- A root felhasználó teljes hozzáféréssel rendelkezik a rendszerhez, lehetővé téve a kritikus módosításokat, amelyek veszélyeztethetik a berendezés stabilitását.
- A sudo használata a legbiztonságosabb alternatíva adminisztratív feladatok futtatására anélkül, hogy szuperfelhasználóként kellene bejelentkezni.
- Komoly kockázatokkal jár a root felhasználóként való működés, például véletlenül törölhetünk fontos fájlokat, vagy teljes jogosultsággal sebezhetjük a kártevőket.
- A sudoerek részletes konfigurációja lehetővé teszi, hogy meghatározott jogosultságokat delegáljunk adott felhasználóknak, javítva ezzel a nyomon követhetőséget és a biztonságot.
Amikor elmerülünk a Linux világában, elkerülhetetlenül találkozunk a root felhasználó alakjával. Lényegében ez a felhasználó a rendszer tulajdonosa és mestere , egy abszolút jogosultságokkal rendelkező fiók, amely azt tehet, amit akar, anélkül, hogy bármilyen engedélyezési korlát megállítaná. Ez a Windows rendszergazda megfelelője, bár Linuxban a hatalom sokkal mélyebb és közvetlenebb, így hihetetlen eszköz, de kétélű fegyver is, ha nem tudjuk, hogyan kell használni.
Legtöbbünk számára a mindennapi élet átlagos felhasználóként telik, korlátozottan, hogy elkerüljük egy gondatlanságból elkövetett hiba miatti operációs rendszer-felesleget. Bizonyos feladatok azonban kizárólag a root számára vannak fenntartva , például összetett programok telepítése vagy érzékeny konfigurációs fájlok módosítása. Itt jön képbe a `sudo` és a `su` közötti kölcsönhatás, ezek az eszközök csak akkor teszik lehetővé a jogosultságok eszkalálását, ha feltétlenül szükséges, megakadályozva, hogy nyitva hagyjuk az ajtót a működési katasztrófáknak vagy külső támadásoknak.
Pontosan mi a root felhasználó?
A root superuser a 0 felhasználói azonosítójú (UID) fiók. Míg egy standard felhasználóra korlátozások vonatkoznak a rendszermag védelme érdekében, a root olvashatja, írhatja és végrehajthatja a lemezen található bármely fájlt. Ez magában foglalja más felhasználók fiókjainak kezelését, a kernel módosítását vagy teljes partíciók törlését rendszerengedély nélkül.
Az olyan disztribúciókban, mint az Ubuntu, egy olyan biztonsági filozófiát alkalmaznak, amely szerint a root fiók alapértelmezés szerint nincs engedélyezve a közvetlen bejelentkezéshez. Ez nem azt jelenti, hogy a root nem létezik, hanem azt, hogy nincs hozzárendelt jelszava, így senki sem tud közvetlenül bejelentkezni, így a rendszergazda kénytelen ellenőrzöttebb módszereket használni a jogosultságai emelésére.
Sudo vs. Su: Mi a valódi különbség?
Gyakran összekeverik őket, pedig másképp működnek. A `sudo` parancs (superuser do) olyan, mint egy egyszeri jogosultság kérése. Lehetővé teszi egy adott parancs végrehajtását root jogosultságokkal, de továbbra is normál felhasználó maradsz. A rendszer kérni fogja a jelszavadat a személyazonosságod ellenőrzéséhez, és a művelet befejezése után visszaállsz a szokásos jogosultságaidra. További információkért tekintsd meg a jogosultságok `sudo` paranccsal történő emeléséről szóló teljes útmutatónkat.
Másrészt a parancs a te (helyettes felhasználód) Arra használják, hogy teljesen megváltoztassák a személyazonosságodat. Ha érvek nélkül vagy... su -A rendszer rákérdez majd a root felhasználó jelszava hogy azzá váljon a teljes terminál munkamenetben. Sokkal kényelmesebb, ha húsz módosítást kell végrehajtania egymás után, de ez lényegesen kockázatosabb mert minden hibát, amit a # szimbólum megjelenítése közben elkövetsz, könyörtelenül végrehajtasz.
Az Isten-játszás veszélyei Linuxon
Root felhasználóként futtatni anélkül, hogy alaposan megértenéd, mit csinálsz, katasztrófához vezet. A legnyilvánvalóbb kockázat... a fájlrendszer véletlen törléseKlasszikus hiba a futás rm -rf /ami alapvetően azt mondja a számítógépnek, hogy töröljön mindent a gyökértől lefelé. Még egy rosszul elhelyezett szóköz is okozhatja ezt egy elérési út változóban. kritikus adatok megsemmisítése másodpercek alatt.
