- Root-brukeren har full kontroll over systemet, noe som tillater kritiske modifikasjoner som kan kompromittere utstyrets stabilitet.
- Å bruke sudo er det sikreste alternativet for å kjøre administrative oppgaver uten å måtte logge inn som superbruker.
- Det er alvorlige risikoer forbundet med å operere som root, for eksempel ved et uhell å slette viktige filer eller være sårbar for skadelig programvare med alle rettigheter.
- Den detaljerte konfigurasjonen av sudoere tillater at spesifikke tillatelser delegeres til bestemte brukere, noe som forbedrer sporbarhet og sikkerhet.
Når vi dykker ned i Linux-verdenen, er det uunngåelig å møte rotbrukeren. I hovedsak er denne brukeren eieren og herren over systemet , en konto med absolutte rettigheter som kan gjøre hva den vil, uten noen tillatelsesbarrierer som stopper den. Det tilsvarer Windows-administratoren, selv om makten i Linux er mye dypere og mer direkte, noe som gjør det til et utrolig verktøy, men også et tveegget sverd hvis vi ikke vet hvordan vi skal bruke det.
For de fleste av oss tilbringes hverdagen som en vanlig bruker, begrenset for å forhindre at en uforsiktig feil sletter halve operativsystemet. Noen oppgaver er imidlertid forbeholdt root , for eksempel å installere komplekse programmer eller endre sensitive konfigurasjonsfiler. Det er her samspillet mellom `sudo` og `su` kommer inn i bildet, verktøy som lar oss eskalere privilegier bare når det er strengt nødvendig, og hindrer oss i å la døren stå åpen for driftskatastrofer eller eksterne angrep.
Hva er egentlig root-brukeren?
Root-superbrukeren er kontoen med bruker-ID (UID) 0. Mens en standardbruker har restriksjoner for å beskytte systemkjernen, kan root lese, skrive og kjøre enhver fil på disken. Dette inkluderer å administrere andre brukeres kontoer, endre kjernen eller slette hele partisjoner uten systemtillatelse.
I distribusjoner som Ubuntu har man tatt i bruk en sikkerhetsfilosofi der root-kontoen ikke er aktivert som standard for direkte pålogging. Dette betyr ikke at root ikke finnes, men snarere at den ikke har et tildelt passord slik at ingen kan logge inn direkte, noe som tvinger administratoren til å bruke mer kontrollerte metoder for å heve rettighetene sine.
Sudo vs. Su: Hva er den virkelige forskjellen?
De blir ofte forvekslet, men de fungerer forskjellig. `sudo`-kommandoen (superuser do) er som å be om et engangsrettighet. Den lar deg utføre en spesifikk kommando med rotrettigheter, men du forblir en vanlig bruker. Systemet vil be om passordet ditt for å bekrefte identiteten din, og når handlingen er fullført, går du tilbake til dine vanlige rettigheter. For mer informasjon kan du se vår komplette veiledning for å heve rettigheter med `sudo`.
På den annen side, kommandoen din (erstatningsbruker) Den brukes til å endre identiteten din fullstendig. Hvis du bruker den uten argumenter eller med su -Systemet vil spørre deg om root-brukerpassord å bli det for hele terminaløkten. Det er mye mer praktisk hvis du må gjøre tjue endringer på rad, men det er betydelig mer risikabelt fordi enhver feil du gjør mens ledeteksten viser #-tegnet, vil bli nådeløst utført.
Farene ved å leke Gud i Linux
Å operere som root uten en solid forståelse av hva du gjør er en oppskrift på katastrofe. Den mest åpenbare risikoen er... utilsiktet sletting av filsystemetEn klassisk feil er å løpe rm -rf /som i bunn og grunn forteller datamaskinen at den skal slette alt fra roten og ned. Selv et feilplassert mellomrom i en banevariabel kan resultere i dette. ødelegge kritiske data i løpet av sekunder.
