- Saknes lietotājam ir pilnīga kontrole pār sistēmu, kas ļauj veikt kritiskas izmaiņas, kas var apdraudēt iekārtas stabilitāti.
- Sudo izmantošana ir drošākā alternatīva administratīvo uzdevumu veikšanai, nepiesakoties kā superlietotājam.
- Darbojoties kā root lietotājam, pastāv nopietni riski, piemēram, nejauša svarīgu failu dzēšana vai ievainojamība pret ļaunprogrammatūru ar pilnām privilēģijām.
- Sudoeru granulārā konfigurācija ļauj deleģēt noteiktas atļaujas konkrētiem lietotājiem, uzlabojot izsekojamību un drošību.
Iedziļinoties Linux pasaulē, neizbēgami sastopamies ar root lietotāja tēlu. Būtībā šis lietotājs ir sistēmas īpašnieks un meistars , konts ar absolūtām privilēģijām, kas var darīt visu, ko vēlas, bez jebkādiem atļauju ierobežojumiem, kas to apturētu. Tas ir līdzvērtīgs Windows administratoram, lai gan Linux sistēmā šī vara ir daudz dziļāka un tiešāka, padarot to par neticamu rīku, bet arī par divvirzienu zobenu, ja nezinām, kā to lietot.
Lielākajai daļai no mums ikdienas dzīve paiet kā parastam lietotājam, ierobežota, lai novērstu neuzmanības kļūdas radītu puses operētājsistēmas iznīcināšanu. Tomēr daži uzdevumi ir paredzēti tikai root lietotājam , piemēram, sarežģītu programmu instalēšana vai sensitīvu konfigurācijas failu modificēšana. Šeit noder mijiedarbība starp `sudo` un `su` — rīkiem, kas ļauj mums palielināt privilēģijas tikai tad, kad tas ir absolūti nepieciešams, neļaujot mums pakļaut durvis darbības katastrofām vai ārējiem uzbrukumiem.
Kas īsti ir root lietotājs?
Saknes superlietotājs ir konts ar lietotāja ID (UID) 0. Lai gan standarta lietotājam ir ierobežojumi, lai aizsargātu sistēmas kodolu, sakne var lasīt, rakstīt un izpildīt jebkuru failu diskā. Tas ietver citu lietotāju kontu pārvaldību, kodola modificēšanu vai veselu nodalījumu dzēšanu bez sistēmas atļaujas.
Tādos izplatījumos kā Ubuntu ir pieņemta drošības filozofija, kurā root konts pēc noklusējuma nav iespējots tiešai pieteikšanās. Tas nenozīmē, ka root neeksistē, bet gan to, ka tam nav piešķirta parole, lai neviens nevarētu tieši pieteikties, piespiežot administratoru izmantot kontrolētākas metodes, lai paaugstinātu savas privilēģijas.
Sudo pret Su: Kāda ir īstā atšķirība?
Tās bieži tiek jauktas, taču to darbība atšķiras. Komanda `sudo` (superlietotāja do) ir kā vienreizējas privilēģijas pieprasīšana. Tā ļauj izpildīt konkrētu komandu ar root privilēģijām, bet jūs paliekat parasts lietotājs. Sistēma pieprasīs jūsu paroli , lai pārbaudītu jūsu identitāti, un, kad darbība būs pabeigta, jūs atgriezīsities pie savām ierastajām privilēģijām. Lai iegūtu plašāku informāciju, varat iepazīties ar mūsu pilnīgo rokasgrāmatu par privilēģiju paaugstināšanu ar `sudo`.
No otras puses, komanda jūsu (aizvietotājs) To izmanto, lai pilnībā mainītu jūsu identitāti. Ja jūs to lietojat bez argumentiem vai ar su -Sistēma jums lūgs norādīt root lietotāja parole lai tas kļūtu par visu termināļa sesiju. Tas ir daudz ērtāk, ja jums ir jāveic divdesmit izmaiņas pēc kārtas, bet tas ir ievērojami riskantāks jo jebkura kļūda, ko pieļausiet, kamēr uzvednē tiek parādīts simbols #, tiks nežēlīgi izpildīta.
Dieva tēlošanas briesmas operētājsistēmā Linux
Darbošanās kā root lietotājam bez skaidras izpratnes par to, ko dari, ir ceļš uz katastrofu. Visacīmredzamākais risks ir... nejauša failu sistēmas dzēšanaKlasiska kļūda ir skriet rm -rf /kas būtībā liek datoram dzēst visu, sākot no saknes uz leju. Pat nepareizi novietota atstarpe ceļa mainīgajā var izraisīt šo problēmu. kritisko datu iznīcināšana sekundēs.
