范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

OpenLDAP密码策略(转载)

  OpenLDAP默认是没有密码检查策略的,123456这也得密码也能接受,这显然是管理员不希望看到的。
  参考地址:https://www.yaoge123.com/blog/archives/1276
  导入密码策略schema    ldapadd -Y EXTERNAL -H ldapi:/// -D "cn=config" -f /etc/openldap/schema/ppolicy.ldif
  假如没有cn=module{0}的话,参考地址:https://www.cnblogs.com/Kevin-1967/p/8931304.html,需要添加:因为需要在OpenLdap中添加组的功能,所以需要添加memberOf功能,步骤如下
  在/etc/openldap目录下新建文件memberof_load_configure.ldif。授权:chown -R ldap:ldap memberof_load_configure.ldif
  内容如下:
  dn: cn=module{0},cn=config
  objectClass: olcModuleList
  cn: module{0}
  olcModulepath: /usr/lib64/openldap
  olcModuleload: {0}memberof.la
  dn: olcOverlay={0}memberof,olcDatabase={2}hdb,cn=config
  objectClass: olcMemberOf
  objectClass: olcOverlayConfig
  objectClass: olcConfig
  objectClass: top
  olcOverlay: {0}memberof
  说明:上面的参数请根据实际情况修改(比如32的系统的话olcModulepath为/usr/lib/openldap)
  dn: cn=module{0},cn=config 如果/etc/openldap/slapd.d/cn=config目录下已经存在cn=module{0}.ldif 文件的话,你就需要修改 module后面的数字了
  dn: olcOverlay={0}memberof,olcDatabase={2}bdb,cn=config 这行中 如果上述目录中没有olcDatabase={2}bdb.ldif文件就把 olcDatabase={2}bdb改成olcDatabase={2}hdb
  之后执行命令ldapadd -Q -Y EXTERNAL -H ldapi:/// -f memberof_load_configure.ldif。
  注:配置双主的则两台都要加载mod_ppolicy.ldif这个以后在执行后面的命令
  加载模块,因为已经添加过syncprov模块了,所以只要追加ppolicy模块就可以了dn: cn=module{0},cn=config changetype: modify add: olcModuleLoad olcModuleLoad: ppolicy.la ldapmodify -Y EXTERNAL -H ldapi:/// -f mod_ppolicy.ldif
  指定默认策略dn名dn: olcOverlay=ppolicy,olcDatabase={2}hdb,cn=config changeType: add objectClass: olcOverlayConfig objectClass: olcPPolicyConfig olcOverlay: ppolicy olcPPolicyDefault: cn=default,ou=Users,dc=hbjc,dc=com olcPPolicyHashCleartext: TRUEldapmodify -Y EXTERNAL -H ldapi:/// -f ppolicy.ldif
  参考地址:https://blog.csdn.net/u011607971/article/details/86378361
  创建组:cat << EOF | ldapadd -x -D "cn=admin,dc=hbjc,dc=com" -W