Et annet kritisk punkt er sikkerhet mot ekstern programvare. Å kjøre skript lastet ned fra internett med root-rettigheter er i hovedsak å gi nøklene til huset ditt til en fremmed . Hvis skriptet inneholder et rootkit eller skadelig programvare, vil angriperen ha full kontroll over maskinvaren og programvaren, noe som potensielt kan skape usynlige bakdører på kjernenivå som er nesten umulige å oppdage. Derfor er det viktig å studere sikkerhetsmanualer for å beskytte systemet ditt.
Til slutt må vi ikke glemme tap av sporbarhetNår du bruker sudo, lagrer systemet en logg /var/log/auth.log som indikerer hvem som gjorde hva og når. Men hvis du logger deg inn direkte som root, logges alle handlinger ganske enkelt som "root". I et miljø med flere administratorer gjør dette det Det er umulig å vite hvem som ødela systemet, noe som kompliserer revisjoner og feilsøking i stor grad.
Slik administrerer du root-kontoen på en sikker måte
Hvis du av en eller annen grunn trenger å aktivere root-kontoen, kan du tilordne den et passord med kommandoen sudo passwd rootDen generelle anbefalingen er imidlertid hold den låst gjennom sudo passwd -l rootDette hindrer noen i å forsøke å brute-force seg inn på den kraftigste kontoen på serveren, spesielt hvis du har SSH-tilgang aktivert.
Når vi snakker om SSH, så er det mulig å aktivere direkte root-pålogging en /etc/ssh/sshd_config Dette er en alvorlig sårbarhet. Ideelt sett bør du logge inn med din vanlige brukerkonto og deretter øke rettighetene dine. Hvis du likevel bestemmer deg for å aktivere den, er det viktig å bruke den. SSH-nøkkelbasert autentisering i stedet for enkle passord, for å forhindre at automatiserte roboter gjetter passordet ditt i løpet av minutter.
Mestre filsystemene sudoer og visudo
For å effektivisere administrasjonen kan vi justere filen /etc/sudoersAldri rediger denne filen med et vanlig redigeringsprogram; bruk alltid visudo-kommandoenÅrsaken er enkel: visudo sjekker for syntaksfeil før endringer lagres. Hvis du ødelegger sudoers-filen med en skrivefeil, kan du å bli holdt utenfor ditt eget system uten muligheten til å bruke sudo.
Innenfor denne filen kan vi opprette aliaser for brukere og kommandoer for å være mer presise. En veldig nyttig funksjon er NOPASSWD- taggen , som lar en bruker utføre bestemte kommandoer (for eksempel å starte datamaskinen på nytt eller oppdatere en tjeneste) uten å bli bedt om passordet sitt . Dette er ideelt for automatiseringer eller for brukere som bare trenger å utføre veldig spesifikke oppgaver uten å ha full kontroll over datamaskinen.
Passordtips og gjenoppretting
Noen ganger mister vi tilgang eller glemmer hovedpassordet. I slike tilfeller lar Linux oss Tilbakestill passord fra GRUBTilgang til gjenopprettingsmodus og montering av harddisken med skriverettigheter ved hjelp av mount -o rw, remount /, kan vi starte kommandoen passwd root og angi et nytt passord fra superbrukerkonsollen. I mer alvorlige situasjoner kan verktøy som SystemRescue De kan være det ultimate redningssystemet for å gjenvinne kontroll.
Et annet alternativ er å bruke en Ubuntu LiveCDNår vi har startet opp systemet fra USB-en, kan vi montere harddiskpartisjonen til det midlertidige filsystemet ved hjelp av kommandoen chroot å "gå inn" i diskinstallasjonen og endre root-passordet derfra. Det er en litt mer teknisk prosess, men ekstremt effektivt når systemet ikke starter eller tilgangen er blokkert.
Å opprettholde god Linux-administrasjonspraksis innebærer alltid å bruke prinsippet om minste privilegium : ikke bruk root hvis sudo er tilstrekkelig, avslutt superbruker-skallet så snart du er ferdig med oppgaven, og vær alltid forsiktig med skript som ber om å kjøre med forhøyede rettigheter. Til syvende og sist er nøkkelen å begrense superbrukerens eksponering , slik at en liten menneskelig feil ikke fører til en fullstendig ny installasjon av operativsystemet.
