- הבחנה טכנית בין שינוי הרשאות גישה באמצעות chmod לבין שינוי בעלות על משאבים באמצעות chown.
- מערכת ייצוג הרשאות המבוססת על סימון אוקטלי וסמלי עבור משתמשים, קבוצות ואחרים.
- יישום אסטרטגיות אבטחה המבוססות על עקרון ההרשאות הנמוכות ביותר למניעת פגיעויות בשרתים.
אם כבר העזתם לנהל שרת VPS או מכונה ייעודית משלכם, בוודאי הבנתם שלינוקס היא מערכת שתוכננה מלכתחילה לרשתות. זו הסיבה שאבטחה היא בעלת חשיבות עליונה , שכן שליטה על מי יכול לקרוא, לערוך או להריץ קובץ היא זו שמונעת מהמידע שלכם ליפול לידיים הלא נכונות או מתהליך זדוני לקרוס את המערכת כולה.
כדי לנווט בסביבה זו בקלות, פשוט לדעת כיצד להפעיל פקודות זה לא מספיק; צריך להבין את ההיגיון מאחורי בעלות על קבצים. בלינוקס, כל משאב שייך למשתמש ולקבוצה , וכאן נכנסים לתמונה הכלים להתאמת הרשאות אלו, המאפשרים לנו לאבטח את המערכת מבלי לחסום את היישומים שלנו מלפעול.
הבנת האנטומיה של היתרים
כאשר אתה מפעיל פקודה ls -l בטרמינל, תראו מחרוזת תווים שנראית כמו קוד סודי, משהו כמו -rwxr-xr--אל תדאגו, זה יותר פשוט ממה שזה נראה. הדמות הראשונה מספרת לנו איזה סוג של אלמנט עומד לפנינו?מקף מציין קובץ רגיל, 'd' תיקייה (ספרייה) ו-'l' קישור סמלי. ישנם גם תווים פחות נפוצים כמו 's' עבור sockets או 'p' עבור pipes.
תשעת התווים הבאים מחולקים לשלוש קבוצות שוות של שלוש. הקבוצה הראשונה מיועדת לבעלים ( זה שיצר את הקובץ), השנייה לקבוצת הבעלים , והשלישית לכל שאר המשתמשים במערכת. כל קבוצה של שלושה תווים יכולה להכיל את האותיות 'r' (קריאה), 'w' (כתיבה) ו-'x' (ביצוע), או מקף אם הרשאה זו לא ניתנה.
מה בעצם המשמעות של כל היתר?
- קריאה (r): בקובץ, זה מאפשר לך לפתוח אותו ולראות מה יש בפנים. אם אנחנו מדברים על תיקייה, זה אומר שאתה יכול רשימת הקבצים ותת-הספריות מֵכִיל.
- כתיבה (ב): זה נותן לך את היכולת לשנות את תוכן הקובץ או אפילו למחוק אותו. במקרה של ספריות, זה מאפשר לך יצירה, מחיקה או שם מחדש אלמנטים בתוכו.
- ביצוע (x): עבור קובץ, זה מה שמאפשר לסקריפט או לתוכנית לפעול. בתיקיות, הרשאה זו חיונית משום שהיא מה שמאפשר לך... גישה לספרייה באמצעות הפקודה
cd.
פקודת chmod: התאמת גישה
הפקודה chmod (מצב שינוי) הוא הכלי שלנו לשינוי הרשאות אלו. ישנן שתי דרכים להשתמש בו: סמלי, שהוא אינטואיטיבי יותר, ואוקטלי, המועדף על ידי מנהלים מכיוון שהוא מהיר יותר.
ב מצב סמליאנו משתמשים באותיות כדי לציין על מי השינוי משפיע (u עבור משתמש, g עבור קבוצה, o עבור אחרים, a עבור כולם) ובסמלים כמו '+' להוספה או '-' להסרת הרשאות. לדוגמה, אם ברצונך שהקבוצה תוכל לכתוב לקובץ, תשתמש ב- chmod g+w archivo.txtזוהי דרך גמישה מאוד ל להתאים הרשאות בזמן מבלי לשנות את שאר התצורה.
El מצב אוקטלי היא משתמשת במספרים המבוססים על מערכת בינארית. לכל הרשאה יש ערך: קריאה היא 4, כתיבה היא 2 וביצוע היא 1. חיבור ערכים אלה נותן לנו מספר מ-0 עד 7. לדוגמה, הערך 7 (4+2+1) פירושו גישה מלאה, בעוד ש-5 (4+0+1) פירושו קריאה וביצוע. לכן, פקודה כמו chmod 755 carpeta מענקים שליטה מוחלטת לבעלים ורק גישת קריאה/ביצוע עבור הקבוצה ולאחרים.
