Linuxi failiomandi ja õiguste haldamise põhijuhend

Viimane uuendus: 15/09/2026
Autor: Isaac
  • Tehniline erinevus juurdepääsuõiguste muutmise ja ressursi omaniku muutmise vahel chmod abil.
  • Kasutajate, rühmade ja teiste õiguste esitamise süsteem, mis põhineb kaheksand- ja sümboolsel tähistusel.
  • Serverite haavatavuste vältimiseks turvastrateegiate rakendamine vähima privileegi põhimõttel.

Pimeda ruumi seadistamine, kus arvutimonitoridel kuvatakse küberturvalisuse ja Linuxi süsteemiadministreerimise teemasid kajastavat koodi.

Kui oled varem ise VPS-serverit või spetsiaalset masinat haldama hakanud, siis oled aru saanud, et Linux on algusest peale võrgus kasutamiseks loodud süsteem. Seetõttu on turvalisus ülioluline , kuna faili lugemise, muutmise või käivitamise õiguse kontrollimine hoiab ära teabe sattumise valedesse kätesse või pahatahtliku protsessi poolt kogu süsteemi krahhi tekitamise.

Selles keskkonnas hõlpsaks navigeerimiseks ei piisa ainult käskude käivitamise tundmisest; peate mõistma failiomandi taga olevat loogikat. Linuxis kuulub iga ressurss kasutajale ja rühmale ning siin tulevadki mängu tööriistad nende õiguste muutmiseks, mis võimaldavad meil süsteemi kaitsta ilma meie rakenduste tööd blokeerimata.

Ava failiõigused Linuxis
Seotud artikkel:
Täielik juhend failiõiguste haldamiseks ja avamiseks Linuxis

Lubade anatoomia mõistmine

Andmekeskuse detailvaade koos serverite ja võrgukaablitega, mis kujutab VPS-i või spetsiaalserveri keskkonda.

Kui käivitate käsu ls -l Terminalis näete märkide jada, mis näeb välja nagu salakood, midagi sellist nagu -rwxr-xr--Ära muretse, see on lihtsam, kui paistab. Esimene tegelane räägib meile. Mis tüüpi element meie ees on?Sidekriips tähistab tavalist faili, 'd' kausta (kataloogi) ja 'l' sümboolset linki. Samuti on vähem levinud märke, näiteks 's' soklite või 'p' torude jaoks.

Järgmised üheksa märki jagunevad kolmeks võrdseks kolmemärgiliseks komplektiks. Esimene komplekt tähistab omanikku ( faili loonud inimest), teine ​​omanike rühma ja kolmas kõiki teisi süsteemi kasutajaid . Iga kolmest märgist koosnev komplekt võib sisaldada tähti 'r' (lugemine), 'w' (kirjutamine) ja 'x' (käivitamine) või sidekriipsu, kui seda luba pole antud.

Sinise valgustusega kõrgtehnoloogiline server moodsas andmekeskuses, mis esindab hajutatud süsteemide infrastruktuuri.
Seotud artikkel:
Lubade haldamine hajutatud süsteemides ja strateegiad turvatõrgete leevendamiseks

Mida iga luba tegelikult tähendab?

  • Lugemine (r): Faili puhul võimaldab see teil selle avada ja näha, mis seal sees on. Kui me räägime kaustast, tähendab see, et saate loetle failid ja alamkataloogid sisaldav.
  • Kirjutamine (n): See annab sulle võimaluse faili sisu muuta või isegi kustutada. Kataloogide puhul võimaldab see sul loo, kustuta või nimeta ümber selle sees olevad elemendid.
  • Täitmine (x): Faili puhul lubab see skriptil või programmil käivituda. Kaustade puhul on see õigus oluline, sest see võimaldab teil... pääseda ligi kataloogile kasutades käsku cd.

Chmod käsk: ligipääsu reguleerimine

Laual olev sülearvuti, millel on turvaluku ikoon, mis sümboliseerib Linuxis failide ja õiguste kaitset.

Käsk chmod (muutmisrežiim) on meie tööriist nende õiguste muutmiseks. Sellel on kaks kasutusviisi: sümboolne, mis on intuitiivsem, ja kaheksandsüsteem, mida administraatorid eelistavad, kuna see on kiirem.

  Kuidas jagada faile ja kaustu kohalikus võrgus Windows 11-s

Aastal sümboolne režiimKasutame tähti, et tähistada, keda muudatus mõjutab (u kasutaja, g grupi, o teiste, a kõigi) ja sümboleid, näiteks '+' õiguste lisamiseks või '-' eemaldamiseks. Näiteks kui soovite, et grupp saaks faili kirjutada, kasutaksite chmod g+w archivo.txtSee on väga paindlik viis kohanda õigusi vastavalt vajadusele ülejäänud konfiguratsiooni muutmata.

Professionaalne vaade serveririiulitele moodsas andmekeskuses, mis esindab infrastruktuuri, kuhu konteinerid on paigutatud.
Seotud artikkel:
Konteinerite lubade ja turvavigade täielik juhend

El kaheksandrežiim See kasutab kahendsüsteemil põhinevaid numbreid. Igal loal on väärtus: lugemine on 4, kirjutamine on 2 ja käivitamine on 1. Nende väärtuste liitmine annab meile arvu vahemikus 0 kuni 7. Näiteks väärtus 7 (4+2+1) tähendab täielikku juurdepääsu, samas kui 5 (4+0+1) tähendab lugemist ja käivitamist. Seega käsk nagu chmod 755 carpeta toetused täielik kontroll omaniku käes ja ainult lugemis-/täitmisõigus grupile ja teistele.