  dn: ou=Users,dc=hbjc,dc=com
  objectClass: top
  objectClass: organizationalUnit
  ou: Users
  EOF 创建默认策略: 注:若设置pwdMaxAge:3600,则一个小时以后就过期了。单独设置在一个用户中设置密码策略是不生效的。  cat << EOF | ldapadd -x -D "cn=admin,dc=hbjc,dc=com" -W
  dn: cn=default,ou=Users,dc=hbjc,dc=com
  cn: default
  objectClass: top
  objectClass: device
  objectClass: pwdPolicy
  objectClass: pwdPolicyChecker
  pwdAttribute: userPassword
  pwdInHistory: 8
  pwdMinLength: 8
  pwdMaxFailure: 3
  pwdFailureCountInterval: 1800
  pwdCheckQuality: 2
  pwdMustChange: TRUE
  pwdGraceAuthNLimit: 0
  pwdMaxAge: 2592000
  pwdExpireWarning: 1209600
  pwdLockoutDuration: 900
  pwdLockout: TRUE
  EOF
  针对不同用户使用不同的密码策略:
  dn: cn=servicesaccounts,ou=Users,dc=hbjc,dc=com
  cn: servicesaccounts
  objectClass: top
  objectClass: device
  objectClass: pwdPolicy
  pwdAllowUserChange: TRUE
  pwdAttribute: userPassword
  pwdExpireWarning: 0
  pwdFailureCountInterval: 0
  pwdGraceAuthNLimit: 5
  pwdLockout: FALSE
  pwdLockoutDuration: 0
  pwdInHistory: 0
  pwdMaxAge: 0
  pwdMaxFailure: 0
  pwdMinAge: 0
  pwdMinLength: 15
  pwdMustChange: FALSE
  pwdSafeModify: FALSE
  EOF
  查询用户:
  ldapsearch -x -LLL -H ldap://localhost:389/ -b dc=hbjc,dc=com -D "cn=admin,dc=hbjc,dc=com" -w 密码 uid=xxx +
  解锁账号:只要把用户的pwdAccountLockedTime这个属性删除即可。
  cat << EOF | ldapadd -x -D "cn=admin,dc=hbjc,dc=com" -W
  dn: uid=xxx,ou=Users,dc=hbjc,dc=com
  changetype: modify
  delete: pwdAccountLockedTime
  EOF
  第一次登录强制修改密码设置:pwdReset 属性设置为TRUE
  密码策略属性参考地址:https://wiki.shileizcc.com/confluence/pages/viewpage.action?pageId=40566878
  https://www.cnblogs.com/cishi/p/9160520.html  密码策略属性详解
  密码策略涉及的属性如下。
  pwdAllowUserChange:允许用户修改其密码。
  pwdAttribute:pwdPolicy 对象的一个属性,用于识别用户密码。
  pwdExpireWarning:密码过期前告警天数。
  pwdFailureCountInterval:密码失败后恢复时间。
  pwdGraceAuthNLimit:密码过期后不能登入的天数,0 代表禁止登录。
  pwdInHistory:开启密码历史记录,用户保证不能和之前设置的密码相同。
  pwdLockout:超过定义次数,账号被锁定。
