- Technische Unterscheidung zwischen dem Ändern von Zugriffsrechten mit chmod und dem Ändern des Ressourcenbesitzes mit chown.
- Berechtigungsdarstellungssystem basierend auf oktaler und symbolischer Notation für Benutzer, Gruppen und andere.
- Implementierung von Sicherheitsstrategien, die auf dem Prinzip der minimalen Berechtigungen basieren, um Schwachstellen in Servern zu verhindern.
Wer schon einmal einen eigenen VPS-Server oder dedizierten Rechner verwaltet hat, weiß, dass Linux von Grund auf für die Netzwerktechnik konzipiert wurde. Deshalb ist Sicherheit von höchster Bedeutung , denn nur wer kontrollieren kann, wer eine Datei lesen, bearbeiten oder ausführen darf, kann verhindern, dass Ihre Daten in falsche Hände geraten oder ein Schadprozess das gesamte System zum Absturz bringt.
Um sich in dieser Umgebung problemlos zurechtzufinden, reicht es nicht aus, nur die Befehle ausführen zu können; man muss die Logik der Dateibesitzverhältnisse verstehen. Unter Linux gehört jede Ressource einem Benutzer und einer Gruppe . Hier kommen die Werkzeuge zur Anpassung dieser Berechtigungen ins Spiel, die es uns ermöglichen, das System zu sichern, ohne die Funktion unserer Anwendungen zu beeinträchtigen.
Die Anatomie von Genehmigungen verstehen
Wenn Sie einen Befehl starten ls -l Im Terminal sehen Sie eine Zeichenkette, die wie ein Geheimcode aussieht, etwa so: -rwxr-xr--Keine Sorge, es ist einfacher, als es aussieht. Der erste Buchstabe sagt uns Um welche Art von Element handelt es sich?Ein Bindestrich kennzeichnet eine reguläre Datei, ein „d“ einen Ordner (ein Verzeichnis) und ein „l“ einen symbolischen Link. Es gibt auch weniger gebräuchliche Zeichen wie „s“ für Sockets oder „p“ für Pipes.
Die folgenden neun Zeichen sind in drei gleich große Dreiergruppen unterteilt. Die erste Gruppe ist für den Eigentümer (den Ersteller der Datei), die zweite für die Eigentümergruppe und die dritte für alle anderen Benutzer des Systems. Jede Dreiergruppe kann die Buchstaben „r“ (Lesen), „w“ (Schreiben) und „x“ (Ausführen) enthalten oder einen Bindestrich, falls die entsprechende Berechtigung nicht erteilt wurde.
Was genau bedeutet jede einzelne Genehmigung?
- Lesen (r): Bei einer Datei ermöglicht es Ihnen, diese zu öffnen und ihren Inhalt anzuzeigen. Wenn wir von einem Ordner sprechen, bedeutet es, dass Sie Liste die Dateien und Unterverzeichnisse auf enthält.
- Schreiben (w): Es ermöglicht Ihnen, den Inhalt einer Datei zu ändern oder sie sogar zu löschen. Im Falle von Verzeichnissen erlaubt es Ihnen Folgendes: erstellen, löschen oder umbenennen Elemente darin enthalten.
- Ausführung (x): Bei Dateien ermöglicht diese Berechtigung die Ausführung eines Skripts oder Programms. Bei Ordnern ist sie unerlässlich, da sie Folgendes ermöglicht: ... auf das Verzeichnis zugreifen mit dem Befehl
cd.
Der chmod-Befehl: Zugriffsrechte anpassen
Der Befehl chmod Der Moduswechsel dient zum Ändern dieser Berechtigungen. Es gibt zwei Möglichkeiten, ihn zu verwenden: symbolisch, was intuitiver ist, und oktal, was von Administratoren bevorzugt wird, da es schneller ist.
Bei der symbolischer ModusWir verwenden Buchstaben, um anzugeben, wen die Änderung betrifft (u für Benutzer, g für Gruppe, o für Andere, a für Alle) und Symbole wie „+“ zum Hinzufügen oder „-“ zum Entfernen von Berechtigungen. Wenn Sie beispielsweise möchten, dass die Gruppe in eine Datei schreiben kann, verwenden Sie chmod g+w archivo.txtEs ist eine sehr flexible Methode, Berechtigungen nach Bedarf anpassen ohne die übrige Konfiguration zu verändern.
El Oktalmodus Es verwendet Zahlen basierend auf dem Binärsystem. Jede Berechtigung hat einen Wert: Lesen ist 4, Schreiben ist 2 und Ausführen ist 1. Die Summe dieser Werte ergibt eine Zahl von 0 bis 7. Beispielsweise bedeutet der Wert 7 (4+2+1) vollen Zugriff, während 5 (4+0+1) Lesen und Ausführen bedeutet. Ein Befehl wie chmod 755 carpeta Zuschüsse vollständige Kontrolle für den Eigentümer und nur Lese-/Ausführungszugriff für die Gruppe und andere.
