- Τεχνική διαφοροποίηση μεταξύ τροποποίησης δικαιωμάτων πρόσβασης χρησιμοποιώντας chmod και αλλαγής ιδιοκτησίας πόρων με chown.
- Σύστημα αναπαράστασης δικαιωμάτων βασισμένο σε οκταδική και συμβολική σημειογραφία για χρήστες, ομάδες και άλλους.
- Εφαρμογή στρατηγικών ασφαλείας με βάση την αρχή των ελαχίστων προνομίων για την αποτροπή τρωτών σημείων σε διακομιστές.
Αν έχετε επιχειρήσει να διαχειριστείτε τον δικό σας διακομιστή VPS ή έναν αποκλειστικό υπολογιστή, θα έχετε συνειδητοποιήσει ότι το Linux είναι ένα σύστημα σχεδιασμένο από την αρχή για δικτύωση. Γι' αυτό η ασφάλεια είναι ύψιστης σημασίας , καθώς ο έλεγχος του ποιος μπορεί να διαβάσει, να επεξεργαστεί ή να εκτελέσει ένα αρχείο είναι αυτό που εμποδίζει τις πληροφορίες σας να πέσουν σε λάθος χέρια ή μια κακόβουλη διεργασία να καταστρέψει ολόκληρο το σύστημα.
Για να πλοηγηθείτε σε αυτό το περιβάλλον με ευκολία, δεν αρκεί απλώς να γνωρίζετε πώς να εκτελείτε εντολές. Πρέπει να κατανοήσετε τη λογική πίσω από την ιδιοκτησία αρχείων. Στο Linux, κάθε πόρος ανήκει σε έναν χρήστη και μια ομάδα , και εδώ έρχονται στο προσκήνιο τα εργαλεία για την προσαρμογή αυτών των προνομίων, επιτρέποντάς μας να ασφαλίσουμε το σύστημα χωρίς να εμποδίσουμε τις εφαρμογές μας να λειτουργούν.
Κατανόηση της ανατομίας των αδειών
Όταν εκτελείτε μια εντολή ls -l Στο τερματικό, θα δείτε μια σειρά χαρακτήρων που μοιάζει με μυστικό κωδικό, κάτι σαν -rwxr-xr--Μην ανησυχείτε, είναι πιο απλό από ό,τι φαίνεται. Ο πρώτος χαρακτήρας μας λέει Τι είδους στοιχείο έχουμε μπροστά μας;Μια παύλα υποδεικνύει ένα κανονικό αρχείο, το 'd' έναν φάκελο (κατάλογο) και το 'l' έναν συμβολικό σύνδεσμο. Υπάρχουν επίσης λιγότερο συνηθισμένοι χαρακτήρες όπως το 's' για τα sockets ή το 'p' για τους pipes.
Οι ακόλουθοι εννέα χαρακτήρες χωρίζονται σε τρία ίσα σύνολα των τριών. Το πρώτο σύνολο προορίζεται για τον κάτοχο (αυτόν που δημιούργησε το αρχείο), το δεύτερο για την ομάδα κατόχων και το τρίτο για όλους τους άλλους χρήστες στο σύστημα. Κάθε σύνολο τριών χαρακτήρων μπορεί να περιέχει τα γράμματα 'r' (ανάγνωση), 'w' (εγγραφή) και 'x' (εκτέλεση) ή μια παύλα εάν δεν έχει δοθεί αυτή η άδεια.
Τι σημαίνει στην πραγματικότητα κάθε άδεια;
- Ανάγνωση (r): Σε ένα αρχείο, σας επιτρέπει να το ανοίξετε και να δείτε τι υπάρχει μέσα. Αν μιλάμε για φάκελο, σημαίνει ότι μπορείτε λίστα με τα αρχεία και τους υποκαταλόγους που περιέχει.
- Γράψιμο (w): Σας δίνει τη δυνατότητα να τροποποιήσετε τα περιεχόμενα ενός αρχείου ή ακόμα και να το διαγράψετε. Στην περίπτωση των καταλόγων, σας επιτρέπει να δημιουργία, διαγραφή ή μετονομασία στοιχεία εντός αυτού.
- Εκτέλεση (x): Για ένα αρχείο, είναι αυτό που επιτρέπει την εκτέλεση ενός σεναρίου ή ενός προγράμματος. Σε φακέλους, αυτό το δικαίωμα είναι ζωτικής σημασίας επειδή είναι αυτό που σας επιτρέπει να... πρόσβαση στον κατάλογο χρησιμοποιώντας την εντολή
cd.
