- Juurkasutajal on süsteemi üle täielik kontroll, mis lubab teha kriitilisi muudatusi, mis võivad seadme stabiilsust kahjustada.
- Sudo kasutamine on kõige turvalisem alternatiiv administratiivsete ülesannete täitmiseks ilma superkasutajana sisse logimata.
- Juurkasutajana töötamisel on tõsised riskid, näiteks oluliste failide kogemata kustutamine või täielike õigustega pahavara ohtu sattumine.
- Sudoerite detailne konfiguratsioon võimaldab delegeerida konkreetsetele kasutajatele konkreetseid õigusi, parandades jälgitavust ja turvalisust.
Linuxi maailma süvenedes puutume paratamatult kokku juurkasutaja tegelasega. Põhimõtteliselt on see kasutaja süsteemi omanik ja isik , konto, millel on absoluutsed õigused ja mis saab teha kõike, mida tahab, ilma igasuguste lubadeta, mis seda peataksid. See on samaväärne Windowsi administraatoriga, kuigi Linuxis on see võim palju sügavam ja otsesem, muutes selle uskumatuks tööriistaks, aga ka kahe teraga mõõgaks, kui me ei tea, kuidas seda kasutada.
Enamiku jaoks möödub igapäevaelu tavakasutajana, kelle tegevust piiratakse, et hooletusest tingitud vea tõttu pool operatsioonisüsteemi ei kustutataks. Mõned ülesanded on aga reserveeritud ainult root'ile , näiteks keerukate programmide installimine või tundlike konfiguratsioonifailide muutmine. Siin tulebki mängu `sudo` ja `su` koosmõju – need on tööriistad, mis võimaldavad meil õigusi laiendada ainult hädavajalikul juhul, hoides ära operatsioonikatastroofide või väliste rünnakute ohtu.
Mis täpselt on root kasutaja?
Juurkasutaja superkasutaja on konto, mille kasutajatunnus (UID) on 0. Kuigi tavakasutajal on süsteemi kerneli kaitsmiseks piirangud, saab juurkasutaja lugeda, kirjutada ja käivitada mis tahes kettal olevat faili. See hõlmab teiste kasutajate kontode haldamist, kerneli muutmist või tervete partitsioonide kustutamist ilma süsteemiloata.
Sellistes distributsioonides nagu Ubuntu on kasutusele võetud turvafilosoofia, kus root-konto otsene sisselogimine pole vaikimisi lubatud . See ei tähenda, et root-kontot ei eksisteeri, vaid pigem seda, et sellele pole määratud parooli, nii et keegi ei saa otse sisse logida, sundides administraatorit oma õiguste laiendamiseks kasutama kontrollitumaid meetodeid.
Sudo vs. Su: Mis on tegelik erinevus?
Neid aetakse tihti segi, aga nende toimimisviis on erinev. Käsk `sudo` (superuser do) on nagu ühekordse õiguse taotlemine. See võimaldab sul käivitada konkreetse käsu root-õigustega, aga sa jääd tavakasutajaks. Süsteem küsib sinu parooli sinu isiku tuvastamiseks ja kui toiming on lõpule viidud, taastad oma tavapärased õigused. Lisateabe saamiseks võid vaadata meie täielikku juhendit õiguste tõstmise kohta käsuga `sudo`.
Teisest küljest, käsk teie (asenduskasutaja) Seda kasutatakse teie identiteedi täielikuks muutmiseks. Kui kasutate seda ilma argumentideta või koos su -Süsteem küsib teilt root kasutaja parool et see kogu terminaliseansi jaoks kehtiks. See on palju mugavam, kui peate tegema kakskümmend muudatust järjest, aga see on märkimisväärselt riskantsem sest iga viga, mille teed ajal, mil viibas kuvatakse sümbolit #, täidetakse halastamatult.
Jumala mängimise ohud Linuxis
Juurkasutajana töötamine ilma kindla arusaamata sellest, mida sa teed, on katastroofi retsept. Kõige ilmsem risk on... failisüsteemi kogemata kustutamineKlassikaline viga on jooksmine rm -rf /Mis põhimõtteliselt käsib arvutil kustutada kõik juurest allapoole. Isegi valesse kohta asetatud tühik teemuutujas võib selle põhjustada. kriitiliste andmete hävitamine sekunditega.