Verwaltung der Immobilie mit chown und chgrp
Manchmal funktioniert die Datei trotz korrekter Berechtigungen nicht, weil der Besitzer nicht die richtige Person ist. Hier kommt [das passende Tool/die passende App/das passende Gerät] zum Einsatz. chown (Besitzer ändern). Dieser Befehl erlaubt Benutzer und Gruppe ändern derjenige, der die Datei besitzt. Die gebräuchlichste Syntax ist: chown usuario:grupo archivo.
Auf Webservern ist es sehr üblich, dass Dateien dem Serverbenutzer gehören (z. B. www-data in Apache oder Nginx), damit die Website in bestimmte Ordner schreiben kann. Wenn Sie diese Änderung auf einen Ordner und dessen Inhalt anwenden möchten, müssen Sie Folgendes verwenden: rekursive Option -Rzum Beispiel das Laufen chown -R www-data:www-data /var/www/html.
Benutzer- und Gruppenverwaltung im System
Damit das alles Sinn ergibt, müssen wir zunächst festlegen, wer diese Benutzer sind. Unter Linux gibt es dafür Befehle wie: useradd o adduser um Konten zu erstellen, und passwd um ihnen einen Schlüssel zuzuweisen. Alle diese Informationen werden in wichtigen Dateien wie z. B. gespeichert. / etc / passwd (Kontodaten) und / etc / Schatten (verschlüsselte Passwörter).
Gruppen sind unerlässlich, um zu vermeiden, dass Berechtigungen einzeln vergeben werden müssen. groupadd Wir haben die Gruppe gegründet und mit usermod -aG Wir fügen Benutzer hinzu. Auf diese Weise können wir Sammelgenehmigungen für ein Arbeitsteam auf einen bestimmten Ordner zugreifen, ohne die Sicherheit des restlichen Systems zu gefährden.
Schweißtreibende Arbeit und erhöhte Privilegien
Es wird nicht empfohlen, immer als Root zu arbeiten, da ein Fehler das gesamte System beschädigen könnte. Daher verwenden wir sudoDies ermöglicht es uns, Befehle mit Superuser-Rechten auszuführen. Die Konfiguration, wer was tun darf, befindet sich in der Datei / etc / sudoersdie immer mit dem Befehl bearbeitet werden müssen visudo die Fehlerbehebung bei sudo-Fehlern unter Linux und Syntaxfehler vermeiden, die uns vom System ausschließen würden.
Sicherheit und bewährte Verfahren auf Servern
Ein häufiger Fehler von Anfängern ist die Vergabe der Berechtigung 777 für einen Ordner, wenn etwas nicht funktioniert. Dadurch wird Angreifern Tür und Tor geöffnet. Idealerweise sollte man dem Prinzip der minimalen Berechtigungen folgen : Nur die minimal notwendigen Zugriffsrechte gewähren, um die Aufgabe zu erledigen.
Grundsätzlich sollten Dateien die Berechtigungen 644 (der Eigentümer kann schreiben, alle anderen können nur lesen) und Ordner die Berechtigungen 755 haben . Für besonders sensible Dateien, wie z. B. SSH-Schlüssel oder passwortgeschützte Konfigurationsdateien (.env), ist die Berechtigung 600 die richtige Einstellung, um sicherzustellen, dass niemand außer dem Eigentümer den Inhalt lesen kann.
Wenn auf Ihrer Website der gefürchtete Fehler 403 Forbidden auftritt, liegt dies höchstwahrscheinlich an einem Problem mit den Besitzrechten oder Berechtigungen. Bevor Sie größere Änderungen vornehmen, überprüfen Sie, ob der Webserver die Dateien besitzt und ob die Verzeichnisse das Ausführungsbit gesetzt haben, um die Navigation zu ermöglichen.
Die korrekte Verwaltung von Benutzern, Gruppen und Berechtigungen mithilfe von Tools wie chmod und chown ist die erste Verteidigungslinie für jeden Linux-Server. Von der Verwendung der umask-Maske zur Definition von Standardberechtigungen über die rekursive Verzeichnisverwaltung bis hin zur strikten Kontrolle von sudoers trägt jede Anpassung dazu bei, eine stabile und widerstandsfähige Umgebung gegen potenzielle Angriffe zu schaffen und sicherzustellen, dass Systemprozesse und Benutzer ohne Beeinträchtigung der Datenintegrität koexistieren können.
Leidenschaftlicher Autor über die Welt der Bytes und der Technologie im Allgemeinen. Ich liebe es, mein Wissen durch Schreiben zu teilen, und genau das werde ich in diesem Blog tun und Ihnen die interessantesten Dinge über Gadgets, Software, Hardware, technologische Trends und mehr zeigen. Mein Ziel ist es, Ihnen dabei zu helfen, sich auf einfache und unterhaltsame Weise in der digitalen Welt zurechtzufinden.




