块(/lib/security/pam_*.so)进行安全认证。这期间,可能需要用户来参与其中的某一个或某些过程,例如输入密码、配置信息等。

2.2 PAM的配置

PAM的配置,需要借助于PAM的配置文档。PAM的配置指的是,用户通过对PAM配置文档的修改使得PAM实现某种认证机制。PAM的配置文档包括“/etc/pam.conf”和“/etc/pam.d/”下的一组文件。PAM的配置包括两种方式,一种是对“pam.conf”文件的修改,另一种是对“/etc/pam.d/”目录下对应文件的修改。下面将分别对其配置方式进行分别介绍。

q  pam.conf”配置详解

这种配置方式的语法如下所示:

service-name module-type control-flag module-path arguments

pam.conf文件中每一行的格式如上所示,一条这样的行规定的是某一个或一类的认证方式。pam.conf正是由此种格式的行所组成的认证方式的集合。

1service-name(服务名称)指的是所要设定的认证方式所对应的服务名称,例如telnetftplogin等。其中服务名称“OTHER”代表所有没有在该配置文件中明确设置的其它服务。

2module-type(模块类型)所提供的模块类型有四种:authaccountsessionpassword,即对应PAM所支持的四种管理方式,认证管理、账户管理、会话管理和密码管理。同一个服务(service-name)可以调用多个PAM模块进行认证,这些模块构成一个堆栈。

3control-flag(控制标记)可以支持四种控制标记,分别为:requisiterequiredsufficientoptional。控制标记用来告诉PAM库该如何处理与该服务相关的认证成功或失败情况。

required 表示本模块必须返回成功才能通过认证,但是如果该模块返回失败的话,失败结果也不会立即通知用户,而是要等到同一堆栈中的所有模块全部执行完毕再将失败结果返回给应用程序。可以认为是一个必要条件。

requisite required类似,该模块必须返回成功才能通过认证。二者不同之处在于,一旦该模块返回失败,将不再执行同一stack内的任何模块,而是直接将控制权返回给应用程序。是一个必要条件。

sufficient 表明本模块返回成功已经足以通过身份认证的要求,不必再执行同一堆栈内的其它模块,但是如果本模块返回失败的话可以忽略。可以认为是一个充分条件。

optional表明本模块是可选的,它的成功与否一般不会对身份认证起关键作用。它的执行结果不影响其他命令的执行,也不影响PAM报告的结果,其返回值一般被忽略。

4module-path(模块路径)代表PAM验证模块的路径。如果以“/”开头,就表示是完整的路径;如果不是以“/”打头,就表示是相对于“/usr/lib/security”的相对路径。

5arguments(参数)表示传递给模块的参数,此部分为可选项,如果不需要传递任何参数则可以忽略此项。其中参数的可选格式如下表2-1所示:

2-1arguments可选参数

可选参数值

说明

debug

通过syslog系统调用记录调试信息

no_warn

表明该模块不把警告信息发送给应用程序。

use_first_pass

使模块不提示用户输入密码,而是使用为前一个验证模块输入的密码。如果无效,则验证失败。这个参数只能用于authpassword类型模块。

try_first_pass

首先使用用户为上一个模块输入的密码进行验证,如果不行,就提示用户输入密码,这个参数只能用于auth类型的模块。 

use_mapped_pass

该模块不能提示用户输入密码,而是使用映射过的密码。这个参数目前还不能被任何Linux-PAM模块支持,主要因为美国加密算法的出口限制。

expose_account

通常,对于模块来说泄露用户的某些信息并非一个安全的策略。有时候用户名、起始目录或者用户使用的shell等信息都可以被攻击者用来攻击一个用户帐户。这个参数是一个适用于每个模块的标准参数,它可以使模块尽量少地泄露用户信息。

 

了解完语法之后,下面我们来看一个例子。假如我们想要对ssh的进行认证管理,那么我们需要对服务对应的“module-type”设置为“auth”。如下代码清单2-1所示:

代码清单2-1ssh认证配置

sshd  auth  required    /lib/security/pam_env.so

sshd  auth  sufficient /lib/security/pam_unix.so   likeauth nullok

sshd  auth  required    /lib/security/pam_deny.so

从第一列和第二列可以看出此配置针对的是ssh的认证服务。第一行表示,设置环境变量,此项是必须的,也就是说必须设置成功才表明此认证成功。第二行表示提供标准的UNIX认证,如果认证失败,则忽略此项,继续执行堆栈内的下一条认证;如果成功,则认证结束。第三行表示,加入上述认证失败,则拒绝进入系统,返回认证失败标识。

q  pam.d/*”配置详解

首先我们先来看一下pam.d目录下包含哪些文件,如图2-2所示:

