PAM_FAILLOCK(8) PAM PAM_FAILLOCK(8) (NAME) pam_faillock - PAM (SYNOPSIS) auth ... pam_faillock.so {preauth|authfail|authsucc} [conf=/path/to/config-file] [dir=/path/to/tally-directory] [even_deny_root] [deny=n] [fail_interval=n] [unlock_time=n] [root_unlock_time=n] [admin_group=name] [audit] [silent] [no_log_info] account ... pam_faillock.so [dir=/path/to/tally-directory] [no_log_info] (DESCRIPTION) deny . root (root) (denial-of-service) root su ( telnet/rsh ) . (OPTIONS) {preauth|authfail|authsucc} PAM . preauth ( ) . . authsucc . authfail . (tally) . authsucc . . pam_faillock . preauth . PAM pam_faillock account . preauth . conf=/path/to/config-file /etc/security/faillock.conf. faillock.conf(5) . (override) . (MODULE TYPES PROVIDED) auth account . (RETURN VALUES) PAM_AUTH_ERR . PAM_BUF_ERR . PAM_CONV_ERR (conversation) . PAM_INCOMPLETE (conversation) PAM_CONV_AGAIN . PAM_SUCCESS . PAM_IGNORE passwd . (NOTES) . /etc/security/faillock.conf . pam_faillock PAM pam_tally2 . . pam_faillock.so (screensaver) . preauth silent /etc/security/faillock.conf requisite . . (EXAMPLES) /etc/pam.d/login . pam_faillock . root . . auth pam_faillock . preauth . /etc/security/faillock.conf: deny=4 unlock_time=1200 silent /etc/pam.d/config: auth required pam_securetty.so auth required pam_env.so auth required pam_nologin.so # optionally call: auth requisite pam_faillock.so preauth # to display the message about account being locked auth [success=1 default=bad] pam_unix.so auth [default=die] pam_faillock.so authfail auth sufficient pam_faillock.so authsucc auth required pam_deny.so account required pam_unix.so password required pam_unix.so shadow session required pam_selinux.so close session required pam_loginuid.so session required pam_unix.so session required pam_selinux.so open auth account silent faillock.conf . auth required pam_securetty.so auth required pam_env.so auth required pam_nologin.so auth required pam_faillock.so preauth # optionally use requisite above if you do not want to prompt for the password # on locked accounts auth sufficient pam_unix.so auth [default=die] pam_faillock.so authfail auth required pam_deny.so account required pam_faillock.so # if you drop the above call to pam_faillock.so the lock will be done also # on non-consecutive authentication failures account required pam_unix.so password required pam_unix.so shadow session required pam_selinux.so close session required pam_loginuid.so session required pam_unix.so session required pam_selinux.so open (FILES) /var/run/faillock/* : /var/run/faillock (mount) . dir= /etc/security/faillock.conf . /etc/security/faillock.conf pam_faillock (SEE ALSO) faillock(8), faillock.conf(5), pam.conf(5), pam.d(5), pam(8) (AUTHORS) pam_faillock Tomas Mraz . Linux-PAM 2025-06-29 PAM_FAILLOCK(8)