- Technikai különbségtétel a hozzáférési engedélyek chmod használatával történő módosítása és az erőforrás-tulajdonjog chown használatával történő módosítása között.
- Oktális és szimbolikus jelölésen alapuló jogosultságábrázolási rendszer felhasználók, csoportok és mások számára.
- A legkisebb jogosultság elvén alapuló biztonsági stratégiák megvalósítása a szerverek sebezhetőségeinek megelőzése érdekében.
Ha már belevágtál a saját VPS-szervered vagy dedikált géped felügyeletébe, akkor rájöttél, hogy a Linux egy olyan rendszer, amelyet a nulláról hálózatépítésre terveztek. Ezért a biztonság kiemelkedő fontosságú , mivel annak szabályozása, hogy ki olvashat, szerkeszthet vagy futtathat egy fájlt, az az, ami megakadályozza, hogy az adataid rossz kezekbe kerüljenek, vagy egy rosszindulatú folyamat összeomlassa az egész rendszert.
Ahhoz, hogy könnyedén eligazodjunk ebben a környezetben, nem elég egyszerűen tudni, hogyan kell futtatni a parancsokat; meg kell érteni a fájlok tulajdonjoga mögötti logikát. Linuxban minden erőforrás egy felhasználóhoz és egy csoporthoz tartozik , és itt jönnek képbe az eszközök ezen jogosultságok módosítására, lehetővé téve számunkra, hogy a rendszert biztonságossá tegyük anélkül, hogy blokkolnánk az alkalmazásaink működését.
Az engedélyek anatómiájának megértése
Amikor elindítasz egy parancsot ls -l A terminálban egy titkos kódra hasonlító karakterláncot fogsz látni, valami ilyesmit: -rwxr-xr--Ne aggódj, ez egyszerűbb, mint amilyennek látszik. Az első szereplő elmondja nekünk Milyen típusú elem áll előttünk?A kötőjel egy sima fájlt, a „d” egy mappát (könyvtárat), az „l” pedig egy szimbolikus linket jelöl. Léteznek ritkább karakterek is, mint például az „s” a socketeket vagy a „p” a pipe-okat.
A következő kilenc karakter három egyenlő, egyenként három karakterből álló készletre oszlik. Az első készlet a tulajdonost (aki létrehozta a fájlt), a második a tulajdonos csoportot , a harmadik pedig a rendszer összes többi felhasználóját jelöli . Minden három karakterből álló készlet tartalmazhatja az „r” (olvasás), „w” (írás) és „x” (végrehajtás) betűket, vagy egy kötőjelet, ha ez az engedély nincs megadva.
Mit jelentenek valójában az egyes engedélyek?
- Olvasás (r): Egy fájlban lehetővé teszi, hogy megnyisd és megnézd, mi van benne. Ha egy mappáról beszélünk, akkor ez azt jelenti, hogy megteheted listázd a fájlokat és az alkönyvtárakat tartalmazó.
- Írás (sz): Lehetővé teszi egy fájl tartalmának módosítását, vagy akár törlését is. Könyvtárak esetében lehetővé teszi a következőket: létrehozása, törlése vagy átnevezése elemek benne.
- Végrehajtás (x): Egy fájl esetében ez teszi lehetővé egy szkript vagy program futtatását. Mappák esetében ez az engedély létfontosságú, mert ez teszi lehetővé... hozzáférni a címtárhoz a parancs segítségével
cd.
A chmod parancs: Hozzáférés beállítása
A parancs chmod A (módosítási mód) az eszközünk ezen jogosultságok módosítására. Kétféleképpen használható: szimbolikusan, ami intuitívabb, és oktálisan, amit a rendszergazdák részesítenek előnyben, mert gyorsabb.
In the szimbolikus módBetűkkel jelöljük, hogy kit érint a módosítás (u a felhasználót, g a csoportot, o a többit, a mindenkit), és olyan szimbólumokkal, mint a '+' a jogosultságok hozzáadásához vagy a '-' az eltávolításához. Például, ha azt szeretné, hogy a csoport írhasson egy fájlba, akkor a következőt kell használnia: chmod g+w archivo.txtEz egy nagyon rugalmas módja annak, hogy időben módosítsa az engedélyeket a konfiguráció többi részének megváltoztatása nélkül.
El oktális mód A bináris számrendszeren alapuló számokat használ. Minden jogosultságnak van egy értéke: az olvasás 4, az írás 2, a végrehajtás pedig 1. Ezen értékek összeadásával egy 0 és 7 közötti számot kapunk. Például a 7-es érték (4+2+1) teljes hozzáférést jelent, míg az 5 (4+0+1) olvasást és végrehajtást. Így egy olyan parancs, mint a chmod 755 carpeta támogatások teljes kontroll a tulajdonos kezében és csak olvasási/végrehajtási hozzáférést biztosít a csoportnak és másoknak.