Egy másik kritikus pont a külső szoftverekkel szembeni védelem. Az internetről letöltött szkriptek root jogosultságokkal történő futtatása lényegében a ház kulcsainak átadását jelenti egy idegennek . Ha a szkript rootkitet vagy rosszindulatú programot tartalmaz, a támadó teljes ellenőrzést gyakorolhat a hardver és a szoftver felett, potenciálisan láthatatlan hátsó kapukat hozhat létre a kernel szintjén, amelyeket szinte lehetetlen észlelni. Ezért létfontosságú a számítógépes biztonsági kézikönyvek tanulmányozása a rendszer védelme érdekében.
Végül nem szabad elfelejtenünk a a nyomonkövethetőség elvesztéseA sudo használatakor a rendszer naplót vezet. /var/log/auth.log jelezve, hogy ki mit és mikor csinált. De ha közvetlenül rootként jelentkezik be, akkor minden művelet egyszerűen „root”-ként kerül naplózásra. Több rendszergazdával rendelkező környezetben ez azt jelenti, hogy Lehetetlen tudni, hogy ki törte fel a rendszert, ami jelentősen bonyolítja az auditokat és a hibaelhárítást.
Hogyan kezeljük biztonságosan a root fiókot?
Ha valamilyen okból aktiválnia kell a root fiókot, akkor a következő paranccsal adhat hozzá jelszót: sudo passwd rootAz általános ajánlás azonban az, tartsd zárva mediante sudo passwd -l rootEz megakadályozza, hogy valaki brute-erőltetéssel próbáljon meg bejutni a szerver legerősebb fiókjába, különösen akkor, ha engedélyezve van az SSH hozzáférés.
Az SSH-ról szólva, annak engedélyezése közvetlen root bejelentkezés en /etc/ssh/sshd_config Ez egy komoly sebezhetőség. Ideális esetben a normál felhasználói fiókjával kell bejelentkeznie, majd növelnie a jogosultságait. Ha mégis úgy dönt, hogy engedélyezi, feltétlenül használja a következőt: SSH kulcs alapú hitelesítés egyszerű jelszavak helyett, hogy megakadályozzuk az automatizált botok számára, hogy percek alatt kitalálják a jelszavát.
A sudoer és visudo fájlrendszerek elsajátítása
A hatékonyabb adminisztráció érdekében módosíthatjuk a fájlt /etc/sudoersSoha ne szerkessze ezt a fájlt hagyományos szerkesztővel; mindig használja a a visudo parancsAz ok egyszerű: a visudo szintaktikai hibákat keres a változtatások mentése előtt. Ha a sudoers fájlban elgépelés történik, akkor kimaradni a saját rendszeredből sudo használatának lehetősége nélkül.
Ezen a fájlon belül aliasokat hozhatunk létre felhasználóknak és parancsoknak a pontosabb meghatározás érdekében. Egy nagyon hasznos funkció a NOPASSWD címke , amely lehetővé teszi a felhasználó számára bizonyos parancsok végrehajtását (például a számítógép újraindítását vagy egy szolgáltatás frissítését) jelszó kérése nélkül . Ez ideális automatizáláshoz, vagy azoknak a felhasználóknak, akiknek csak nagyon specifikus feladatokat kell végrehajtaniuk anélkül, hogy teljes mértékben ellenőriznék a számítógépet.
Jelszótippek és jelszó-helyreállítás
Előfordul, hogy elveszítjük a hozzáférést, vagy elfelejtjük a fő jelszót. Ilyen esetekben a Linux lehetővé teszi számunkra, hogy Jelszó visszaállítása a GRUB-bólHelyreállítási mód elérése és a meghajtó írási jogosultságokkal való csatlakoztatása a következővel: mount -o rw, remount /, elindíthatjuk a parancsot passwd root és állítson be új jelszót a szuperfelhasználói konzolból. Súlyosabb helyzetekben olyan eszközök, mint a SystemRescue Ők lehetnek a végső mentőrendszer az irányítás visszaszerzéséhez.
Egy másik lehetőség az a Ubuntu LiveCDMiután elindítottuk a rendszert az USB-ről, a paranccsal csatolhatjuk a merevlemez-partíciót az ideiglenes fájlrendszerhez chroot hogy „belépj” a lemezes telepítésbe, és onnan módosítsd a root jelszót. Ez egy kicsit technikaibb folyamat, de rendkívül hatékony amikor a rendszer nem indul el, vagy a hozzáférés blokkolva van.
A jó Linux adminisztrációs gyakorlat fenntartásához mindig a minimális jogosultságok elvének alkalmazása szükséges : ne használj root felhasználót, ha a sudo elegendő, lépj ki a superuser shellből, amint befejezted a feladatot, és mindig légy óvatos minden olyan szkripttel, amely emelt jogosultságokkal való futtatást kér. Végső soron a kulcs a superuser kitettségének korlátozása , hogy egy apró emberi hiba ne vezessen az operációs rendszer teljes újratelepítéséhez.
