- Pengguna root mempunyai kawalan penuh ke atas sistem, yang membolehkan pengubahsuaian kritikal yang boleh menjejaskan kestabilan peralatan.
- Menggunakan sudo adalah alternatif paling selamat untuk menjalankan tugas pentadbiran tanpa perlu log masuk sebagai superuser.
- Terdapat risiko serius untuk beroperasi sebagai root, seperti memadam fail penting secara tidak sengaja atau kerentanan terhadap perisian hasad dengan keistimewaan penuh.
- Konfigurasi sudoer yang terperinci membolehkan kebenaran khusus diwakilkan kepada pengguna tertentu, meningkatkan kebolehkesanan dan keselamatan.
Apabila kita mendalami dunia Linux, tidak dapat dielakkan untuk bertemu dengan figura pengguna root. Pada asasnya, pengguna ini adalah pemilik dan ketua sistem , akaun dengan keistimewaan mutlak yang boleh melakukan apa sahaja yang dikehendakinya, tanpa sebarang halangan kebenaran untuk menghentikannya. Ia setara dengan pentadbir Windows, walaupun dalam Linux, kuasanya jauh lebih mendalam dan lebih langsung, menjadikannya alat yang luar biasa tetapi juga pedang bermata dua jika kita tidak tahu cara menggunakannya.
Bagi kebanyakan daripada kita, kehidupan seharian dihabiskan sebagai pengguna biasa, terhad untuk mengelakkan kesilapan cuai daripada menghapuskan separuh sistem pengendalian. Walau bagaimanapun, sesetengah tugas dikhaskan khusus untuk root , seperti memasang program kompleks atau mengubah suai fail konfigurasi sensitif. Di sinilah interaksi antara `sudo` dan `su` memainkan peranan, alat yang membolehkan kita meningkatkan keistimewaan hanya apabila perlu, menghalang kita daripada membiarkan pintu terbuka kepada bencana operasi atau serangan luaran.
Apakah sebenarnya pengguna root?
Superuser root ialah akaun dengan ID pengguna (UID) 0. Walaupun pengguna standard mempunyai sekatan untuk melindungi kernel sistem, root boleh membaca, menulis dan melaksanakan sebarang fail pada cakera. Ini termasuk mengurus akaun pengguna lain, mengubah suai kernel atau memadam keseluruhan partition tanpa kebenaran sistem.
Dalam pengedaran seperti Ubuntu, falsafah keselamatan telah diguna pakai di mana akaun root tidak diaktifkan secara lalai untuk log masuk langsung. Ini tidak bermakna root tidak wujud, tetapi sebaliknya ia tidak mempunyai kata laluan yang ditetapkan supaya tiada sesiapa yang boleh log masuk secara langsung, memaksa pentadbir menggunakan kaedah yang lebih terkawal untuk meningkatkan keistimewaannya.
Sudo vs. Su: Apakah perbezaan sebenar?
Mereka sering keliru, tetapi cara kerjanya berbeza. Perintah `sudo` (superuser do) adalah seperti meminta keistimewaan sekali sahaja. Ia membolehkan anda melaksanakan arahan tertentu dengan keistimewaan root, tetapi anda tetap menjadi pengguna biasa. Sistem akan meminta kata laluan anda untuk mengesahkan identiti anda, dan setelah tindakan selesai, anda kembali kepada keistimewaan biasa anda. Untuk maklumat lanjut, anda boleh merujuk panduan lengkap kami untuk meningkatkan keistimewaan dengan `sudo`.
Sebaliknya, arahan anda (pengguna ganti) Ia digunakan untuk mengubah identiti anda sepenuhnya. Jika anda menggunakannya tanpa hujah atau dengan su -Sistem akan meminta anda untuk kata laluan pengguna root untuk menjadi seperti itu untuk keseluruhan sesi terminal. Ia lebih mudah jika anda perlu membuat dua puluh perubahan berturut-turut, tetapi ia jauh lebih berisiko kerana sebarang kesilapan yang anda lakukan semasa gesaan memaparkan simbol # akan dilaksanakan tanpa belas kasihan.
Bahaya bermain Tuhan dalam Linux
Beroperasi sebagai root tanpa pemahaman yang kukuh tentang apa yang anda lakukan adalah resipi untuk bencana. Risiko yang paling jelas ialah... penghapusan sistem fail secara tidak sengajaKesilapan klasik adalah berlari rm -rf /yang pada asasnya memberitahu komputer untuk memadam semuanya dari akar ke bawah. Malah ruang yang salah letak dalam pembolehubah laluan boleh mengakibatkan perkara ini. memusnahkan data kritikal dalam beberapa saat.