Ingatlankezelés chown és chgrp segítségével
Néha, még ha a jogosultságok megfelelőek is, a fájl akkor sem működik, mert a tulajdonos nem a megfelelő személy. Itt jön képbe [a megfelelő eszköz/alkalmazás]. chown (tulajdonos módosítása). Ez a parancs lehetővé teszi felhasználó és csoport módosítása akik birtokolják a fájlt. A leggyakoribb szintaxis a következő: chown usuario:grupo archivo.
Webszervereken nagyon gyakori, hogy a fájlok a szerver felhasználójához tartoznak (mint például www-data Apache-ban vagy Nginx-ben), hogy a webhely bizonyos mappákba tudjon írni. Ha ezt a módosítást egy mappára és a benne lévő összes tartalomra alkalmazni szeretné, akkor a következőt kell használnia: rekurzív opció -Rpéldául a futás chown -R www-data:www-data /var/www/html.
Felhasználó- és csoportadminisztráció a rendszerben
Ahhoz, hogy a fentiek értelmet nyerjenek, először is kezelnünk kell, hogy kik ezek a felhasználók. Linux alatt az olyan parancsok, mint a useradd o adduser fiókok létrehozására, és passwd hogy hozzárendeljen nekik egy kulcsot. Mindezeket az információkat kritikus fájlokban tárolja a rendszer, például / Etc / passwd (számlaadatok) és / etc / shadow (titkosított jelszavak).
A csoportok elengedhetetlenek ahhoz, hogy elkerüljük az engedélyek egyenkénti kiosztását. groupadd létrehoztuk a csoportot, és usermod -aG Felhasználókat adunk hozzá. Így adhatunk kollektív engedélyek egy munkacsoport számára egy adott mappán anélkül, hogy veszélyeztetné a rendszer többi részének biztonságát.
Izzadás és fokozott kiváltságok
Nem ajánlott mindig root felhasználóként dolgozni, mivel egy hiba a teljes rendszer törléséhez vezethet. Ehhez a következőt használjuk: sudoamely lehetővé teszi számunkra, hogy parancsokat hajtsunk végre szuperfelhasználói jogosultságokkal. A fájlban található konfiguráció, hogy ki mit tehet. / etc / sudoersamelyet mindig a paranccsal kell szerkeszteni visudo mert sudo hibák elhárítása Linuxon és kerüljük a szintaktikai hibákat, amelyek kihagynának minket a rendszerből.
Biztonság és ajánlott gyakorlatok a szervereken
Egy gyakori hiba, amit sok kezdő elkövet, hogy 777 jogosultságot ad egy mappának, amikor valami nem működik. Ez szélesre tárja az ajtót minden támadó előtt. Ideális esetben a minimális jogosultság elvét kell követni : csak a feladat elvégzéséhez szükséges minimális hozzáférést kell megadni.
Általános szabályként a fájloknak 644-es jogosultsággal kell rendelkezniük (a tulajdonos ír, mindenki más csak olvashat), a mappáknak pedig 755-össel. Rendkívül érzékeny fájlok, például SSH-kulcsok vagy jelszóval védett konfigurációs fájlok (.env) esetén a 600-as jogosultság a megfelelő beállítás, amely biztosítja, hogy a tulajdonoson kívül senki más ne olvashassa a tartalmat.
Ha a rettegett 403-as Tiltott hibával találkozol a webhelyeden, az valószínűleg tulajdonjogi vagy jogosultsági probléma miatt van. Mielőtt bármilyen drasztikus változtatást végrehajtanál, ellenőrizd, hogy a webszerver birtokolja-e a fájlokat, és hogy a könyvtárakban a végrehajtási bit be van-e állítva a navigáció engedélyezéséhez.
A felhasználók, csoportok és jogosultságok megfelelő kezelése olyan eszközökkel, mint a chmod és a chown, az első védelmi vonal minden Linux szerver számára. Az umask maszk használatától az alapértelmezett jogosultságok meghatározásához a rekurzív könyvtárkezelésen át a sudoerek szigorú ellenőrzéséig minden beállítás hozzájárul egy stabil és ellenálló környezet létrehozásához a potenciális behatolásokkal szemben, biztosítva, hogy a rendszerfolyamatok és az emberi felhasználók együtt létezhessenek az adatok integritásának veszélyeztetése nélkül.
Szenvedélyes író a bájtok és általában a technológia világáról. Szeretem megosztani tudásomat írásban, és ezt fogom tenni ebben a blogban, megmutatom a legérdekesebb dolgokat a kütyükről, szoftverekről, hardverekről, technológiai trendekről stb. Célom, hogy egyszerű és szórakoztató módon segítsek eligazodni a digitális világban.




