密码错误次数过多被锁定
约 510 字大约 2 分钟
2026-08-29
多次输错密码后,即使后来密码正确也登录不上,提示 Account locked due to XXX failed logins 或持续 Permission denied。这是系统的登录失败锁定机制(pam_faillock / pam_tally2)在起作用,等待锁定时间结束或手动解锁即可恢复。
Linux:查看与解锁
新版系统(RHEL/CentOS 8+、Ubuntu 22.04+ 等)使用 faillock:
# 查看某用户的失败计数与锁定状态
faillock --user root
# 立即清零解锁
faillock --user root --reset老系统使用 pam_tally2:
pam_tally2 -u root # 查看计数
pam_tally2 -u root --reset # 清零解锁解锁后立即用正确密码登录验证。若不确定密码是否正确,可先通过控制台确认,避免再次触发锁定。
Linux:调整锁定策略
锁定参数由 PAM 模块配置决定。新系统查看 /etc/security/faillock.conf:
deny = 5 # 连续失败次数上限
unlock_time = 600 # 锁定时长(秒),0 表示需手动解锁按需放宽 deny 次数或缩短 unlock_time,改完即生效。
频繁被锁定要警惕
如果你的服务器日志里出现大量陌生 IP 的失败登录(lastb 查看,见SSH安全加固清单),说明正在被暴力破解。锁定机制保护了系统,但更根本的做法是:修改远程端口(修改服务器默认远程端口)、改用密钥登录(使用SSH密钥对实现免密登录)、防火墙只放行自己的 IP。
Windows:账户锁定策略
Windows 默认一般不启用账户锁定;若组策略开启了锁定阈值,解锁方式:
- 等待策略设定的自动解锁时间;
- 或以管理员运行:
net user administrator /active:yes # 确认账户启用并在 secpol.msc → 账户策略 → 账户锁定策略中调整阈值与锁定时长。密码策略相关的更多说明,参见远程连接Windows实例失败处理方法中的密码与凭据部分。