Satu lagi perkara penting ialah keselamatan terhadap perisian luaran. Menjalankan skrip yang dimuat turun dari internet dengan keistimewaan root pada asasnya memberikan kunci rumah anda kepada orang yang tidak dikenali . Jika skrip tersebut mengandungi rootkit atau perisian hasad, penyerang akan mempunyai kawalan penuh ke atas perkakasan dan perisian, yang berpotensi mewujudkan pintu belakang yang tidak kelihatan pada peringkat kernel yang hampir mustahil untuk dikesan. Oleh itu, adalah penting untuk mengkaji manual keselamatan komputer untuk melindungi sistem anda.
Akhir sekali, kita tidak boleh melupakan kehilangan kebolehkesananApabila anda menggunakan sudo, sistem akan menyimpan log masuk /var/log/auth.log menunjukkan siapa yang melakukan apa dan bila. Tetapi jika anda log masuk secara langsung sebagai root, semua tindakan direkodkan hanya sebagai "root". Dalam persekitaran dengan berbilang pentadbir, ini menjadikannya Mustahil untuk mengetahui siapa yang merosakkan sistem ini, sangat merumitkan audit dan penyelesaian kerosakan.
Cara mengurus akaun root dengan selamat
Jika atas sebab tertentu anda perlu mengaktifkan akaun root, anda boleh memberikannya kata laluan dengan arahan sudo passwd rootWalau bagaimanapun, cadangan umum adalah pastikan ia terkunci melalui sudo passwd -l rootIni menghalang seseorang daripada cuba menceroboh akaun paling berkuasa di pelayan secara brute-force, terutamanya jika anda telah mendayakan akses SSH.
Bercakap tentang SSH, mendayakan log masuk root langsung en /etc/ssh/sshd_config Ini merupakan kelemahan yang serius. Sebaik-baiknya, anda perlu log masuk dengan akaun pengguna biasa anda dan kemudian meningkatkan keistimewaan. Jika anda masih memutuskan untuk mendayakannya, adalah penting untuk menggunakannya Pengesahan berasaskan kunci SSH dan bukannya kata laluan mudah, untuk mengelakkan bot automatik daripada meneka kata laluan anda dalam beberapa minit.
Menguasai sistem fail sudoers dan visudo
Untuk menjadikan pentadbiran cekap, kita boleh mengubah suai fail tersebut /etc/sudoersJangan sekali-kali mengedit fail ini dengan editor biasa; sentiasa gunakan arahan visudoSebabnya mudah: visudo menyemak ralat sintaks sebelum menyimpan perubahan. Jika anda merosakkan fail sudoers dengan kesalahan taip, anda boleh untuk diketepikan daripada sistem anda sendiri tanpa kemungkinan menggunakan sudo.
Dalam fail ini, kita boleh mencipta alias untuk pengguna dan arahan agar lebih tepat. Satu ciri yang sangat berguna ialah tag NOPASSWD , yang membolehkan pengguna melaksanakan arahan tertentu (seperti memulakan semula komputer atau mengemas kini perkhidmatan) tanpa diminta untuk kata laluan mereka . Ini sesuai untuk automasi atau untuk pengguna yang hanya perlu melakukan tugas yang sangat spesifik tanpa mempunyai kawalan penuh ke atas komputer.
Petua dan pemulihan kata laluan
Kadangkala kita kehilangan akses atau terlupa kata laluan induk. Dalam kes tersebut, Linux membenarkan kita untuk Tetapkan semula kata laluan daripada GRUBMengakses Mod Pemulihan dan memasang pemacu dengan kebenaran tulis menggunakan mount -o rw, remount /, kita boleh melancarkan arahan passwd root dan tetapkan kata laluan baharu daripada konsol pengguna super. Dalam situasi yang lebih serius, alat seperti SystemRescue Mereka boleh menjadi sistem penyelamat muktamad untuk mendapatkan semula kawalan.
Pilihan lain ialah menggunakan a Ubuntu LiveCDSebaik sahaja kita but sistem dari USB, kita boleh memasang partition cakera keras ke sistem fail sementara menggunakan arahan chroot untuk "masuk" pemasangan cakera dan menukar kata laluan root dari situ. Ia merupakan proses yang lebih teknikal, tetapi amat berkesan apabila sistem tidak bermula atau akses disekat.
Mengekalkan amalan pentadbiran Linux yang baik melibatkan sentiasa menerapkan prinsip keistimewaan paling rendah : jangan gunakan root jika sudo mencukupi, keluar dari shell superuser sebaik sahaja anda selesai tugas anda, dan sentiasa berwaspada terhadap sebarang skrip yang meminta untuk dijalankan dengan keistimewaan yang tinggi. Akhirnya, kuncinya adalah untuk mengehadkan pendedahan superuser supaya ralat manusia yang kecil tidak membawa kepada pemasangan semula sistem pengendalian sepenuhnya.
