faillock – Zamykanie účtov a reset

Praktický admin guide na faillock v PAM – príkazy, konfigurácia a rýchly reset pre ArchLinux aj Debian.

O faillock

faillock je modul Linux-PAM, ktorý automaticky zamyká účty po N neúspešných pokusoch o prihlásenie. Chráni pred brute-force útokmi. Zamknutý účet sa po nastavenom čase (default 10 min) automaticky odomkne. Všetky pokusy sú zaznamenané v /var/run/faillock/.

Prvok Hodnota
Default deny 3 pokusy
Default interval 900 s (15 min)
Default unlock 600 s (10 min)
Root ochrana Áno (bez even_deny_root)

Inštalácia

ArchLinux

1sudo pacman -S linux-pam
2which faillock

Debian / Ubuntu

1sudo apt install libpam-modules libpam-modules-bin
2which faillock

Príkazy

Zobrazenie pokusov

1faillock --user jano

Reset konkrétneho používateľa

1sudo faillock --user jano --reset

Reset všetkých

1sudo faillock --reset

Reset z custom adresára

1sudo faillock --dir /var/lib/faillock --user jano --reset

Konfigurácia

Súbor: /etc/security/faillock.conf

deny=4
fail_interval=900
unlock_time=1200
silent
audit

Parametre

Parameter Popis Default
deny=n Počet pokusov do zámku 3
fail_interval=n Okno sledovania (s) 900
unlock_time=n Čas odomknutia (s) 600
even_deny_root Zamknúť aj root Nie
root_unlock_time=n Iný čas pre root (s) = unlock_time
admin_group=name Admin skupiny
silent Bez správ Nie
audit Logovať do syslog Nie

Troubleshooting

Overenie, či je faillock aktívny

1grep -r "pam_faillock" /etc/pam.d/
2cat /etc/security/faillock.conf

Možnosti resetovania bez sudo

1. Čakať – default 10 minút
2. Reboot – súbory v /var/run/faillock sa vymažú
3. Požiadať adminasudo faillock --user USERNAME --reset

Čítanie logov

Debian:

1sudo tail -f /var/log/auth.log | grep faillock

ArchLinux:

1sudo tail -f /var/log/secure | grep faillock

Persistent storage (záloha po reboot)

1sudo mkdir -p /var/lib/faillock
2sudo nano /etc/security/faillock.conf
3# Pridaj: dir=/var/lib/faillock
4sudo systemctl restart sshd

Chyba: “Account locked” ale mal by byť odomknutý

1# Overí config
2cat /etc/security/faillock.conf
3
4# Rekreuj faillock súbor
5sudo faillock --user USERNAME --reset
6
7# Ak chýba config, vytvor ho
8echo "deny=3" | sudo tee /etc/security/faillock.conf

Zdroje