  pwdLockoutDuration:密码连接输入错误次数后,账号锁定时间。
  pwdMaxAge:密码有效期,到期需要强制修改密码。
  pwdMaxFailure:密码最大失效次数,超过后账号被锁定。
  pwdMinAge:密码有效期。
  pwdMinLength:密码修改密码时最短的密码长度。
  pwdMustChange:用户登录系统后提示修改密码。
  pwdSafeModify:是否允许用户修改密码,与 pwdMustChange 共同使用。
  pwdLockoutDuration:账号锁定后,不能自动解锁,此时需要管理员干涉。  设定用户密码定期修改及过期时间
  向条目中添加一个名为shadowAccount的objectClass, 设定如下属性(attributes):
  shadowLastChange  : 密码从1970年1月1日开始, 到最近一次修改, 一共间隔了多少天. 比如这里指定成16967就表示2016年6月15日. 也可以直接获取当天的日期,方法为:在系统里useradd一个用户,查看/etc/shadow中该用户的第三个值, 即是该值. 该值如果设置成0, 则表示下次登陆将强制修改密码, 用户修改密码成功以后, 该值将发生对应的变化;
  shadowMin  : 密码从shadowLastChange指定的日期开始, 到多少天以后才能再次修改密码, 防止某些人天天没事就修改密码, 此值设置成0表示不限制;
  shadowMax  : 密码从shadowLastChange指定的日期开始, 到多少天以后过期(即多少天后必须更改密码);
  shadowInactive  : 密码过期以后还可以登陆多少天(每次登陆都会要求更改密码), 如果超过此值指定的天数, 下次登陆时会提示Your account has expired; please contact your system administrator;
  shadowWarning  : 提前多少天开始警告用户密码将会过期;
  shadowExpire  : 密码从1970年1月1日开始, 多少天以后将会过期, 这里一般用不到;
  shadowFlag:   暂时无用
  一组建议的值  shadowLastChange: 0  shadowMin: 0  shadowMax: 90 #每隔90天强制更换密码  shadowInactive: 7 #过期以后还有7天可以登陆,每次登陆都会提示修改密码  shadowWarning: 8 #提前8天开始提示密码即将过期  Openldap密码策略pwdAttribute属性设置OID
  参考地址:https://blog.csdn.net/wxb880114/article/details/102408269
  http://osask.cn/front/ask/view/472349
  pwdAttribute: userPassword
  或者
  pwdAttribute: 2.5.4.35

一场比赛不可怕可怕的是我们越来越相信阴谋论Ti10已经落幕,但关于Ti10的话题还在发酵。这当中,最大的话题点是猛犸,由此而衍生出了一系列的后续话题,其中的一个是假赛。到底有没有假赛,我们没有证据,也不会去随便的发表评论,求大神把我和女神P到一起,1小时来拿图!哈哈哈哈哈辣眼睛家人一直催促我找对象,但是我却看不上老家的姑娘,这是我心中的女神,想求大神把她跟我P在一起,这样回家好交代,这个方法其实还挺好的,只是如果你遇到不靠谱的大神,就很难实现,大神确实把87年大龄剩女感觉嫁不出去了怎么办?想要男人太简单了,满大街都是。但问题是肯和你有交集的有多少?肯和你有情感交集的又有多少?我不是要创造恐慌,而是稍微有点条件的男人,都会在26岁的年轻女性中逐步向下兼容去选择,退一步7月7日,对不起!昨天,我吃肉,你们吃面!原因在这里对不起!昨天,我吃肉,你们吃面!原因在这里医药白酒四五月份领涨,我在五月底,就已经高位出来了,这个时候你在干什么呢?难道你还在赌六月份大涨吗?你说你不亏钱,谁亏钱?昨天的大跌,吓到地平线8号携手英魂之刃,玩转年轻新潮流随着国内游戏产业的发展,电竞IP的破圈联动也逐渐成为了时下热点。然而,如何才能利用合作双方的资源和优势,为玩家带来更优异的体验?2020年,箱包领域黑马品牌地平线8号联合国产电竞游给即将上初三的孩子的小礼物多特书包前言马上要开学了,看着孩子一天一天长大,总担心他学习忙,害怕他驼背。