ניהול הנכס באמצעות chown ו-chgrp
לפעמים, אפילו אם ההרשאות נכונות, הקובץ לא יעבוד מכיוון שהבעלים אינו האדם הנכון. כאן נכנס לתמונה [הכלי/אפליקציה המתאימים]. chown (שינוי בעלים). פקודה זו מאפשרת שינוי משתמש וקבוצה למי הקובץ. התחביר הנפוץ ביותר הוא chown usuario:grupo archivo.
זה מאוד נפוץ בשרתי אינטרנט שקבצים שייכים למשתמש השרת (כגון www-data ב-Apache או Nginx) כך שהאתר יוכל לכתוב לתיקיות מסוימות. אם עליך להחיל שינוי זה על תיקייה וכל מה שבתוכה, עליך להשתמש ב- אפשרות רקורסיבית -R, למשל, ריצה chown -R www-data:www-data /var/www/html.
ניהול משתמשים וקבוצות במערכת
כדי שכל האמור לעיל יהיה הגיוני, ראשית עלינו לנהל מי הם המשתמשים הללו. בלינוקס, פקודות כמו useradd o adduser כדי ליצור חשבונות, ו passwd להקצות להם מפתח. כל המידע הזה מאוחסן בקבצים קריטיים כגון / etc / passwd (פרטי חשבון) ו / וכו '/ צל (סיסמאות מוצפנות).
קבוצות חיוניות כדי להימנע מהצורך להקצות הרשאות אחת אחת. groupadd יצרנו את הקבוצה ועם usermod -aG אנו מוסיפים אליו משתמשים. בדרך זו נוכל לתת, היתרים קולקטיביים לצוות עבודה על תיקייה ספציפית מבלי לפגוע באבטחת שאר המערכת.
הזעות וזכויות יתר מוגברות
לא מומלץ לעבוד תמיד כ-root, מכיוון שטעות עלולה למחוק את כל המערכת. לשם כך, אנו משתמשים sudoמה שמאפשר לנו לבצע פקודות עם הרשאות משתמש-על. הגדרות הפעולה של מי יכול לעשות מה נמצאות בקובץ. / etc / sudoersאשר תמיד יש לערוך באמצעות הפקודה visudo סעיף פתרון בעיות של שגיאות sudo בלינוקס ולהימנע משגיאות תחביר שישאירו אותנו מחוץ למערכת.
אבטחה ושיטות עבודה מומלצות בשרתים
טעות נפוצה שעושים מתחילים רבים היא להקצות הרשאות 777 לתיקייה כאשר משהו לא עובד. זה פותח דלת לרווחה לכל תוקף. באופן אידיאלי, עליך לפעול לפי עקרון ההרשאות הנמוכות ביותר : להעניק רק את הגישה המינימלית הדרושה להשלמת המשימה.
ככלל, לקבצים צריכות להיות הרשאות של 644 (הבעלים כותב, כולם יכולים רק לקרוא) ולתיקיות 755. עבור קבצים רגישים במיוחד, כגון מפתחות SSH או קבצי תצורה המוגנים בסיסמה (.env), הרשאה 600 היא ההגדרה הנכונה, המבטיחה שאף אחד מלבד הבעלים לא יוכל אפילו לקרוא את התוכן.
אם נתקלתם בשגיאת 403 Forbidden באתר האינטרנט שלכם, סביר להניח שהיא נובעת מבעיית בעלות או הרשאות. לפני ביצוע שינויים דרסטיים, ודאו ששרת האינטרנט הבעלים של הקבצים ושבספריות מוגדר סיבית ה-execute כדי לאפשר ניווט.
ניהול נכון של משתמשים, קבוצות והרשאות באמצעות כלים כמו chmod ו-chown הוא קו ההגנה הראשון עבור כל שרת לינוקס. החל משימוש במסיכת umask להגדרת הרשאות ברירת מחדל, ועד לניהול ספריות רקורסיבי ובקרה קפדנית על פקדי סודור, כל התאמה תורמת ליצירת סביבה יציבה ועמידה מפני חדירות פוטנציאליות, ומבטיחה שתהליכי מערכת ומשתמשים אנושיים יוכלו להתקיים יחד מבלי לפגוע בשלמות הנתונים.
כותב נלהב על עולם הבתים והטכנולוגיה בכלל. אני אוהב לחלוק את הידע שלי באמצעות כתיבה, וזה מה שאעשה בבלוג הזה, אראה לכם את כל הדברים הכי מעניינים על גאדג'טים, תוכנה, חומרה, טרנדים טכנולוגיים ועוד. המטרה שלי היא לעזור לך לנווט בעולם הדיגיטלי בצורה פשוטה ומשעשעת.




