亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊 查看新帖 |

Chinaunix

  平臺(tái) 論壇 博客 文庫
最近訪問板塊 發(fā)新帖
查看: 4711 | 回復(fù): 4
打印 上一主題 下一主題

[系統(tǒng)安全] 如何限制限制sudo -s [復(fù)制鏈接]

論壇徽章:
0
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報(bào)告]
發(fā)表于 2012-09-19 10:51 |只看該作者 |倒序?yàn)g覽
本帖最后由 spouter 于 2012-09-19 10:55 編輯

限制有2個(gè)
1、要求非root用戶不能修改root密碼;
2、sudo可以做非修改密碼的其他操作,例如修改配置,重啟服務(wù)等等;

修改sudoer后:
修改1:
usertest    ALL=(ALL)   !/usr/sbin/visudo,!/bin/su,!/usr/bin/chattr,!/sbin/fdisk,!/bin/dd,!/usr/bin/passwd,!/usr/bin/sudo -s
不能修改root密碼,也不能用sudo -s,但是sudo要使用的外部命令(服務(wù))等都必須寫全才能使用。例如啟動(dòng)ngx就要寫上/usr/local/nginx/sbin/nginx

修改1:
usertest    ALL=ALL,!/usr/sbin/visudo,!/bin/su,!/usr/bin/chattr,!/sbin/fdisk,!/bin/dd,!/usr/bin/passwd,!/usr/bin/sudo -s
sudo可以使用非限制的所有命令,但是sudo -s能直接變成root用戶

有什么好方法?大家說說

論壇徽章:
0
2 [報(bào)告]
發(fā)表于 2012-09-19 17:19 |只看該作者
Cmnd_Alias SHELLS_NONINTERACTIVE = /usr/bin/sudo -s
!SHELLS_NONINTERACTIVE,

論壇徽章:
0
3 [報(bào)告]
發(fā)表于 2012-09-20 09:28 |只看該作者
本帖最后由 spouter 于 2012-09-20 09:29 編輯

回復(fù) 2# cnleon


如果這么寫可以限制住sudo -s,但是其他命令也限制的很死。每條外部命令都要加上去才行。
Cmnd_Alias SHELLS_NONINTERACTIVE = /usr/bin/sudo -s
usertest ALL=(ALL)    !SHELLS_NONINTERACTIVE,!/usr/sbin/visudo,!/bin/su,!/usr/bin/chattr,!/sbin/fdisk,!/bin/dd,!/usr/bin/passwd
例如:這樣寫kill進(jìn)程,重啟ngx這種操作都有限制。

有沒有簡便的寫法只限制住普通用戶,不會(huì)變成root、不能修改root密碼。而可以使用其他命令?
   

論壇徽章:
0
4 [報(bào)告]
發(fā)表于 2012-09-20 09:35 |只看該作者
回復(fù) 3# spouter


   你所有用戶都是sudo組里嗎?

論壇徽章:
0
5 [報(bào)告]
發(fā)表于 2012-09-20 09:40 |只看該作者
除了root,就一個(gè)普通用戶usertest。
目前就限制usertest不能變成root、不能修改root密碼,可以用其他操作。

以后新加用戶都是和usertest一樣的權(quán)限
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報(bào)專區(qū)
中國互聯(lián)網(wǎng)協(xié)會(huì)會(huì)員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP