需启用并配置pam账户锁定策略:图形方式通过麒麟安全中心开启“账户锁定”,设输错5次、锁定1800秒;命令行需在/etc/pam.d/common-auth开头插入四行指定规则,含preauth、authfail、authsucc及account行,参数严格匹配。

如果您已登录银河麒麟操作系统,但发现账户在多次输错密码后未被锁定,或希望按安全规范将失败阈值设为5次、锁定时长设为30分钟,则需通过图形界面或命令行明确启用并配置PAM账户锁定策略——图形方式适合普通用户快速生效,命令行方式可精准控制时间窗口与root例外逻辑。
通过麒麟安全中心图形化设置
该方式无需编辑配置文件,适用于日常办公环境,修改后立即生效,且不涉及权限风险。
1、点击“开始”菜单,在搜索框中输入“安全中心”,点击打开麒麟安全中心应用。
2、在左侧导航栏中选择【账户保护】,确保页面顶部的“账户锁定”模块已加载完成。
3、找到“账户锁定”右侧的开关按钮,点击开启;若为灰色不可点,请先检查当前用户是否具有管理员权限。
4、在“密码连续输错次数”栏中输入【5】,在“账户锁定时间(秒)”栏中输入【1800】(即30分钟,单位为秒,填600是10分钟,务必核对)。
5、关闭窗口,系统自动保存并写入后台PAM策略,下次登录失败即按新规则触发锁定。
通过命令行精确配置PAM规则
此方法适用于需要统一管理多用户、排除root豁免、或确认fail_interval滑动窗口行为的场景。必须严格按顺序插入三行auth规则+一行account规则,缺一不可。
一款AI工具,主要用于Monitor and clean up invalid Codex authentication files in CPA. Check quota status, disable files returning 401 errors, and perform dual verification before deletion.,适合需要提升相关任务效率的用户。
第一步:确认PAM主配置文件路径。银河麒麟V10基于Ubuntu/Debian系,执行:sudo nano /etc/pam.d/common-auth
第二步:在文件最开头(非注释行之前)插入以下四行,参数必须完全一致,顺序不可调换:
auth [default=ignore] pam_faillock.so preauth silent deny=5 unlock_time=1800 fail_interval=60
auth [default=die] pam_faillock.so authfail deny=5 unlock_time=1800 fail_interval=60
auth [default=ok] pam_faillock.so authsucc
account required pam_faillock.so
注意:【fail_interval=60表示只统计最近60秒内的失败次数,不是累计全天次数;若要改为30分钟窗口,需同步把fail_interval也改为1800,但此时deny=5极易被绕过,不推荐】
第三步:保存退出,无需重启服务或系统,规则即时生效。
验证与解锁操作
配置完成后必须验证是否真实生效,避免因规则位置错误或参数拼写失误导致策略静默失效。
方法一:用测试账户连续输错密码5次(在60秒内完成),第6次应提示“Authentication failure”且拒绝登录。
方法二:执行faillock --user testuser,输出中应包含多条带时间戳的失败记录,并显示“Lock currently held”字样。
方法三:如需立即解锁,执行sudo faillock --user testuser --reset;若误锁root账户,同样适用此命令,无需重置密码。










