- Teknisk skillnad mellan att ändra åtkomstbehörigheter med chmod och ändra resursägarskap med chown.
- System för representation av behörigheter baserat på oktal och symbolisk notation för användare, grupper och andra.
- Implementering av säkerhetsstrategier baserade på principen om minsta möjliga behörighet för att förhindra sårbarheter i servrar.
Om du har vågat dig på att hantera din egen VPS-server eller dedikerade maskin har du säkert insett att Linux är ett system som är designat från grunden för nätverk. Det är därför säkerhet är av största vikt , eftersom det är viktigt att kontrollera vem som kan läsa, redigera eller köra en fil som förhindrar att din information hamnar i fel händer eller att en skadlig process kraschar hela systemet.
För att enkelt navigera i den här miljön räcker det inte att bara veta hur man kör kommandon; du måste förstå logiken bakom filägande. I Linux tillhör varje resurs en användare och en grupp , och det är här verktygen för att justera dessa behörigheter kommer in i bilden, vilket gör att vi kan säkra systemet utan att blockera våra applikationer från att fungera.
Att förstå tillståndens anatomi
När du startar ett kommando ls -l I terminalen ser du en teckensträng som ser ut som en hemlig kod, något i stil med -rwxr-xr--Oroa dig inte, det är enklare än det verkar. Den första karaktären berättar för oss Vilken typ av element har vi framför oss?Ett bindestreck anger en vanlig fil, 'd' en mapp (katalog) och 'l' en symbolisk länk. Det finns också mindre vanliga tecken som 's' för sockets eller 'p' för pipes.
Följande nio tecken är indelade i tre lika stora uppsättningar om tre tecken. Den första uppsättningen är för ägaren (den som skapade filen), den andra för ägargruppen och den tredje för alla andra användare i systemet. Varje uppsättning om tre tecken kan innehålla bokstäverna 'r' (läs), 'w' (skriv) och 'x' (kör), eller ett bindestreck om den behörigheten inte beviljas.
Vad betyder egentligen varje tillstånd?
- Läsning (r): I en fil kan du öppna den och se vad som finns inuti. Om vi pratar om en mapp betyder det att du kan lista filerna och underkatalogerna som innehåller.
- Skrivning (w): Det ger dig möjlighet att ändra innehållet i en fil eller till och med ta bort den. När det gäller kataloger låter det dig skapa, ta bort eller byta namn elementen inom den.
- Utförande (x): För en fil är det det som tillåter ett skript eller program att köras. I mappar är denna behörighet viktig eftersom det är det som låter dig... komma åt katalogen med kommandot
cd.
Chmod-kommandot: Justera åtkomst
Kommandot chmod (ändringsläge) är vårt verktyg för att ändra dessa behörigheter. Det finns två sätt att använda det: symboliskt, vilket är mer intuitivt, och oktalt, vilket föredras av administratörer eftersom det är snabbare.
I symboliskt lägeVi använder bokstäver för att ange vem ändringen påverkar (u för användare, g för grupp, o för andra, a för alla) och symboler som '+' för att lägga till eller '-' för att ta bort behörigheter. Om du till exempel vill att gruppen ska kunna skriva till en fil använder du chmod g+w archivo.txtDet är ett väldigt flexibelt sätt att justera behörigheter efter behov utan att ändra resten av konfigurationen.
El oktalt läge Den använder siffror baserade på det binära systemet. Varje behörighet har ett värde: läs är 4, skriv är 2 och kör är 1. Genom att lägga ihop dessa värden får vi ett nummer från 0 till 7. Till exempel betyder värdet 7 (4+2+1) fullständig åtkomst, medan 5 (4+0+1) betyder läs och kör. Således kan ett kommando som chmod 755 carpeta bidrag total kontroll till ägaren och endast läs-/körningsåtkomst för gruppen och andra.
Hantera egendomen med chown och chgrp
Ibland, även om behörigheterna är korrekta, fungerar inte filen eftersom ägaren inte är rätt person. Det är där [lämplig verktyg/app/enhet] kommer in i bilden. chown (ändra ägare). Det här kommandot tillåter ändra användare och grupp vem som äger filen. Den vanligaste syntaxen är chown usuario:grupo archivo.
Det är mycket vanligt på webbservrar att filer tillhör serveranvändaren (t.ex. www-data i Apache eller Nginx) så att webbplatsen kan skriva till vissa mappar. Om du behöver tillämpa den här ändringen på en mapp och allt i den måste du använda rekursivt alternativ -Rtill exempel löpning chown -R www-data:www-data /var/www/html.
Användar- och gruppadministration i systemet
För att allt ovanstående ska vara begripligt måste vi först hantera vilka dessa användare är. I Linux, kommandon som useradd o adduser att skapa konton, och passwd att tilldela dem en nyckel. All denna information lagras i viktiga filer som / Etc / passwd (kontouppgifter) och / Etc / shadow (krypterade lösenord).
Grupper är viktiga för att undvika att behöva tilldela behörigheter en efter en. groupadd vi skapade gruppen och med usermod -aG Vi lägger till användare till den. På så sätt kan vi ge kollektiva tillstånd för ett arbetslag på en specifik mapp utan att äventyra säkerheten för resten av systemet.
Svettningar och förhöjda privilegier
Det rekommenderas inte att alltid arbeta som root, eftersom ett misstag kan radera hela systemet. För detta använder vi sudovilket låter oss köra kommandon med superanvändarbehörighet. Konfigurationen av vem som kan göra vad finns i filen. / etc / sudoerssom alltid måste redigeras med kommandot visudo till felsökning av sudo-fel i Linux och undvika syntaxfel som skulle lämna oss utanför systemet.
Säkerhet och bästa praxis på servrar
Ett vanligt misstag som många nybörjare gör är att tilldela 777-behörigheter till en mapp när något inte fungerar. Detta öppnar dörren på vid gavel för alla angripare. Helst bör du följa principen om minsta behörighet : ge endast den lägsta åtkomst som krävs för att slutföra uppgiften.
Som en allmän regel bör filer ha behörigheten 644 (ägaren skriver, alla andra kan bara läsa) och mappar 755. För extremt känsliga filer, såsom SSH-nycklar eller lösenordsskyddade konfigurationsfiler (.env), är behörighet 600 rätt inställning, vilket säkerställer att ingen annan än ägaren ens kan läsa innehållet.
Om du stöter på det fruktade 403 Forbidden-felet på din webbplats beror det troligtvis på ett ägar- eller behörighetsproblem. Innan du gör några drastiska ändringar, kontrollera att webbservern äger filerna och att katalogerna har execute-biten inställd för att tillåta navigering.
Korrekt hantering av användare, grupper och behörigheter med hjälp av verktyg som chmod och chown är den första försvarslinjen för alla Linux-servrar. Från att använda umask-masken för att definiera standardbehörigheter, till rekursiv kataloghantering och strikt kontroll av sudoers, bidrar varje justering till att skapa en stabil och motståndskraftig miljö mot potentiella intrång, vilket säkerställer att systemprocesser och mänskliga användare kan samexistera utan att kompromissa med dataintegriteten.
Passionerad författare om bytesvärlden och tekniken i allmänhet. Jag älskar att dela med mig av min kunskap genom att skriva, och det är vad jag kommer att göra i den här bloggen, visa dig alla de mest intressanta sakerna om prylar, mjukvara, hårdvara, tekniska trender och mer. Mitt mål är att hjälpa dig att navigera i den digitala världen på ett enkelt och underhållande sätt.




