Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Блокировка пользователей

1. Общие сведения о блокировке пользователей

Если пользователь несколько раз подряд предоставит неверные учетные данные, StarVault на некоторое время прекратит попытки проверить его учетные данные, а вместо этого сразу же выдаст ошибку об отказе в доступе.

Время, на которое пользователь будет заблокирован, называется длительностью блокировки (lockout duration). Пользователь сможет войти в систему после истечения срока блокировки. Количество неудачных попыток входа, после которых пользователь будет заблокирован, называется порог блокировки (lockout threshold). Счетчик порога блокировки обнуляется через несколько минут без попыток входа или при успешной попытке входа. Время, в течение которого счетчик будет обнулен после отсутствия попыток входа, называется сброс счетчика блокировки (lockout counter reset). Это позволяет противостоять как автоматизированным, так и целенаправленным запросам, то есть атакам на угадывание пароля.

Функция блокировки пользователя включена по умолчанию. Значения по умолчанию оставляют:

  • порог блокировки - 5 попыток

  • длительность блокировки - 15 минут

  • сброс счетчика блокировки - 15 минут.

Функцию блокировки пользователя можно отключить следующими способами:

  • Глобально с использованием переменной окружения VAULT_DISABLE_USER_LOCKOUT.

  • Для всех поддерживаемых методов аутентификации (ldap, userpass и approle) или для конкретного поддерживаемого метода аутентификации с использованием параметра disable_lockout внутри секции user_lockout в конфигурационном файле.

  • Для конкретной точки монтирования метода аутентификации с использованием команды auth tune.

2. Блок конфигурации user_lockout

Блок конфигурации user_lockout определяет различные настройки поведения блокировки пользователя при неудачных попытках входа в StarVault. Они могут быть настроены для всех поддерживаемых методов аутентификации (userpass, ldap и approle) с использованием общего имени секции user_lockout "all" или для конкретного метода аутентификации, используя имя этого метода в секции.

Поддерживаемые имена секций user_lockout включают all, userpass, ldap и approle.

Конфигурации для конкретного метода аутентификации имеют приоритет над настройками, указанными для всех методов аутентификации с использованием общего имени секции user_lockout "all" в конфигурационном файле.

2.1. Параметры секции user_lockout

lockout_threshold

Строковый параметр. Указывает количество неудачных попыток входа в систему, после чего пользователь будет заблокирован.

lockout_duration

Строковый параметр. Указывает длительность блокировки пользователя. Значение указывается с использованием суффикса времени, например "30s" (30 секунд) или "1h" (1 час).

lockout_counter_reset

Строковый параметр. Определяет интервал времени, после истечения которого счетчик блокировки сбрасывается при отсутствии неудачных попыток входа в систему. Значение указывается с использованием суффикса времени, например "30s" (30 секунд) или "1h" (1 час).

disable_lockout

Логический параметр. Отключает функцию блокировки пользователя, если установить в значение true.

2.2. Пример конфигурации

user_lockout "all" {
  lockout_duration = "10m"
  lockout_counter_reset = "10m"
}

user_lockout "userpass" {
  lockout_threshold = "25"
  lockout_duration = "5m"
}

user_lockout "ldap" {
 disable_lockout = "true"
}

В приведенном выше примере функция блокировки пользователя будет отключена для методов аутентификации ldap. Для методов аутентификации userpass порог блокировки будет равен 25, длительность блокировки 5 минут, сброс счетчика блокировки 10 минут (используется значение all, так как не определено в секции userpass). Методы аутентификации approle будут иметь порог блокировки 5 (используется значение по умолчанию, так как секция для approle отсутствует, а в all этот параметр не задан), длительность блокировки 10 минут и сброс счетчика блокировки 10 минут.