免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 6058 | 回复: 11
打印 上一主题 下一主题

[故障求助] 关于批量修改多台主机用户口令的问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2007-07-23 11:07 |只看该作者 |倒序浏览
有多台小机部署在生产网段,按照管理的制度,是需要每个月修改一次用户口令的,而这些用户涵盖root、应用用户等等,共计有几百个;而且所有用户的口令都不一致(随机生成),复杂度很高。

在这里想和大家探讨一下,有没有什么简单快捷的办法批量修改这些用户的口令?我初步想到一些方面如下:

1。有没有成熟的产品?
2。如果自己开发一个小系统,安全上如何控制?如通讯、口令存储、系统本身的安全等方面。光靠编写shell,通过rlogin方式修改肯定是不安全的。



头大。。。欢迎各位有经验的管理员来探讨一下。。。

论坛徽章:
0
2 [报告]
发表于 2007-07-23 12:25 |只看该作者
比较困难吧,呵呵,现在的稽核要求越来越变态了。

论坛徽章:
0
3 [报告]
发表于 2007-07-23 20:32 |只看该作者
通讯肯定用ssh,认证使用key+口令,
key和口令加密保存,算法要保密,
要改密码的时候随便一个什么脚本就可以。
我就写过perl的。
目前我们的管理方式:开ssh,用密码认证,口令放在3A服务器数据库中,
用户用ic卡登录,口令随机更改,对用户来说透明。

论坛徽章:
0
4 [报告]
发表于 2007-07-24 11:58 |只看该作者
楼上的我们能详细谈谈吗?
看你说的方式和我想的有点相似,但又有点出入。

给你发站内短信吧

论坛徽章:
0
5 [报告]
发表于 2007-07-24 15:38 |只看该作者
单点登陆啊,但是ic卡到aix上怎么驱动啊,要写aix的串口驱动程序吧

论坛徽章:
0
6 [报告]
发表于 2007-07-24 20:21 |只看该作者
原帖由 zhangych 于 2007-7-24 15:38 发表
单点登陆啊,但是ic卡到aix上怎么驱动啊,要写aix的串口驱动程序吧


对,就是单点登录,需要做的就是3A服务器。

目前的所有的aix的管理都是通过ssh进行的,而ssh的客户端我们使用的是putty,
当然做过改动,因为要做审计的,比如某个用户什么时间敲过什么命令,执行的结果又是什么?
3A服务器保存有各台机器的key和key的密码,更改密码的时候重新生成key和key密码,
而root用户的密码则有最高级别的领导保存,也可以两个人每个人给一半,只有两人都在的时候才能登录服务器,
这是在3A认证失效的情况下使用。
生成key和key密码可以在3A服务器生成,剩下的就是把key分发到每台服务器,这个用perl脚本很容易实现。
客户端登录的时候要用ic卡,这是基于windows的,驱动也是基于windows的,
大概的内容就是这样,欢迎探讨。

论坛徽章:
0
7 [报告]
发表于 2007-07-25 07:46 |只看该作者
恩,了解了,你是在3A上生成security下的paswd文件,然后用perl放过去就好了,你的ic卡感觉是用来存放ssh通讯的key的。

论坛徽章:
0
8 [报告]
发表于 2007-07-25 10:18 |只看该作者
原帖由 ppm 于 2007-7-24 20:21 发表


对,就是单点登录,需要做的就是3A服务器。

目前的所有的aix的管理都是通过ssh进行的,而ssh的客户端我们使用的是putty,
当然做过改动,因为要做审计的,比如某个用户什么时间敲过什么命令,执行的结果 ...




你写的perl只是下发/etc/security/passwd??

IC卡登陆到windows,然后只有这台win机器可以登陆到对应的unix主机?

那IC卡是什么产品阿,我想了解一下。。。

感谢大家的讨论和帮忙!

论坛徽章:
1
荣誉会员
日期:2011-11-23 16:44:17
9 [报告]
发表于 2007-07-25 20:45 |只看该作者
搬个板凳学习。。。。。

论坛徽章:
0
10 [报告]
发表于 2007-07-26 11:23 |只看该作者
顶一下

单点登陆实现了,登陆3a服务器后,再登陆管理目标的机器,都不需要验证用户名和口令?这样是不是就没有必要定期修改主机的口令了?只需要更改单点登陆的key就可以了?

有点晕。。。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP