- Tehniska atšķirība starp piekļuves atļauju modificēšanu, izmantojot chmod, un resursu īpašumtiesību mainīšanu, izmantojot chown.
- Atļauju attēlošanas sistēma, kuras pamatā ir oktālā un simboliskā pieraksta sistēma lietotājiem, grupām un citiem.
- Drošības stratēģiju ieviešana, pamatojoties uz mazāko privilēģiju principu, lai novērstu serveru ievainojamības.
Ja esat uzdrošinājies pārvaldīt savu VPS serveri vai speciālu iekārtu, jūs droši vien esat sapratis, ka Linux ir sistēma, kas no paša sākuma izstrādāta tīklošanai. Tāpēc drošība ir ārkārtīgi svarīga , jo kontrole, kas var lasīt, rediģēt vai izpildīt failu, novērš jūsu informācijas nonākšanu nepareizās rokās vai ļaunprātīga procesa radītu visas sistēmas avāriju.
Lai viegli orientētos šajā vidē, nepietiek tikai ar komandu palaišanas prasmēm; ir jāsaprot failu īpašumtiesību loģika. Linux sistēmā katrs resurss pieder lietotājam un grupai , un tieši šeit noder rīki šo privilēģiju pielāgošanai, ļaujot mums aizsargāt sistēmu, nebloķējot lietojumprogrammu darbību.
Atļauju anatomijas izpratne
Kad palaižat komandu ls -l Terminālī redzēsiet rakstzīmju virkni, kas izskatās pēc slepena koda, kaut kas līdzīgs šim: -rwxr-xr--Neuztraucieties, tas ir vienkāršāk, nekā šķiet. Pirmais tēls mums to pastāsta. Kāda veida elements ir mūsu priekšā?Defise apzīmē parastu failu, “d” — mapi (direktoriju) un “l” — simbolisku saiti. Ir arī retāk sastopamas rakstzīmes, piemēram, “s” — ligzdas vai “p” — caurules.
Nākamās deviņas rakstzīmes ir sadalītas trīs vienādās trīs rakstzīmju kopās. Pirmais komplekts ir paredzēts īpašniekam ( tam, kurš izveidoja failu), otrais — īpašnieku grupai un trešais — visiem pārējiem sistēmas lietotājiem. Katrā trīs rakstzīmju kopā var būt burti “r” (lasīt), “w” (rakstīt) un “x” (izpildīt) vai defise, ja šī atļauja nav piešķirta.
Ko katra atļauja īsti nozīmē?
- Lasīšana (r): Failā tas ļauj to atvērt un redzēt tā saturu. Ja runa ir par mapi, tas nozīmē, ka varat uzskaitiet failus un apakšdirektorijas kas satur.
- Rakstīšana (ar): Tas dod jums iespēju modificēt faila saturu vai pat to izdzēst. Direktoriju gadījumā tas ļauj jums izveidot, dzēst vai pārdēvēt elementi tajā.
- Izpilde (x): Failam tā ir atļauja, kas ļauj palaist skriptu vai programmu. Mapēs šī atļauja ir ļoti svarīga, jo tā ļauj jums... piekļūt direktorijam izmantojot komandu
cd.
Chmod komanda: piekļuves pielāgošana
Komanda chmod (mainīšanas režīms) ir mūsu rīks šo atļauju mainīšanai. To var izmantot divos veidos: simboliskajā, kas ir intuitīvāk, un oktālajā, ko administratori dod priekšroku, jo tas ir ātrāks.
Jo simboliskais režīmsMēs izmantojam burtus, lai norādītu, kuru personu izmaiņas ietekmē (u — lietotāju, g — grupu, o — citus, a — visus), un simbolus, piemēram, “+”, lai pievienotu atļaujas, vai “-”, lai tās noņemtu. Piemēram, ja vēlaties, lai grupa varētu rakstīt failā, jūs izmantotu chmod g+w archivo.txtTas ir ļoti elastīgs veids, kā pielāgot atļaujas laikā nemainot pārējo konfigurāciju.
El oktālā režīmā Tajā tiek izmantoti skaitļi, kuru pamatā ir binārā sistēma. Katrai atļaujai ir vērtība: lasīšana ir 4, rakstīšana ir 2 un izpilde ir 1. Šo vērtību saskaitīšana dod skaitli no 0 līdz 7. Piemēram, vērtība 7 (4+2+1) nozīmē pilnu piekļuvi, savukārt 5 (4+0+1) nozīmē lasīšanu un izpildi. Tādējādi komanda, piemēram, chmod 755 carpeta dotācijas pilnīga kontrole īpašniekam un grupai un citiem ir tikai lasīšanas/izpildes piekļuve.