Η εντολή chmod: Ρύθμιση πρόσβασης
Η εντολή chmod Το (change mode) είναι το εργαλείο μας για την τροποποίηση αυτών των δικαιωμάτων. Υπάρχουν δύο τρόποι χρήσης: συμβολικός, ο οποίος είναι πιο εύχρηστος, και ο οκταδικός, ο οποίος προτιμάται από τους διαχειριστές επειδή είναι πιο γρήγορος.
Στην συμβολική λειτουργίαΧρησιμοποιούμε γράμματα για να υποδείξουμε ποιον επηρεάζει η αλλαγή (u για χρήστη, g για ομάδα, o για άλλους, a για όλους) και σύμβολα όπως '+' για προσθήκη ή '-' για κατάργηση δικαιωμάτων. Για παράδειγμα, αν θέλετε η ομάδα να μπορεί να γράφει σε ένα αρχείο, θα πρέπει να χρησιμοποιήσετε chmod g+w archivo.txtΕίναι ένας πολύ ευέλικτος τρόπος για να προσαρμόστε τα δικαιώματα όπως απαιτείται χωρίς να αλλάξει η υπόλοιπη διαμόρφωση.
El οκταδική λειτουργία Χρησιμοποιεί αριθμούς που βασίζονται στο δυαδικό σύστημα. Κάθε δικαίωμα έχει μια τιμή: η ανάγνωση είναι 4, η εγγραφή είναι 2 και η εκτέλεση είναι 1. Η πρόσθεση αυτών των τιμών μας δίνει έναν αριθμό από το 0 έως το 7. Για παράδειγμα, η τιμή 7 (4+2+1) σημαίνει πλήρη πρόσβαση, ενώ το 5 (4+0+1) σημαίνει ανάγνωση και εκτέλεση. Έτσι, μια εντολή όπως chmod 755 carpeta επιχορηγήσεις πλήρης έλεγχος στον ιδιοκτήτη και πρόσβαση ανάγνωσης/εκτέλεσης μόνο για την ομάδα και άλλους.
Διαχείριση του ακινήτου με chown και chgrp
Μερικές φορές, ακόμα κι αν τα δικαιώματα είναι σωστά, το αρχείο δεν θα λειτουργήσει επειδή ο κάτοχος δεν είναι το σωστό άτομο. Εδώ ακριβώς έρχεται να παίξει ρόλο [το κατάλληλο εργαλείο/εφαρμογή]. chown (αλλαγή κατόχου). Αυτή η εντολή επιτρέπει αλλαγή χρήστη και ομάδας που κατέχουν το αρχείο. Η πιο συνηθισμένη σύνταξη είναι chown usuario:grupo archivo.
Είναι πολύ συνηθισμένο στους διακομιστές ιστού τα αρχεία να ανήκουν στον χρήστη του διακομιστή (όπως π.χ. www-data σε Apache ή Nginx), ώστε ο ιστότοπος να μπορεί να γράφει σε συγκεκριμένους φακέλους. Εάν χρειάζεται να εφαρμόσετε αυτήν την αλλαγή σε έναν φάκελο και σε όλα τα περιεχόμενα αυτού, πρέπει να χρησιμοποιήσετε το αναδρομική επιλογή -R, για παράδειγμα, τρέξιμο chown -R www-data:www-data /var/www/html.
Διαχείριση χρηστών και ομάδων στο σύστημα
Για να βγάλουν νόημα όλα τα παραπάνω, πρέπει πρώτα να διαχειριστούμε ποιοι είναι αυτοί οι χρήστες. Στο Linux, εντολές όπως useradd o adduser για τη δημιουργία λογαριασμών, και passwd για να τους εκχωρήσετε ένα κλειδί. Όλες αυτές οι πληροφορίες αποθηκεύονται σε κρίσιμα αρχεία όπως / etc / passwd (στοιχεία λογαριασμού) και / κλπ / σκιά (κρυπτογραφημένοι κωδικοί πρόσβασης).
