免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 4652 | 回复: 4
打印 上一主题 下一主题

[系统安全] 如何限制限制sudo -s [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2012-09-19 10:51 |只看该作者 |倒序浏览
本帖最后由 spouter 于 2012-09-19 10:55 编辑

限制有2个
1、要求非root用户不能修改root密码;
2、sudo可以做非修改密码的其他操作,例如修改配置,重启服务等等;

修改sudoer后:
修改1:
usertest    ALL=(ALL)   !/usr/sbin/visudo,!/bin/su,!/usr/bin/chattr,!/sbin/fdisk,!/bin/dd,!/usr/bin/passwd,!/usr/bin/sudo -s
不能修改root密码,也不能用sudo -s,但是sudo要使用的外部命令(服务)等都必须写全才能使用。例如启动ngx就要写上/usr/local/nginx/sbin/nginx

修改1:
usertest    ALL=ALL,!/usr/sbin/visudo,!/bin/su,!/usr/bin/chattr,!/sbin/fdisk,!/bin/dd,!/usr/bin/passwd,!/usr/bin/sudo -s
sudo可以使用非限制的所有命令,但是sudo -s能直接变成root用户

有什么好方法?大家说说

论坛徽章:
0
2 [报告]
发表于 2012-09-19 17:19 |只看该作者
Cmnd_Alias SHELLS_NONINTERACTIVE = /usr/bin/sudo -s
!SHELLS_NONINTERACTIVE,

论坛徽章:
0
3 [报告]
发表于 2012-09-20 09:28 |只看该作者
本帖最后由 spouter 于 2012-09-20 09:29 编辑

回复 2# cnleon


如果这么写可以限制住sudo -s,但是其他命令也限制的很死。每条外部命令都要加上去才行。
Cmnd_Alias SHELLS_NONINTERACTIVE = /usr/bin/sudo -s
usertest ALL=(ALL)    !SHELLS_NONINTERACTIVE,!/usr/sbin/visudo,!/bin/su,!/usr/bin/chattr,!/sbin/fdisk,!/bin/dd,!/usr/bin/passwd
例如:这样写kill进程,重启ngx这种操作都有限制。

有没有简便的写法只限制住普通用户,不会变成root、不能修改root密码。而可以使用其他命令?
   

论坛徽章:
0
4 [报告]
发表于 2012-09-20 09:35 |只看该作者
回复 3# spouter


   你所有用户都是sudo组里吗?

论坛徽章:
0
5 [报告]
发表于 2012-09-20 09:40 |只看该作者
除了root,就一个普通用户usertest。
目前就限制usertest不能变成root、不能修改root密码,可以用其他操作。

以后新加用户都是和usertest一样的权限
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP