Galvenā rokasgrāmata failu īpašumtiesību un atļauju pārvaldībai operētājsistēmā Linux

Pēdējā atjaunošana: 15/09/2026
Autors: Isaac
  • Tehniska atšķirība starp piekļuves atļauju modificēšanu, izmantojot chmod, un resursu īpašumtiesību mainīšanu, izmantojot chown.
  • Atļauju attēlošanas sistēma, kuras pamatā ir oktālā un simboliskā pieraksta sistēma lietotājiem, grupām un citiem.
  • Drošības stratēģiju ieviešana, pamatojoties uz mazāko privilēģiju principu, lai novērstu serveru ievainojamības.

Tumšas istabas iestatīšana ar kodu, kas tiek parādīts datoru monitoros, izceļot kiberdrošības un Linux sistēmas administrēšanas tēmas.

Ja esat uzdrošinājies pārvaldīt savu VPS serveri vai speciālu iekārtu, jūs droši vien esat sapratis, ka Linux ir sistēma, kas no paša sākuma izstrādāta tīklošanai. Tāpēc drošība ir ārkārtīgi svarīga , jo kontrole, kas var lasīt, rediģēt vai izpildīt failu, novērš jūsu informācijas nonākšanu nepareizās rokās vai ļaunprātīga procesa radītu visas sistēmas avāriju.

Lai viegli orientētos šajā vidē, nepietiek tikai ar komandu palaišanas prasmēm; ir jāsaprot failu īpašumtiesību loģika. Linux sistēmā katrs resurss pieder lietotājam un grupai , un tieši šeit noder rīki šo privilēģiju pielāgošanai, ļaujot mums aizsargāt sistēmu, nebloķējot lietojumprogrammu darbību.

Atbloķēt failu atļaujas operētājsistēmā Linux
Saistītais raksts:
Pilnīgs ceļvedis failu atļauju pārvaldībai un atbloķēšanai operētājsistēmā Linux

Atļauju anatomijas izpratne

Detalizēts datu centra skats ar serveriem un tīkla kabeļiem, kas attēlo VPS vai īpaša servera vidi.

Kad palaižat komandu ls -l Terminālī redzēsiet rakstzīmju virkni, kas izskatās pēc slepena koda, kaut kas līdzīgs šim: -rwxr-xr--Neuztraucieties, tas ir vienkāršāk, nekā šķiet. Pirmais tēls mums to pastāsta. Kāda veida elements ir mūsu priekšā?Defise apzīmē parastu failu, “d” — mapi (direktoriju) un “l” — simbolisku saiti. Ir arī retāk sastopamas rakstzīmes, piemēram, “s” — ligzdas vai “p” — caurules.

Nākamās deviņas rakstzīmes ir sadalītas trīs vienādās trīs rakstzīmju kopās. Pirmais komplekts ir paredzēts īpašniekam ( tam, kurš izveidoja failu), otrais — īpašnieku grupai un trešais — visiem pārējiem sistēmas lietotājiem. Katrā trīs rakstzīmju kopā var būt burti “r” (lasīt), “w” (rakstīt) un “x” (izpildīt) vai defise, ja šī atļauja nav piešķirta.

Augsto tehnoloģiju serveris ar zilu apgaismojumu modernā datu centrā, kas attēlo izkliedēto sistēmu infrastruktūru.
Saistītais raksts:
Atļauju pārvaldība izkliedētās sistēmās un stratēģijas drošības kļūmju mazināšanai

Ko katra atļauja īsti nozīmē?

  • Lasīšana (r): Failā tas ļauj to atvērt un redzēt tā saturu. Ja runa ir par mapi, tas nozīmē, ka varat uzskaitiet failus un apakšdirektorijas kas satur.
  • Rakstīšana (ar): Tas dod jums iespēju modificēt faila saturu vai pat to izdzēst. Direktoriju gadījumā tas ļauj jums izveidot, dzēst vai pārdēvēt elementi tajā.
  • Izpilde (x): Failam tā ir atļauja, kas ļauj palaist skriptu vai programmu. Mapēs šī atļauja ir ļoti svarīga, jo tā ļauj jums... piekļūt direktorijam izmantojot komandu cd.

