
Lithnet Password Protection для Active Directory (LPP) расширяет возможности организаций по обеспечению надёжных паролей для всех учётных записей Active Directory.
LPP — это модуль, устанавливаемый на серверы Active Directory, который использует фильтр паролей для проверки паролей при их смене пользователями. С помощью групповых политик вы настраиваете виды проверок, которые хотите применять к этим паролям, и они либо отклоняются, либо одобряются и фиксируются в каталоге.
LPP даёт вам возможность самостоятельно определить, что для вас значит «хороший пароль». Хотите ли вы частично или полностью принять рекомендации NIST 2018 года по паролям — он предоставляет богатый набор элементов управления на основе групповых политик, позволяющих включить любую комбинацию следующих проверок при попытке смены пароля.
- Блокировка использования скомпрометированных паролей. Мы сделали импорт набора данных HIBP очень простым, но вы также можете импортировать любые пароли в открытом виде или NTLM-хеши, к которым у вас есть доступ.
- Блокировка паролей на основе определённых слов. Добавление запрещённого слова предотвращает его использование в качестве основы пароля. Например, добавление слова «password» в хранилище запрещённых слов предотвращает не только использование самого этого слова, но и распространённых вариантов, таких как «P@ssw0rd», «pa55word!» и «password123456!». LPP учитывает распространённые замены символов и слабые обфускации и предотвращает их использование с помощью процесса нормализации.
- Определение политик сложности на основе длины. Например, можно требовать цифры, символы, верхний и нижний регистр для паролей короче 13 символов, но не предъявлять особых требований к паролям длиной 13 символов и более. Поощряйте длину меньшей сложностью.
- Политики на основе регулярных выражений. Если вам нравятся регулярные выражения, вы можете задать регулярное выражение, которому пароль должен соответствовать (или не соответствовать).
- Балльная сложность. Назначайте баллы за использование определённых символов и категорий и устанавливайте минимальный порог баллов, который должен набрать пароль.
Также присутствует возможность аудита существующих паролей пользователей на соответствие списку скомпрометированных паролей. Вы сможете найти слабые и известные скомпрометированные пароли и заставить этих пользователей сменить пароль.
Дополнительные возможности
- Полная поддержка PowerShell, которая используется для:
- синхронизации списков скомпрометированных паролей из API haveibeenpwned.com;
- добавления собственных запрещённых слов и скомпрометированных паролей, а также использования популярных сторонних списков слов и паролей;
- проверки паролей и существующих хешей на наличие в хранилище скомпрометированных;
- проверки, не находятся ли текущие пароли пользователей в AD в хранилище скомпрометированных паролей.
- Пароли никогда не покидают контроллер домена.
- Разработан для крупных сред, где требуется высокая производительность.
- Создаёт подробные журналы событий.
- Использует хранилище данных, совместимое с DFS-R.
- Не требуется доступ в интернет.
- Не требуется дополнительных серверов для развёртывания.
- Поддержка групповых политик.
Системные требования
LPP поддерживается только на x64-версиях Windows
Фильтр паролей
Модуль PowerShell
Корпоративная поддержка
Lithnet Password Protection — бесплатный продукт с открытым исходным кодом, но мы понимаем, что развёртывание стороннего кода на ваших контроллерах домена — это решение, которое выигрывает от наличия страховочной сети.
Соглашения о корпоративной поддержке предоставляют вашей организации прямой доступ к команде инженеров Lithnet для устранения неполадок, рекомендаций по настройке и приоритетного решения проблем.
Запросить коммерческое предложение →
Поддержка сообщества доступна через GitHub Issues.
Начало работы
Загрузите установщик со страницы релизов
Прочитайте руководство по началу работы на нашем сайте документации.
Как я могу внести вклад в проект?
- Нашли проблему и хотите, чтобы мы её исправили? Сообщите о ней
- Хотите самостоятельно исправить проблему или добавить функциональность? Клонируйте проект и отправьте pull request
Будьте в курсе
Благодарности