Vēl viens kritisks punkts ir drošība pret ārēju programmatūru. No interneta lejupielādētu skriptu palaišana ar root privilēģijām būtībā nozīmē jūsu mājas atslēgu nodošanu svešiniekam . Ja skripts satur rootkit vai ļaunprogrammatūru, uzbrucējam būs pilnīga kontrole pār aparatūru un programmatūru, potenciāli radot neredzamas aizmugurējās durvis kodola līmenī, kuras ir gandrīz neiespējami atklāt. Tāpēc ir svarīgi izpētīt datoru drošības rokasgrāmatas , lai aizsargātu savu sistēmu.
Visbeidzot, mēs nedrīkstam aizmirst, izsekojamības zudumsIzmantojot sudo, sistēma saglabā žurnālu /var/log/auth.log norādot, kas ko darīja un kad. Bet, ja piesakāties tieši kā root lietotājs, visas darbības tiek reģistrētas vienkārši kā "root". Vidē ar vairākiem administratoriem tas nozīmē Nav iespējams zināt, kurš salauza sistēmu, ievērojami sarežģījot auditus un kļūdu novēršanu.
Kā droši pārvaldīt root kontu
Ja kāda iemesla dēļ jums ir jāaktivizē root konts, varat tam piešķirt paroli ar komandu sudo passwd rootTomēr vispārējais ieteikums ir turiet to aizslēgtu ar sudo passwd -l rootTas neļauj kādam mēģināt ar varu iekļūt servera visspēcīgākajā kontā, it īpaši, ja ir iespējota SSH piekļuve.
Runājot par SSH, kas ļauj tieša root pieteikšanās en /etc/ssh/sshd_config Šī ir nopietna ievainojamība. Ideālā gadījumā jums vajadzētu pieteikties ar savu parasto lietotāja kontu un pēc tam palielināt privilēģijas. Ja jūs joprojām nolemjat to iespējot, ir obligāti jāizmanto SSH atslēgas autentifikācija vienkāršu paroļu vietā, lai novērstu automatizētu robotprogrammatūru iespēju uzminēt jūsu paroli dažu minūšu laikā.
Sudoers un Visudo failu sistēmu apgūšana
Lai administrēšana būtu efektīva, mēs varam pielāgot failu /etc/sudoersNekad nerediģējiet šo failu ar parastu redaktoru; vienmēr izmantojiet visudo komandaIemesls ir vienkāršs: visudo pirms izmaiņu saglabāšanas pārbauda, vai nav sintakses kļūdu. Ja sudoers failā ir drukas kļūda, jūs varat tikt atstumtam ārpus savas sistēmas bez iespējas izmantot sudo.
Šajā failā mēs varam izveidot lietotāju un komandu aizstājvārdus, lai būtu precīzāki. Ļoti noderīga funkcija ir NOPASSWD tags , kas ļauj lietotājam izpildīt noteiktas komandas (piemēram, restartēt datoru vai atjaunināt pakalpojumu), neprasot paroli . Tas ir ideāli piemērots automatizācijai vai lietotājiem, kuriem jāveic tikai ļoti specifiski uzdevumi, bez pilnīgas datora kontroles.
Paroles padomi un atkopšana
Dažreiz mēs zaudējam piekļuvi vai aizmirstam galveno paroli. Šādos gadījumos Linux mums to ļauj. Atiestatīt paroli no GRUBPiekļuve atkopšanas režīmam un diska pievienošana ar rakstīšanas atļaujām, izmantojot mount -o rw, remount /, mēs varam palaist komandu passwd root un iestatiet jaunu paroli no superlietotāja konsoles. Nopietnākās situācijās var izmantot tādus rīkus kā SystemRescue Tie var būt galvenā glābšanas sistēma kontroles atgūšanai.
Vēl viena iespēja ir izmantot a Ubuntu LiveCDKad sistēma ir palaista no USB, mēs varam pievienot cietā diska nodalījumu pagaidu failu sistēmai, izmantojot komandu chroot lai "ieietu" diska instalācijā un mainītu root paroli no turienes. Tas ir nedaudz tehniskāks process, bet ārkārtīgi efektīva kad sistēma neieslēdzas vai piekļuve ir bloķēta.
Labas Linux administrēšanas prakses uzturēšana ietver vienmēr mazāko privilēģiju principa piemērošanu : neizmantojiet root tiesības, ja pietiek ar sudo, izejiet no superlietotāja čaulas, tiklīdz esat pabeidzis uzdevumu, un vienmēr esiet piesardzīgs pret jebkuru skriptu, kas lūdz palaist ar paaugstinātām privilēģijām. Galu galā galvenais ir ierobežot superlietotāja pakļautību , lai neliela cilvēciska kļūda neizraisītu pilnīgu operētājsistēmas atkārtotu instalēšanu.