Chmod komanda: piekļuves pielāgošana

Klēpjdators ar drošības slēdzenes ikonu uz galda, kas simbolizē failu un atļauju aizsardzību operētājsistēmā Linux.

Komanda chmod (mainīšanas režīms) ir mūsu rīks šo atļauju mainīšanai. To var izmantot divos veidos: simboliskajā, kas ir intuitīvāk, un oktālajā, ko administratori dod priekšroku, jo tas ir ātrāks.

  Kā koplietot failus un mapes lokālajā tīklā operētājsistēmā Windows 11

Jo simboliskais režīmsMēs izmantojam burtus, lai norādītu, kuru personu izmaiņas ietekmē (u — lietotāju, g — grupu, o — citus, a — visus), un simbolus, piemēram, “+”, lai pievienotu atļaujas, vai “-”, lai tās noņemtu. Piemēram, ja vēlaties, lai grupa varētu rakstīt failā, jūs izmantotu chmod g+w archivo.txtTas ir ļoti elastīgs veids, kā pielāgot atļaujas laikā nemainot pārējo konfigurāciju.

Profesionāls serveru plauktu skats modernā datu centrā, kas attēlo infrastruktūru, kurā izvietoti konteineri.
Saistītais raksts:
Pilnīgs ceļvedis par atļauju un drošības kļūdām konteineros

El oktālā režīmā Tajā tiek izmantoti skaitļi, kuru pamatā ir binārā sistēma. Katrai atļaujai ir vērtība: lasīšana ir 4, rakstīšana ir 2 un izpilde ir 1. Šo vērtību saskaitīšana dod skaitli no 0 līdz 7. Piemēram, vērtība 7 (4+2+1) nozīmē pilnu piekļuvi, savukārt 5 (4+0+1) nozīmē lasīšanu un izpildi. Tādējādi komanda, piemēram, chmod 755 carpeta dotācijas pilnīga kontrole īpašniekam un grupai un citiem ir tikai lasīšanas/izpildes piekļuve.

Īpašuma pārvaldība ar chown un chgrp

Krāsaina teksta tuvplāns datora ekrānā, kurā redzamas kiberdrošības koncepcijas un termināļa komandas.

Dažreiz, pat ja atļaujas ir pareizas, fails nedarbosies, jo īpašnieks nav īstā persona. Tieši šeit noder [atbilstošs rīks/lietotne]. chown (mainīt īpašnieku). Šī komanda ļauj mainīt lietotāju un grupu kam pieder fails. Visizplatītākā sintakse ir chown usuario:grupo archivo.

Tīmekļa serveros ir ļoti bieži, ka faili pieder servera lietotājam (piemēram, www-data Apache vai Nginx), lai vietne varētu rakstīt noteiktās mapēs. Ja šīs izmaiņas ir jāpiemēro mapei un visam tās saturam, jāizmanto rekursīvā opcija -R, piemēram, skriešana chown -R www-data:www-data /var/www/html.

Detalizēts DiskStation NAS servera skats, kas attēlo tīklam pievienoto krātuves infrastruktūru.
Saistītais raksts:
Pilnīgs ceļvedis lietotāju un atļauju konfigurēšanai NAS ierīcē

Lietotāju un grupu administrēšana sistēmā

Rokā turot misiņa piekaramo atslēgu, kas simbolizē atļauju pārvaldību un piekļuves kontroli sistēmai.

Lai viss iepriekš minētais būtu saprotams, mums vispirms ir jāpārvalda, kas ir šie lietotāji. Linux sistēmā tādas komandas kā useradd o adduser lai izveidotu kontus un passwd lai piešķirtu tiem atslēgu. Visa šī informācija tiek glabāta kritiski svarīgos failos, piemēram, / etc / passwd (konta dati) un / etc / shadow (šifrētas paroles).