Teine kriitiline punkt on turvalisus välise tarkvara eest. Internetist alla laaditud skriptide käivitamine juurõigustega on sisuliselt oma maja võtmete andmine võõrale . Kui skript sisaldab juurkomplekti või pahavara, on ründajal täielik kontroll riist- ja tarkvara üle, mis võib kerneli tasemel luua nähtamatuid tagauksi, mida on peaaegu võimatu tuvastada. Seetõttu on süsteemi kaitsmiseks oluline uurida arvutiturbe käsiraamatuid .
Lõpuks ei tohi me unustada, jälgitavuse kaduSudo kasutamisel peab süsteem sisselogimist /var/log/auth.log mis näitab, kes mida ja millal tegi. Aga kui logite sisse otse root'ina, logitakse kõik toimingud lihtsalt "root"-ina. Mitme administraatoriga keskkonnas muudab see On võimatu teada, kes süsteemi lõhkus, mis raskendab oluliselt auditeid ja vigade lahendamist.
Kuidas juurkontot turvaliselt hallata
Kui mingil põhjusel peate aktiveerima root-konto, saate sellele parooli määrata käsuga sudo passwd rootÜldine soovitus on aga hoia seda lukus läbi sudo passwd -l rootSee hoiab ära kellegi katse jõuga sisse murda serveri kõige võimsamale kontole, eriti kui sul on SSH-juurdepääs lubatud.
SSH-st rääkides, mis võimaldab otsene root-sisselogimine en /etc/ssh/sshd_config See on tõsine haavatavus. Ideaalis peaksite sisse logima oma tavalise kasutajakontoga ja seejärel õigusi laiendama. Kui otsustate selle ikkagi lubada, on hädavajalik seda kasutada. SSH-võtmepõhine autentimine lihtsate paroolide asemel, et automatiseeritud robotid ei saaks teie parooli minutitega ära arvata.
Sudoerite ja visudo failisüsteemide valdamine
Haldamise tõhustamiseks saame faili kohandada /etc/sudoersÄrge kunagi muutke seda faili tavalise redaktoriga; kasutage alati visudo käskPõhjus on lihtne: visudo kontrollib enne muudatuste salvestamist süntaksivigu. Kui sudoersi failis on trükiviga, võite omaenda süsteemist välja jääma ilma sudo kasutamise võimaluseta.
Selle faili piires saame luua kasutajatele ja täpsemalt käskudele aliase. Väga kasulik funktsioon on NOPASSWD silt , mis võimaldab kasutajal teatud käske (näiteks arvuti taaskäivitamine või teenuse värskendamine) täita ilma parooli küsimata . See on ideaalne automatiseerimiseks või kasutajatele, kes peavad täitma ainult väga spetsiifilisi ülesandeid ilma arvuti üle täielikku kontrolli omamata.
Parooli näpunäited ja taastamine
Vahel kaotame ligipääsu või unustame peaparooli. Sellistel juhtudel lubab Linux meil seda teha. Parooli lähtestamine GRUB-istTaasterežiimi avamine ja draivi ühendamine kirjutamisõigustega, kasutades mount -o rw, remount /, saame käsu käivitada passwd root ja määrake superkasutaja konsoolist uus parool. Tõsisemates olukordades on abiks tööriistad, näiteks System Rescue Need võivad olla ülim päästesüsteem kontrolli taastamiseks.
Teine võimalus on kasutada a Ubuntu LiveCDKui oleme süsteemi USB-lt käivitanud, saame kõvaketta partitsiooni ajutisele failisüsteemile käsuga ühendada chroot ketta installimisse "sisenemiseks" ja sealt root-parooli muutmiseks. See on veidi tehnilisem protsess, aga äärmiselt tõhus kui süsteem ei käivitu või juurdepääs on blokeeritud.
Heade Linuxi administreerimistavade järgimine hõlmab alati minimaalsete õiguste põhimõtte rakendamist : ärge kasutage root'i, kui sudo'st piisab, väljuge superkasutaja shelli alt kohe pärast ülesande lõpetamist ja olge alati ettevaatlik iga skripti suhtes, mis küsib luba käivitada kõrgendatud õigustega. Lõppkokkuvõttes on oluline piirata superkasutaja kokkupuudet , et väike inimlik viga ei viiks operatsioonisüsteemi täieliku uuesti installimiseni.