Οι ομάδες είναι απαραίτητες για να αποφευχθεί η εκχώρηση δικαιωμάτων μία προς μία. groupadd Δημιουργήσαμε την ομάδα και με usermod -aG Προσθέτουμε χρήστες σε αυτό. Με αυτόν τον τρόπο, μπορούμε να δώσουμε συλλογικές άδειες για μια ομάδα εργασίας σε έναν συγκεκριμένο φάκελο χωρίς να διακυβεύεται η ασφάλεια του υπόλοιπου συστήματος.
Ιδρώσεις και αυξημένα προνόμια
Δεν συνιστάται να εργάζεστε πάντα ως root, καθώς ένα λάθος θα μπορούσε να σβήσει ολόκληρο το σύστημα. Για αυτό, χρησιμοποιούμε sudoπου μας επιτρέπει να εκτελούμε εντολές με δικαιώματα υπερχρήστη. Η διαμόρφωση του ποιος μπορεί να κάνει τι βρίσκεται στο αρχείο / etc / sudoersτο οποίο πρέπει πάντα να επεξεργάζεται με την εντολή visudo για Αντιμετώπιση σφαλμάτων sudo στο Linux και να αποφεύγονται συντακτικά λάθη που θα μας άφηναν εκτός συστήματος.
Ασφάλεια και βέλτιστες πρακτικές σε διακομιστές
Ένα συνηθισμένο λάθος που κάνουν πολλοί αρχάριοι είναι η εκχώρηση δικαιωμάτων 777 σε έναν φάκελο όταν κάτι δεν λειτουργεί. Αυτό ανοίγει διάπλατα την πόρτα σε οποιονδήποτε εισβολέα. Ιδανικά, θα πρέπει να ακολουθείτε την αρχή των ελαχίστων προνομίων : παραχωρήστε μόνο την ελάχιστη πρόσβαση που απαιτείται για την ολοκλήρωση της εργασίας.
Κατά γενικό κανόνα, τα αρχεία θα πρέπει να έχουν δικαιώματα 644 (ο κάτοχος γράφει, όλοι οι άλλοι μπορούν μόνο να διαβάσουν) και οι φάκελοι 755. Για εξαιρετικά ευαίσθητα αρχεία, όπως κλειδιά SSH ή αρχεία ρυθμίσεων που προστατεύονται με κωδικό πρόσβασης (.env), η σωστή ρύθμιση είναι το δικαίωμα 600, διασφαλίζοντας ότι κανείς άλλος εκτός από τον κάτοχο δεν μπορεί καν να διαβάσει το περιεχόμενο.
Εάν αντιμετωπίσετε το τρομερό σφάλμα 403 Forbidden στον ιστότοπό σας, πιθανότατα οφείλεται σε πρόβλημα ιδιοκτησίας ή δικαιωμάτων. Πριν κάνετε οποιεσδήποτε δραστικές αλλαγές, επαληθεύστε ότι ο διακομιστής ιστού κατέχει τα αρχεία και ότι οι κατάλογοι έχουν ορίσει το bit εκτέλεσης ώστε να επιτρέπει την πλοήγηση.
Η σωστή διαχείριση χρηστών, ομάδων και δικαιωμάτων χρησιμοποιώντας εργαλεία όπως το chmod και το chown αποτελεί την πρώτη γραμμή άμυνας για κάθε διακομιστή Linux. Από τη χρήση της μάσκας umask για τον ορισμό προεπιλεγμένων δικαιωμάτων, έως την αναδρομική διαχείριση καταλόγων και τον αυστηρό έλεγχο των sudoers, κάθε προσαρμογή συμβάλλει στη δημιουργία ενός σταθερού και ανθεκτικού περιβάλλοντος έναντι πιθανών εισβολών, διασφαλίζοντας ότι οι διαδικασίες του συστήματος και οι ανθρώπινοι χρήστες μπορούν να συνυπάρχουν χωρίς να διακυβεύεται η ακεραιότητα των δεδομένων.
Παθιασμένος συγγραφέας για τον κόσμο των byte και της τεχνολογίας γενικότερα. Μου αρέσει να μοιράζομαι τις γνώσεις μου μέσω της γραφής, και αυτό θα κάνω σε αυτό το blog, θα σας δείξω όλα τα πιο ενδιαφέροντα πράγματα σχετικά με τα gadget, το λογισμικό, το υλικό, τις τεχνολογικές τάσεις και πολλά άλλα. Στόχος μου είναι να σας βοηθήσω να περιηγηθείτε στον ψηφιακό κόσμο με απλό και διασκεδαστικό τρόπο.