我就给儿子换了一个多特的新书包,选它的原因挺简单,就是我儿子也叫多特。(就是因为名字有缘)看着儿子背着新书包的得雨季来临,衣柜长蘑菇怎么办?斗禾除湿机体验前言大家好,我是海外记者兼商业摄影师特特。不知不觉,我已经在热带雨林地区生活二年多了。习惯了空气湿度93的室内,习惯了半个月不回家就发霉的衣柜,习惯了发霉长蘑菇的拖布。有时候我还挺给即将上初三的孩子的小礼物多特蒙德书包前言马上要开学了,看着孩子一天一天长大,总担心他学习忙,害怕他驼背。我就给儿子换了一个多特的新书包,选它的原因挺简单,就是我儿子也叫多特。(就是因为名字有缘)看着儿子背着新书包的得每日打卡荣耀亲选电动Usmile智能声波牙刷,让牙齿健康洁白前言拥有健康美观的牙齿不仅有家族的遗传,更需要后天的保养。刷牙保养牙齿是我们每个人天天要做的功课。随着高科技的发展,电动牙刷也应用而生,相信大家使用的电动牙刷也不止一款了。3年前我三星144Hz电竞屏六指战神是什么?ROG游戏手机5三星144Hz电竞屏六指战神腾讯ROG游戏手机5强势开售核心卖点AirTriggers2x2超声波双肩键创新双腰键幻影版背部搭载ROGVision个性视窗6400Mbps18GB海游戏耳机竟有如此颜值?HAKII游侠游戏耳机最近每天都要刷几局COD移动版,但是在公共场合玩游戏外放又不太合适,于是我就入手了HAKII的游侠游戏耳机进行体验。关于包装内容,还是HAKII他们家的传统风格,很精致配件很丰富。
月薪三千能买什么样的房子?首先确保门是可以打开的国人嘴巴上叫着躺平,真正躺平的没几个人,特别是在房子问题上。月薪三千能买什么样的房子,首先可以确定房子的门是可以打开和关上的。原本看到这个门自然而然就觉得可以打开,被视频中的男子一买新不买旧!双十一换手机,下半年就这几款口碑最好一年一度的双11年终大促帷幕已经拉开,这不仅是一场消费者的狂欢盛宴,更是商家们冲刺销量的最后一波机会,于是我们也看到了各大商家的疯狂让利活动,不得不说在此时入手想要的商品确实非常合年度最佳,高通骁龙888芯片,将手机AI应用扩展到更多领域手机作为移动设备,在网络连接能力日渐成熟的当下,智能的标签更加明晰。每个人都希望和自己朝夕相处的手持设备,用起来更称心更顺手更懂事。手机厂商在利用高通骁龙芯片,开发更为强大的AI手双11笔记本有好价,华硕天选2预售优惠700元,晚8点准时开启一年一度的双11如约而至,各大商家都拿出了不错的诚意,消费者们在此时购买想要的商品可谓是相当合适。特别是笔记本电脑产品类,平时高昂的价格都在双11有所下降,有换购需求的小伙伴完全可唐嫣晒女儿背影,罗晋隔空互动吐槽不快乐唐嫣晒女儿的背影,配文写道宝贝,节日快乐呀。也祝福全天下的小朋友们儿童节快乐。随后,罗晋现身评论区留言吐槽,快乐啥呀,大六一的时候还被她妈妈安排去上课,一点也不快乐,祝福全天下不上获奖之路,成长之道,20202021私人影院创意设计大赛优秀设计师专访在刚刚结束的CIT2021展会上,20202021私人影院创意设计大赛颁发了43个优秀设计案例,并对获奖影音智能设计师进行了表彰。有持续关注赛事的朋友可能会发现,每年案例大赛的奖项20212022私人影院创意设计大赛拍摄指南这是一份适用于案例设计大赛的拍照指南。每年度案例大赛的开启,我们都希望有更多影音设计师可以踊跃地投递优秀的案例作品。如何定义一篇好的作品?大赛评委们各有自己的考量,比如文字质量项目堪称史上最大绿帽,老婆出轨5年故事是这样的一网友前几天收拾房间的时候偶然翻到老婆以前用的旧手机但是明明老婆说旧手机已送了给别人??在这个事件点难免会想到罗ZX心有疑虑的他手贱跑去偷看了老婆手机里的内容谁知道。。腾讯为贩售离线版游戏道歉缺乏内容版权意识3月8日晚间,腾讯为贩售鬼谷八荒离线版道歉词条登上微博热搜榜第二位,险些登顶。一向号称是南山必胜客的腾讯主动选择诚恳道歉,实属难得。风波始末又是如何,小知来带大家复盘。本次风波缘起直接降价!硬件大厂酷冷至尊告诉你什么才是最有诚意的优惠十一月的脚步临近,很多DIY玩家也都在摩拳擦掌跃跃欲试,准备蹲一波大优惠,狠狠地冲一波。很欣慰的是,硬件大厂酷冷至尊仿佛听到了我们的呼唤,安排了一波没有套路的直降优惠。在11月1日2021OPPO开发者大会召开,OPPO助力应用开发者全生命周期增长10月27日,2021OPPO开发者大会(ODC21)于上海世博中心正式落幕。作为OPPO万物互融生态的重要伙伴,平台应用开发者的高效增长和商业成功备受关注。OPPO始终坚持以用户