2-2:“pam.d”目录下文件

此种配置方法与上一中基本类似,其语法为:

module-type   control-flag   module-path   arguments

与上一中配置方法的语法相比,此种配置方法语法缺少了“service-name”部分,那么如何为某种服务指定其配置方法呢?从图2-2中可以看出,此种配置方法的服务名称即为每个文件的名称,加入需要为“login”服务设置认证方式,那么只需要在此目录下创建“login”文件,并对其进行设置即可。词语法中的各个字段配置方法与“pam.conf”完全相同。需要注意的是,此种配置方法的优先级要比上一中配置方法的优先级要高。比如,在“pam.d”目录下配置了“login”服务,那么它将覆盖掉“pam.conf”中对“login”服务的设置。

2.3 PAM服务模块详解

       我们已经知道,PAM认证的最后一步需要调用PAM服务模块(PAM service module)进行实际的认证。首先,我们来看一下

这篇关于PAM的原理与应用的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/438197

相关文章

在Ubuntu上部署SpringBoot应用的操作步骤

《在Ubuntu上部署SpringBoot应用的操作步骤》随着云计算和容器化技术的普及,Linux服务器已成为部署Web应用程序的主流平台之一,Java作为一种跨平台的编程语言,具有广泛的应用场景,本... 目录一、部署准备二、安装 Java 环境1. 安装 JDK2. 验证 Java 安装三、安装 mys

Python中构建终端应用界面利器Blessed模块的使用

《Python中构建终端应用界面利器Blessed模块的使用》Blessed库作为一个轻量级且功能强大的解决方案,开始在开发者中赢得口碑,今天,我们就一起来探索一下它是如何让终端UI开发变得轻松而高... 目录一、安装与配置:简单、快速、无障碍二、基本功能:从彩色文本到动态交互1. 显示基本内容2. 创建链

Redis主从复制实现原理分析

《Redis主从复制实现原理分析》Redis主从复制通过Sync和CommandPropagate阶段实现数据同步,2.8版本后引入Psync指令,根据复制偏移量进行全量或部分同步,优化了数据传输效率... 目录Redis主DodMIK从复制实现原理实现原理Psync: 2.8版本后总结Redis主从复制实

Node.js 中 http 模块的深度剖析与实战应用小结

《Node.js中http模块的深度剖析与实战应用小结》本文详细介绍了Node.js中的http模块,从创建HTTP服务器、处理请求与响应,到获取请求参数,每个环节都通过代码示例进行解析,旨在帮... 目录Node.js 中 http 模块的深度剖析与实战应用一、引言二、创建 HTTP 服务器:基石搭建(一

java中VO PO DTO POJO BO DO对象的应用场景及使用方式

《java中VOPODTOPOJOBODO对象的应用场景及使用方式》文章介绍了Java开发中常用的几种对象类型及其应用场景,包括VO、PO、DTO、POJO、BO和DO等,并通过示例说明了它... 目录Java中VO PO DTO POJO BO DO对象的应用VO (View Object) - 视图对象

Go信号处理如何优雅地关闭你的应用

《Go信号处理如何优雅地关闭你的应用》Go中的优雅关闭机制使得在应用程序接收到终止信号时,能够进行平滑的资源清理,通过使用context来管理goroutine的生命周期,结合signal... 目录1. 什么是信号处理?2. 如何优雅地关闭 Go 应用?3. 代码实现3.1 基本的信号捕获和优雅关闭3.2

正则表达式高级应用与性能优化记录

《正则表达式高级应用与性能优化记录》本文介绍了正则表达式的高级应用和性能优化技巧,包括文本拆分、合并、XML/HTML解析、数据分析、以及性能优化方法,通过这些技巧,可以更高效地利用正则表达式进行复杂... 目录第6章:正则表达式的高级应用6.1 模式匹配与文本处理6.1.1 文本拆分6.1.2 文本合并6

python中的与时间相关的模块应用场景分析

《python中的与时间相关的模块应用场景分析》本文介绍了Python中与时间相关的几个重要模块:`time`、`datetime`、`calendar`、`timeit`、`pytz`和`dateu... 目录1. time 模块2. datetime 模块3. calendar 模块4. timeit

中文分词jieba库的使用与实景应用(一)

知识星球:https://articles.zsxq.com/id_fxvgc803qmr2.html 目录 一.定义: 精确模式(默认模式): 全模式: 搜索引擎模式: paddle 模式(基于深度学习的分词模式): 二 自定义词典 三.文本解析   调整词出现的频率 四. 关键词提取 A. 基于TF-IDF算法的关键词提取 B. 基于TextRank算法的关键词提取

水位雨量在线监测系统概述及应用介绍

在当今社会,随着科技的飞速发展,各种智能监测系统已成为保障公共安全、促进资源管理和环境保护的重要工具。其中,水位雨量在线监测系统作为自然灾害预警、水资源管理及水利工程运行的关键技术,其重要性不言而喻。 一、水位雨量在线监测系统的基本原理 水位雨量在线监测系统主要由数据采集单元、数据传输网络、数据处理中心及用户终端四大部分构成,形成了一个完整的闭环系统。 数据采集单元:这是系统的“眼睛”,