Kinnisvara haldamine Chowni ja chgrpi abil

Lähivõte värvilisest tekstist arvutiekraanil, mis näitab küberturvalisuse kontseptsioone ja terminali käske.

Mõnikord, isegi kui õigused on õiged, ei tööta fail, kuna omanik pole õige inimene. Siin tulebki mängu [sobiv tööriist/rakendus/seade]. chown (omaniku vahetamine). See käsk lubab kasutaja ja grupi muutmine kellel on fail. Kõige levinum süntaks on chown usuario:grupo archivo.

Veebiserverites on väga tavaline, et failid kuuluvad serveri kasutajale (näiteks www-data Apache'is või Nginxis), et veebisait saaks teatud kaustadesse kirjutada. Kui peate selle muudatuse rakendama kaustale ja kõigele selles olevale, peate kasutama käsku rekursiivne valik -Rnäiteks jooksmine chown -R www-data:www-data /var/www/html.

DiskStation NAS-serveri detailvaade, mis esindab võrguga ühendatud salvestusinfrastruktuuri.
Seotud artikkel:
Täielik juhend NAS-i kasutajate ja õiguste seadistamiseks

Kasutajate ja rühmade haldamine süsteemis

Käsi, mis hoiab messingist tabalukku, mis sümboliseerib süsteemile juurdepääsu ja õiguste haldamist.

Et kõik eelnev oleks arusaadav, peame kõigepealt haldama, kes need kasutajad on. Linuxis on sellised käsud nagu useradd o adduser kontode loomiseks ja passwd neile võtme määramiseks. Kogu see teave salvestatakse kriitilistesse failidesse, näiteks / etc / passwd (konto andmed) ja / etc / shadow (krüpteeritud paroolid).

  Praktilised näited nice'i, renice'i ja ionice'i kasutamisest Linuxis

Grupid on olulised, et vältida õiguste ükshaaval määramist. groupadd Me lõime grupi ja koos usermod -aG Lisame sinna kasutajaid. Sel viisil saame anda kollektiivsed load töörühmale kindlale kaustale, ilma et see kahjustaks ülejäänud süsteemi turvalisust.

Professionaalne tööjaam mitme monitoriga, millel kuvatakse Linuxi terminale ja süsteemi jälgimist, ideaalne süsteemiadministreerimise esindamiseks.
Seotud artikkel:
Kuidas taastada Linuxi juurparool: täielik juhend

Higistamine ja kõrgemad privileegid

Alati root'ina töötamine pole soovitatav, kuna viga võib kogu süsteemi hävitada. Selleks kasutame sudomis võimaldab meil käske täita superkasutaja õigustega. Failis on kirjas, kes mida teha saab. / etc / sudoersmida tuleb alati käsuga redigeerida visudo para Sudo vigade tõrkeotsing Linuxis ja vältida süntaksivigu, mis jätaksid meid süsteemist välja.

Serverite turvalisus ja parimad tavad

Levinud viga, mida paljud algajad teevad, on 777 õiguste määramine kaustale, kui midagi ei tööta. See avab ukse pärani igale ründajale. Ideaalis peaksite järgima vähimate õiguste põhimõtet : andke ainult ülesande täitmiseks vajalik minimaalne juurdepääs.

Üldreeglina peaksid failidel olema õigused 644 (omanik kirjutab, kõik teised saavad ainult lugeda) ja kaustadel 755. Äärmiselt tundlike failide, näiteks SSH-võtmete või parooliga kaitstud konfiguratsioonifailide (.env) puhul on õige õigus 600, mis tagab, et keegi peale omaniku ei saa sisu isegi lugeda.

Moodne sinise valgustusega server andmekeskuses, mis sümboliseerib Linuxi tugevat infrastruktuuri.
Seotud artikkel:
Täielik Linuxi turvalisuse juhend: kriitiliste värskenduste ja plaastrite haldamine

Kui teie veebisaidil ilmneb kardetud 403 Forbidden viga, on see tõenäoliselt tingitud omandiõiguse või lubade probleemist. Enne drastiliste muudatuste tegemist veenduge, et veebiserver omab faile ja et kataloogidel on navigeerimist lubav execution-bitt seatud.

  Windowsi .SYS-failid: mis need on ja kuidas neid hallata

Kasutajate, gruppide ja õiguste korrektne haldamine selliste tööriistade nagu chmod ja chown abil on iga Linuxi serveri esimene kaitseliin. Alates umask-maski kasutamisest vaikeõiguste määratlemiseks kuni rekursiivse kataloogihalduse ja sudoerite range kontrollini aitab iga muudatus kaasa stabiilse ja vastupidava keskkonna loomisele võimalike sissetungide vastu, tagades, et süsteemiprotsessid ja inimkasutajad saavad koos eksisteerida ilma andmete terviklikkust kahjustamata.

Moodne sinise valgustusega serveririiul turvalises andmekeskuses, mis sümboliseerib Linuxi serveri infrastruktuuri.
Seotud artikkel:
Linux: täielik juhend UFW tulemüüri seadistamiseks ja serveri kaitsmiseks