Īpašuma pārvaldība ar chown un chgrp
Dažreiz, pat ja atļaujas ir pareizas, fails nedarbosies, jo īpašnieks nav īstā persona. Tieši šeit noder [atbilstošs rīks/lietotne]. chown (mainīt īpašnieku). Šī komanda ļauj mainīt lietotāju un grupu kam pieder fails. Visizplatītākā sintakse ir chown usuario:grupo archivo.
Tīmekļa serveros ir ļoti bieži, ka faili pieder servera lietotājam (piemēram, www-data Apache vai Nginx), lai vietne varētu rakstīt noteiktās mapēs. Ja šīs izmaiņas ir jāpiemēro mapei un visam tās saturam, jāizmanto rekursīvā opcija -R, piemēram, skriešana chown -R www-data:www-data /var/www/html.
Lietotāju un grupu administrēšana sistēmā
Lai viss iepriekš minētais būtu saprotams, mums vispirms ir jāpārvalda, kas ir šie lietotāji. Linux sistēmā tādas komandas kā useradd o adduser lai izveidotu kontus un passwd lai piešķirtu tiem atslēgu. Visa šī informācija tiek glabāta kritiski svarīgos failos, piemēram, / etc / passwd (konta dati) un / etc / shadow (šifrētas paroles).
Grupas ir būtiskas, lai izvairītos no atļauju piešķiršanas pa vienai. groupadd Mēs izveidojām grupu un kopā ar usermod -aG Mēs tam pievienojam lietotājus. Tādā veidā mēs varam sniegt kolektīvās atļaujas darba grupai konkrētā mapē, neapdraudot pārējās sistēmas drošību.
Svīšana un paaugstinātas privilēģijas
Nav ieteicams vienmēr strādāt kā root, jo kļūda varētu izdzēst visu sistēmu. Šim nolūkam mēs izmantojam sudokas ļauj mums izpildīt komandas ar superlietotāja privilēģijām. Failā ir atrodama informācija par to, kas var ko darīt. / etc / sudoerskas vienmēr jārediģē ar komandu visudo par sudo kļūdu novēršana operētājsistēmā Linux un izvairīties no sintakses kļūdām, kas mūs atstātu ārpus sistēmas.
Drošība un labākā prakse serveros
Bieži pieļauta kļūda, ko pieļauj daudzi iesācēji, ir 777 atļauju piešķiršana mapei, ja kaut kas nedarbojas. Tas plaši paver durvis jebkuram uzbrucējam. Ideālā gadījumā jāievēro mazāko privilēģiju princips : piešķiriet tikai minimālo piekļuvi, kas nepieciešama uzdevuma veikšanai.
Parasti failiem jābūt atļaujām 644 (īpašnieks raksta, visi pārējie var tikai lasīt) un mapēm 755. Īpaši jutīgiem failiem, piemēram, SSH atslēgām vai ar paroli aizsargātiem konfigurācijas failiem (.env), atļauja 600 ir pareizais iestatījums, kas nodrošina, ka neviens cits, izņemot īpašnieku, nevar lasīt saturu.
Ja savā tīmekļa vietnē saskaraties ar baiso kļūdu 403 Forbidden, visticamāk, tas ir saistīts ar īpašumtiesību vai atļauju problēmu. Pirms jebkādu krasu izmaiņu veikšanas pārliecinieties, vai tīmekļa serverim pieder faili un vai direktorijiem ir iestatīts izpildes bits, lai atļautu navigāciju.
Pareiza lietotāju, grupu un atļauju pārvaldība, izmantojot tādus rīkus kā chmod un chown, ir pirmā aizsardzības līnija jebkuram Linux serverim. Sākot ar umask maskas izmantošanu noklusējuma atļauju definēšanai un beidzot ar rekursīvu direktoriju pārvaldību un stingru sudoer kontroli, katra korekcija veicina stabilas un noturīgas vides izveidi pret potenciāliem ielaušanās gadījumiem, nodrošinot, ka sistēmas procesi un cilvēki var pastāvēt līdzās, neapdraudot datu integritāti.
Kaislīgs rakstnieks par baitu pasauli un tehnoloģiju kopumā. Man patīk dalīties savās zināšanās rakstot, un tieši to es darīšu šajā emuārā, parādot visu interesantāko informāciju par sīkrīkiem, programmatūru, aparatūru, tehnoloģiju tendencēm un daudz ko citu. Mans mērķis ir palīdzēt jums vienkāršā un izklaidējošā veidā orientēties digitālajā pasaulē.




