Deskripsi masalah
Konfigurasi Pluggable Authentication Modules (PAM) yang salah pada sistem Linux dapat mencegah Anda login ke instans. Masalah ini sering kali ditandai oleh salah satu pesan error berikut di log sistem /var/log/secure:
requirement "uid >= 1000" not met by user "xxxx"user xxxx (0) has 5 failed attempts, failed attempts threshold is 3Refused user xxxx for service sshd
Solusi
Anda harus memiliki akses administratif ke instans (seperti root atau user dengan hak sudo) untuk memodifikasi file konfigurasi.
Identifikasi masalah
Sebagai administrator, login ke instans Elastic Compute Service (ECS) melalui VNC.
Buka halaman ECS console - Instances.Di pojok kiri atas, pilih wilayah dan resource group instans Anda.
Pada halaman detail instance, klik Connect dan pilih VNC. Masukkan username dan kata sandi untuk login ke instans ECS.
Periksa log autentikasi untuk mengidentifikasi akar masalah.
Akun terkunci karena percobaan login gagal: Jika log menampilkan pesan
Maximum amount of failed attempts was reached, artinya sistem telah mengunci akun Anda sebagai tindakan keamanan. Anda perlu unlock akun tersebut.sudo grep -i "Maximum amount of failed attempts" /var/log/secureIzin login pengguna dibatasi: Jika log berisi pesan
requirement "uid >= 1000" not met by user, berarti ada aturan yang mencegah pengguna dengan UID di bawah 1000 untuk login. Anda harus menghapus pembatasan UID untuk mengatasi masalah tersebut.sudo grep -i "not met by user" /var/log/securePengguna berada di denylist: Jika log berisi
Refused user, artinya pengguna tersebut berada di denylist atau tidak tercantum dalam allowlist. Anda perlu modifikasi allowlist atau denylist untuk mengatasi masalah tersebut.sudo grep -i "Refused user" /var/log/secure
Unlock akun
Periksa jumlah percobaan login yang gagal untuk pengguna tersebut.
Ganti <username> dengan username yang bermasalah.
sudo pam_tally2 -u <username>Jika jumlah percobaan gagal lebih dari 0, berarti akun tersebut terkunci.
Unlock akun tersebut.
sudo pam_tally2 -u <username> -rTerapkan perbaikan secara permanen (opsional).
Untuk menonaktifkan kebijakan penguncian secara permanen, edit file
/etc/pam.d/system-authdan komentari baris yang berisipam_tally2.so.sudo vim /etc/pam.d/system-authKonfigurasi berikut akan mengunci akun pengguna biasa dan akun pengguna root setelah tiga kali percobaan kata sandi yang salah secara berturut-turut. Akun akan terkunci selama 50 detik.
auth required pam_tally2.so deny=3 unlock_time=50Contoh di atas menggunakan modul
pam_tally2. Modul yang digunakan dapat bervariasi, tergantung versi PAM. Untuk informasi lebih lanjut, lihat Linux-PAM System Administrators' Guide.Masuk kembali ke instans untuk memverifikasi bahwa Anda sudah dapat login dengan lancar.
Menghapus pembatasan UID
Temukan file konfigurasi.
Cari file konfigurasi yang berisi
pam_succeed_if, seperti/etc/pam.d/sshd,/etc/pam.d/login, atau/etc/pam.d/system-auth.sudo grep -r "pam_succeed_if" /etc/pam.d/Periksa dan modifikasi konfigurasinya.
sudo vim /etc/pam.d/sshdDi setiap file yang ditemukan, komentari baris yang berisi
auth required pam_succeed_if.so uid >= 1000dengan menambahkan tanda # di awal baris.# auth required pam_succeed_if.so uid >= 1000Masuk kembali ke instans untuk memverifikasi bahwa Anda sudah dapat login dengan lancar.
Memodifikasi Allowlist atau Denylist
Temukan file konfigurasi.
Cari file konfigurasi yang berisi
pam_listfile, seperti/etc/pam.d/sshd,/etc/pam.d/login, atau/etc/pam.d/system-auth.sudo grep -r "pam_listfile" /etc/pam.d/Periksa konfigurasinya.
sudo vim /etc/pam.d/sshdPeriksa baris konfigurasi. Parameter
sensemenentukan apakah daftar tersebut merupakan allowlist (sense=allow) atau denylist (sense=deny). Lihat path file dari parameterfile=, seperti/etc/ssh/whitelistatau/etc/ssh/blacklist.# Mengonfigurasi allowlist. Hanya pengguna yang tercantum dalam allowlist yang diizinkan login. auth required pam_listfile.so item=user sense=allow file=/etc/ssh/whitelist onerr=fail # Mengonfigurasi denylist. User yang tercantum dalam denylist dilarang login. auth required pam_listfile.so item=user sense=deny file=/etc/ssh/blacklist onerr=failUbah file daftar sesuai jenisnya.
Untuk allowlist: Tambahkan username pada baris baru di akhir file. Simpan dan tutup file.
sudo vim /etc/ssh/whitelistUntuk denylist: Hapus baris yang berisi username yang dituju. Simpan dan tutup file.
sudo vim /etc/ssh/blacklist
Masuk kembali ke instans untuk memverifikasi bahwa Anda sudah dapat login dengan lancar.