  Praktiski piemēri, kā lietot nice, renice un ionice operētājsistēmā Linux

Grupas ir būtiskas, lai izvairītos no atļauju piešķiršanas pa vienai. groupadd Mēs izveidojām grupu un kopā ar usermod -aG Mēs tam pievienojam lietotājus. Tādā veidā mēs varam sniegt kolektīvās atļaujas darba grupai konkrētā mapē, neapdraudot pārējās sistēmas drošību.

Profesionāla darbstacija ar vairākiem monitoriem, kuros redzami Linux termināļi un sistēmas uzraudzība, ideāli piemērota sistēmas administrēšanas attēlošanai.
Saistītais raksts:
Kā atgūt root paroli operētājsistēmā Linux: pilnīga rokasgrāmata

Svīšana un paaugstinātas privilēģijas

Nav ieteicams vienmēr strādāt kā root, jo kļūda varētu izdzēst visu sistēmu. Šim nolūkam mēs izmantojam sudokas ļauj mums izpildīt komandas ar superlietotāja privilēģijām. Failā ir atrodama informācija par to, kas var ko darīt. / etc / sudoerskas vienmēr jārediģē ar komandu visudo par sudo kļūdu novēršana operētājsistēmā Linux un izvairīties no sintakses kļūdām, kas mūs atstātu ārpus sistēmas.

Drošība un labākā prakse serveros

Bieži pieļauta kļūda, ko pieļauj daudzi iesācēji, ir 777 atļauju piešķiršana mapei, ja kaut kas nedarbojas. Tas plaši paver durvis jebkuram uzbrucējam. Ideālā gadījumā jāievēro mazāko privilēģiju princips : piešķiriet tikai minimālo piekļuvi, kas nepieciešama uzdevuma veikšanai.

Parasti failiem jābūt atļaujām 644 (īpašnieks raksta, visi pārējie var tikai lasīt) un mapēm 755. Īpaši jutīgiem failiem, piemēram, SSH atslēgām vai ar paroli aizsargātiem konfigurācijas failiem (.env), atļauja 600 ir pareizais iestatījums, kas nodrošina, ka neviens cits, izņemot īpašnieku, nevar lasīt saturu.

Mūsdienīgs serveris ar zilu apgaismojumu datu centrā, kas simbolizē Linux spēcīgo infrastruktūru.
Saistītais raksts:
Pilnīgs Linux drošības ceļvedis: kritisku atjauninājumu un ielāpu pārvaldība

Ja savā tīmekļa vietnē saskaraties ar baiso kļūdu 403 Forbidden, visticamāk, tas ir saistīts ar īpašumtiesību vai atļauju problēmu. Pirms jebkādu krasu izmaiņu veikšanas pārliecinieties, vai tīmekļa serverim pieder faili un vai direktorijiem ir iestatīts izpildes bits, lai atļautu navigāciju.

  Windows .SYS faili: kas tie ir un kā tos pārvaldīt

Pareiza lietotāju, grupu un atļauju pārvaldība, izmantojot tādus rīkus kā chmod un chown, ir pirmā aizsardzības līnija jebkuram Linux serverim. Sākot ar umask maskas izmantošanu noklusējuma atļauju definēšanai un beidzot ar rekursīvu direktoriju pārvaldību un stingru sudoer kontroli, katra korekcija veicina stabilas un noturīgas vides izveidi pret potenciāliem ielaušanās gadījumiem, nodrošinot, ka sistēmas procesi un cilvēki var pastāvēt līdzās, neapdraudot datu integritāti.

Mūsdienīga serveru plaukts ar zilu apgaismojumu drošā datu centrā, kas attēlo Linux serveru infrastruktūru.
Saistītais raksts:
Linux: Pilnīgs UFW ugunsmūra konfigurēšanas un servera aizsardzības ceļvedis