- Tehniline erinevus juurdepääsuõiguste muutmise ja ressursi omaniku muutmise vahel chmod abil.
- Kasutajate, rühmade ja teiste õiguste esitamise süsteem, mis põhineb kaheksand- ja sümboolsel tähistusel.
- Serverite haavatavuste vältimiseks turvastrateegiate rakendamine vähima privileegi põhimõttel.
Kui oled varem ise VPS-serverit või spetsiaalset masinat haldama hakanud, siis oled aru saanud, et Linux on algusest peale võrgus kasutamiseks loodud süsteem. Seetõttu on turvalisus ülioluline , kuna faili lugemise, muutmise või käivitamise õiguse kontrollimine hoiab ära teabe sattumise valedesse kätesse või pahatahtliku protsessi poolt kogu süsteemi krahhi tekitamise.
Selles keskkonnas hõlpsaks navigeerimiseks ei piisa ainult käskude käivitamise tundmisest; peate mõistma failiomandi taga olevat loogikat. Linuxis kuulub iga ressurss kasutajale ja rühmale ning siin tulevadki mängu tööriistad nende õiguste muutmiseks, mis võimaldavad meil süsteemi kaitsta ilma meie rakenduste tööd blokeerimata.
Lubade anatoomia mõistmine
Kui käivitate käsu ls -l Terminalis näete märkide jada, mis näeb välja nagu salakood, midagi sellist nagu -rwxr-xr--Ära muretse, see on lihtsam, kui paistab. Esimene tegelane räägib meile. Mis tüüpi element meie ees on?Sidekriips tähistab tavalist faili, 'd' kausta (kataloogi) ja 'l' sümboolset linki. Samuti on vähem levinud märke, näiteks 's' soklite või 'p' torude jaoks.
Järgmised üheksa märki jagunevad kolmeks võrdseks kolmemärgiliseks komplektiks. Esimene komplekt tähistab omanikku ( faili loonud inimest), teine omanike rühma ja kolmas kõiki teisi süsteemi kasutajaid . Iga kolmest märgist koosnev komplekt võib sisaldada tähti 'r' (lugemine), 'w' (kirjutamine) ja 'x' (käivitamine) või sidekriipsu, kui seda luba pole antud.
Mida iga luba tegelikult tähendab?
- Lugemine (r): Faili puhul võimaldab see teil selle avada ja näha, mis seal sees on. Kui me räägime kaustast, tähendab see, et saate loetle failid ja alamkataloogid sisaldav.
- Kirjutamine (n): See annab sulle võimaluse faili sisu muuta või isegi kustutada. Kataloogide puhul võimaldab see sul loo, kustuta või nimeta ümber selle sees olevad elemendid.
- Täitmine (x): Faili puhul lubab see skriptil või programmil käivituda. Kaustade puhul on see õigus oluline, sest see võimaldab teil... pääseda ligi kataloogile kasutades käsku
cd.
Chmod käsk: ligipääsu reguleerimine
Käsk chmod (muutmisrežiim) on meie tööriist nende õiguste muutmiseks. Sellel on kaks kasutusviisi: sümboolne, mis on intuitiivsem, ja kaheksandsüsteem, mida administraatorid eelistavad, kuna see on kiirem.
Aastal sümboolne režiimKasutame tähti, et tähistada, keda muudatus mõjutab (u kasutaja, g grupi, o teiste, a kõigi) ja sümboleid, näiteks '+' õiguste lisamiseks või '-' eemaldamiseks. Näiteks kui soovite, et grupp saaks faili kirjutada, kasutaksite chmod g+w archivo.txtSee on väga paindlik viis kohanda õigusi vastavalt vajadusele ülejäänud konfiguratsiooni muutmata.
El kaheksandrežiim See kasutab kahendsüsteemil põhinevaid numbreid. Igal loal on väärtus: lugemine on 4, kirjutamine on 2 ja käivitamine on 1. Nende väärtuste liitmine annab meile arvu vahemikus 0 kuni 7. Näiteks väärtus 7 (4+2+1) tähendab täielikku juurdepääsu, samas kui 5 (4+0+1) tähendab lugemist ja käivitamist. Seega käsk nagu chmod 755 carpeta toetused täielik kontroll omaniku käes ja ainult lugemis-/täitmisõigus grupile ja teistele.
