
用于 Active Directory 的 Lithnet 密码保护 (LPP) 增强了组织希望确保其所有 Active Directory 帐户拥有强密码时可用的选项。
LPP 是一个安装在 Active Directory 服务器上的模块,它使用密码筛选器在用户尝试更改密码时检查密码。通过组策略,你可以自定义要对这些密码执行的检查类型,密码要么被拒绝,要么被批准并提交到目录中。
LPP 让你能够掌控什么是适合你的好密码。无论你想部分还是完全采用 2018 年 NIST 密码建议,它都提供了一套丰富的基于组策略的控制,允许你对尝试的密码更改启用以下任意组合的检查。
- 阻止使用已泄露的密码。我们使导入 HIBP 数据集变得极其简单,但你也可以导入你能获取到的任何明文密码或 NTLM 哈希。
- 基于特定词语阻止密码。添加一个禁用词会阻止它被用作密码的基础。例如,添加单词 'password' 到禁用词存储中,不仅会阻止该词本身的使用,还会阻止常见的变体,如 'P@ssw0rd'、'pa55word!' 和 'password123456!'。LPP 能够识别常见的字符替换和弱混淆,并通过规范化过程阻止它们的使用。
- 基于长度定义复杂度策略。例如,你可以要求少于 13 个字符的密码包含数字、符号、大写和小写字母,而密码长度达到 13 个字符或以上则没有特殊要求。用更低的复杂度奖励更长的密码。
- 基于正则表达式的策略。如果你喜欢正则表达式,你可以定义一个密码必须匹配(或不匹配)的正则表达式。
- 基于分数的复杂度。为使用某些字符和类别分配分数,并设定密码必须达到的最低分数阈值。
它还包含针对已泄露密码列表审计用户现有密码的能力。你将能够发现弱密码和已知的已泄露密码,并强制这些用户更改他们的密码。
附加功能
- 完整的 PowerShell 支持,用于:
- 从 haveibeenpwned.com API 同步已泄露密码列表
- 添加你自己的禁用词和已泄露密码,以及使用流行的第三方词表和密码列表
- 针对已泄露存储测试密码和现有哈希
- 检查你的用户在 AD 中的当前密码是否存在于已泄露密码存储中
- 密码永远不会离开域控制器
- 专为需要高性能的大型环境设计
- 创建详细的事件日志
- 使用 DFS-R 友好的数据存储
- 无需互联网访问
- 部署无需额外服务器
- 支持组策略
系统要求
LPP 仅支持 Windows 的 x64 版本
密码筛选器
PowerShell 模块
企业支持
Lithnet 密码保护是免费且开源的,但我们理解在域控制器上部署第三方代码是一个需要安全网才能做出的决定。
企业支持协议让你的组织可以直接联系 Lithnet 工程团队,进行故障排除、配置指导和优先级问题解决。
请求支持报价 →
社区支持可通过 GitHub Issues 获得。
开始使用
从发布页面下载安装程序
阅读我们文档网站上的入门指南。
我如何为项目做贡献?
- 发现了一个问题并希望我们修复?记录它
- 想自己修复问题或添加功能?克隆项目并提交拉取请求
保持最新
致谢