FAILLOCK.CONF(5) راهنمای Linux-PAM FAILLOCK.CONF(5)

faillock.conf - پرونده پیکربندی ماژول pam_faillock

پروندهٔ faillock.conf روشی را برای پیکربندی تنظیمات پیش‌فرض به‌منظور قفل کردن کاربر پس از چندین تلاش ناموفق برای احراز هویت فراهم می‌کند. این پرونده توسط ماژول pam_faillock خوانده می‌شود و روش ترجیحی نسبت به پیکربندی مستقیم pam_faillock است.

این پرونده دارای قالب بسیار سادهٔ name = value همراه با امکان درج یادداشت‌هایی است که با نویسهٔ # آغاز می‌شوند. فاصله‌های خالی در ابتدای خط، انتهای خط و اطراف علامت = نادیده گرفته می‌شوند.

dir=/path/to/tally-directory

دایرکتوری‌ای که پرونده‌های کاربران شامل رکوردهای شکست در آن نگهداری می‌شوند. مقدار پیش‌فرض /var/run/faillock است.

نکته: این پرونده‌ها پس از راه‌اندازی مجدد در سیستم‌هایی که دایرکتوری /var/run/faillock در آن‌ها روی حافظهٔ مجازی سوار (mount) شده باشد، ناپدید خواهند شد.

audit

در صورتی که کاربر یافت نشود، نام کاربری را در گزارش سیستم (syslog) ثبت می‌کند.

silent

پیام‌های آگاهی‌بخش را برای کاربر چاپ نمی‌کند. لطفاً توجه داشته باشید هنگامی که از این گزینه استفاده نشود، در رفتار احراز هویت میان کاربرانی که در سیستم وجود دارند و کاربران ناموجود تفاوت وجود خواهد داشت.

no_log_info

پیام‌های آگاهی‌بخش را از طریق syslog(3) ثبت نمی‌کند.

local_users_only

تنها تلاش‌های ناموفق احراز هویت را برای کاربران محلی در /etc/passwd پیگیری می‌کند و کاربران متمرکز (مانند AD، IdM، LDAP و غیره) را نادیده می‌گیرد. همچنین دستور faillock(8) دیگر تلاش‌های ناموفق احراز هویت کاربر را ردیابی نخواهد کرد. فعال کردن این گزینه از سناریوی قفل دوگانه جلوگیری می‌کند که در آن کاربر هم به‌صورت محلی و هم در سازوکار متمرکز قفل می‌شود.

nodelay

پس از شکست‌های احراز هویت، تأخیری را اعمال نمی‌کند.

deny=n

اگر تعداد دفعات متوالی شکست در احراز هویت برای این کاربر در طول بازهٔ زمانی اخیر از n فراتر رود، دسترسی را رد می‌کند. مقدار پیش‌فرض 3 است.

fail_interval=n

طول بازهٔ زمانی‌ای که در طول آن شکست‌های متوالی احراز هویت باید رخ دهد تا حساب کاربری قفل شود، n ثانیه است. مقدار پیش‌فرض 900 (15 دقیقه) است.

unlock_time=n

دسترسی پس از n ثانیه پس از قفل شدن مجدداً فعال خواهد شد. مقدار 0 همان معنای مقدار never را دارد - دسترسی بدون بازنشانی مدخل‌های faillock توسط دستور faillock(8) دوباره فعال نخواهد شد. مقدار پیش‌فرض 600 (10 دقیقه) است.

توجه داشته باشید که دایرکتوری پیش‌فرضی که pam_faillock استفاده می‌کند معمولاً هنگام راه‌اندازی سیستم پاک می‌شود، بنابراین دسترسی پس از راه‌اندازی مجدد سیستم نیز دوباره فعال خواهد شد. اگر این رفتار نامطلوب باشد، باید دایرکتوری شمارش دیگری با گزینهٔ dir تنظیم شود.

همچنین توجه داشته باشید که قفل کردن دائمی کاربران معمولاً نامطلوب است، زیرا آن‌ها به‌آسانی می‌توانند هدف حملهٔ منع خدمت (DoS) قرار گیرند، مگر اینکه نام‌های کاربری تصادفی بوده و از دید مهاجمان احتمالی مخفی نگه داشته شوند.

even_deny_root

حساب ریشه (root) نیز می‌تواند همانند حساب‌های کاربری عادی قفل شود.

root_unlock_time=n

این گزینه به معنی فعال بودن گزینهٔ even_deny_root نیز هست. پس از قفل شدن حساب ریشه، دسترسی را پس از n ثانیه برای حساب ریشه مجاز می‌کند. در صورتی که این گزینه مشخص نشده باشد، مقدار آن همانند گزینهٔ unlock_time خواهد بود.

admin_group=name

اگر نام یک گروه با این گزینه مشخص شود، با اعضای آن گروه توسط این ماژول همانند حساب ریشه رفتار خواهد شد (گزینه‌های even_deny_root و root_unlock_time برای آن‌ها اعمال خواهد شد). به‌طور پیش‌فرض این گزینه تنظیم نشده است.

نمونه پروندهٔ /etc/security/faillock.conf:

deny=4
unlock_time=1200
silent

/etc/security/faillock.conf

پروندهٔ پیکربندی برای گزینه‌های سفارشی

faillock(8), pam_faillock(8), pam.conf(5), pam.d(5), pam(8)

ماژول pam_faillock توسط Tomas Mraz نوشته شده است. پشتیبانی از faillock.conf توسط Brian Ward نوشته شده است.

01/26/2026 Linux-PAM