Kinnisvara haldamine Chowni ja chgrpi abil
Mõnikord, isegi kui õigused on õiged, ei tööta fail, kuna omanik pole õige inimene. Siin tulebki mängu [sobiv tööriist/rakendus/seade]. chown (omaniku vahetamine). See käsk lubab kasutaja ja grupi muutmine kellel on fail. Kõige levinum süntaks on chown usuario:grupo archivo.
Veebiserverites on väga tavaline, et failid kuuluvad serveri kasutajale (näiteks www-data Apache'is või Nginxis), et veebisait saaks teatud kaustadesse kirjutada. Kui peate selle muudatuse rakendama kaustale ja kõigele selles olevale, peate kasutama käsku rekursiivne valik -Rnäiteks jooksmine chown -R www-data:www-data /var/www/html.
Kasutajate ja rühmade haldamine süsteemis
Et kõik eelnev oleks arusaadav, peame kõigepealt haldama, kes need kasutajad on. Linuxis on sellised käsud nagu useradd o adduser kontode loomiseks ja passwd neile võtme määramiseks. Kogu see teave salvestatakse kriitilistesse failidesse, näiteks / etc / passwd (konto andmed) ja / etc / shadow (krüpteeritud paroolid).
Grupid on olulised, et vältida õiguste ükshaaval määramist. groupadd Me lõime grupi ja koos usermod -aG Lisame sinna kasutajaid. Sel viisil saame anda kollektiivsed load töörühmale kindlale kaustale, ilma et see kahjustaks ülejäänud süsteemi turvalisust.
Higistamine ja kõrgemad privileegid
Alati root'ina töötamine pole soovitatav, kuna viga võib kogu süsteemi hävitada. Selleks kasutame sudomis võimaldab meil käske täita superkasutaja õigustega. Failis on kirjas, kes mida teha saab. / etc / sudoersmida tuleb alati käsuga redigeerida visudo para Sudo vigade tõrkeotsing Linuxis ja vältida süntaksivigu, mis jätaksid meid süsteemist välja.
Serverite turvalisus ja parimad tavad
Levinud viga, mida paljud algajad teevad, on 777 õiguste määramine kaustale, kui midagi ei tööta. See avab ukse pärani igale ründajale. Ideaalis peaksite järgima vähimate õiguste põhimõtet : andke ainult ülesande täitmiseks vajalik minimaalne juurdepääs.
Üldreeglina peaksid failidel olema õigused 644 (omanik kirjutab, kõik teised saavad ainult lugeda) ja kaustadel 755. Äärmiselt tundlike failide, näiteks SSH-võtmete või parooliga kaitstud konfiguratsioonifailide (.env) puhul on õige õigus 600, mis tagab, et keegi peale omaniku ei saa sisu isegi lugeda.
Kui teie veebisaidil ilmneb kardetud 403 Forbidden viga, on see tõenäoliselt tingitud omandiõiguse või lubade probleemist. Enne drastiliste muudatuste tegemist veenduge, et veebiserver omab faile ja et kataloogidel on navigeerimist lubav execution-bitt seatud.
Kasutajate, gruppide ja õiguste korrektne haldamine selliste tööriistade nagu chmod ja chown abil on iga Linuxi serveri esimene kaitseliin. Alates umask-maski kasutamisest vaikeõiguste määratlemiseks kuni rekursiivse kataloogihalduse ja sudoerite range kontrollini aitab iga muudatus kaasa stabiilse ja vastupidava keskkonna loomisele võimalike sissetungide vastu, tagades, et süsteemiprotsessid ja inimkasutajad saavad koos eksisteerida ilma andmete terviklikkust kahjustamata.
Kirglik kirjanik baitide maailmast ja üldse tehnoloogiast. Mulle meeldib jagada oma teadmisi kirjutamise kaudu ja just seda ma selles ajaveebis teengi, näitan teile kõike kõige huvitavamat vidinate, tarkvara, riistvara, tehnoloogiliste suundumuste ja muu kohta. Minu eesmärk on aidata teil digimaailmas lihtsal ja meelelahutuslikul viisil navigeerida.




