- Sự khác biệt về mặt kỹ thuật giữa việc sửa đổi quyền truy cập bằng lệnh chmod và thay đổi quyền sở hữu tài nguyên bằng lệnh chown.
- Hệ thống biểu diễn quyền dựa trên ký hiệu bát phân và ký hiệu tượng trưng cho người dùng, nhóm và các đối tượng khác.
- Triển khai các chiến lược bảo mật dựa trên nguyên tắc quyền hạn tối thiểu để ngăn ngừa các lỗ hổng bảo mật trên máy chủ.
Nếu bạn đã từng tự quản lý máy chủ VPS hoặc máy chủ chuyên dụng, bạn sẽ nhận ra rằng Linux là một hệ thống được thiết kế từ đầu cho mạng. Đó là lý do tại sao bảo mật là tối quan trọng , vì việc kiểm soát ai có thể đọc, chỉnh sửa hoặc thực thi một tập tin là điều ngăn chặn thông tin của bạn rơi vào tay kẻ xấu hoặc một tiến trình độc hại làm sập toàn bộ hệ thống.
Để dễ dàng điều hướng trong môi trường này, chỉ biết cách chạy lệnh thôi là chưa đủ; bạn cần hiểu logic đằng sau quyền sở hữu tập tin. Trong Linux, mọi tài nguyên đều thuộc về một người dùng và một nhóm , và đây là nơi các công cụ điều chỉnh quyền hạn này phát huy tác dụng, cho phép chúng ta bảo mật hệ thống mà không làm gián đoạn hoạt động của các ứng dụng.
Hiểu rõ cấu trúc của giấy phép
Khi bạn khởi chạy một lệnh ls -l Trên cửa sổ dòng lệnh, bạn sẽ thấy một chuỗi ký tự trông giống như một mật mã, ví dụ như... -rwxr-xr--Đừng lo, nó đơn giản hơn bạn nghĩ. Nhân vật đầu tiên sẽ cho chúng ta biết. Chúng ta đang có loại nguyên tố nào trước mặt?Dấu gạch ngang biểu thị một tập tin thông thường, 'd' biểu thị thư mục, và 'l' biểu thị một liên kết tượng trưng. Ngoài ra còn có các ký tự ít phổ biến hơn như 's' biểu thị ổ cắm hoặc 'p' biểu thị đường ống.
Chín ký tự sau được chia thành ba nhóm bằng nhau, mỗi nhóm gồm ba ký tự. Nhóm đầu tiên dành cho chủ sở hữu (người tạo ra tệp), nhóm thứ hai dành cho nhóm chủ sở hữu , và nhóm thứ ba dành cho tất cả người dùng khác trên hệ thống. Mỗi nhóm ba ký tự có thể chứa các chữ cái 'r' (đọc), 'w' (ghi) và 'x' (thực thi), hoặc dấu gạch ngang nếu quyền đó không được cấp.
Mỗi loại giấy phép thực sự có ý nghĩa gì?
- Đọc (r): Đối với một tập tin, thao tác này cho phép bạn mở nó và xem nội dung bên trong. Nếu chúng ta đang nói về một thư mục, điều đó có nghĩa là bạn có thể... Liệt kê các tệp và thư mục con chứa đựng.
- Viết (w): Nó cho phép bạn chỉnh sửa nội dung của một tập tin hoặc thậm chí xóa nó. Đối với thư mục, nó cho phép bạn... tạo, xóa hoặc đổi tên các phần tử bên trong nó.
- Thực thi (x): Đối với một tập tin, quyền này cho phép một tập lệnh hoặc chương trình chạy. Trong các thư mục, quyền này rất quan trọng vì nó cho phép bạn... truy cập thư mục sử dụng lệnh
cd.
Lệnh chmod: Điều chỉnh quyền truy cập
Lệnh chmod (Chế độ thay đổi) là công cụ của chúng tôi để thay đổi các quyền này. Có hai cách sử dụng: ký hiệu, trực quan hơn, và bát phân, được các quản trị viên ưa chuộng hơn vì nhanh hơn.
Trong chế độ ký hiệuChúng ta sử dụng các chữ cái để chỉ ra đối tượng bị ảnh hưởng bởi thay đổi (u cho người dùng, g cho nhóm, o cho những người khác, a cho tất cả mọi người) và các ký hiệu như '+' để thêm hoặc '-' để xóa quyền. Ví dụ, nếu bạn muốn nhóm đó có thể ghi vào một tệp, bạn sẽ sử dụng chmod g+w archivo.txtĐó là một cách rất linh hoạt để Điều chỉnh quyền truy cập khi cần thiết. mà không làm thay đổi các thiết lập còn lại.
El chế độ bát phân Nó sử dụng các con số dựa trên hệ nhị phân. Mỗi quyền có một giá trị: đọc là 4, ghi là 2 và thực thi là 1. Cộng các giá trị này lại ta được một số từ 0 đến 7. Ví dụ, giá trị 7 (4+2+1) nghĩa là quyền truy cập đầy đủ, trong khi 5 (4+0+1) nghĩa là quyền đọc và thực thi. Do đó, một lệnh như sau: chmod 755 carpeta trợ cấp quyền kiểm soát hoàn toàn thuộc về chủ sở hữu và chỉ cho phép nhóm và những người khác có quyền truy cập đọc/thực thi.
Quản lý tài sản bằng lệnh chown và chgrp
Đôi khi, ngay cả khi quyền truy cập đã được thiết lập chính xác, tệp tin vẫn không hoạt động vì người sở hữu không phải là người phù hợp. Đó là lúc [công cụ/ứng dụng/thiết bị phù hợp] phát huy tác dụng. chown (thay đổi chủ sở hữu). Lệnh này cho phép thay đổi người dùng và nhóm người sở hữu tập tin. Cú pháp phổ biến nhất là chown usuario:grupo archivo.
Trên các máy chủ web, việc các tệp tin thuộc về người dùng máy chủ (chẳng hạn như...) là rất phổ biến. www-data (trong Apache hoặc Nginx) để trang web có thể ghi vào các thư mục nhất định. Nếu bạn cần áp dụng thay đổi này cho một thư mục và mọi thứ bên trong nó, bạn phải sử dụng lệnh sau: tùy chọn đệ quy -RVí dụ, khi chạy chown -R www-data:www-data /var/www/html.
Quản lý người dùng và nhóm trong hệ thống
Để hiểu rõ tất cả những điều trên, trước tiên chúng ta cần quản lý xem ai là người dùng. Trong Linux, các lệnh như... useradd o adduser để tạo tài khoản và passwd để gán cho chúng một khóa. Tất cả thông tin này được lưu trữ trong các tệp quan trọng như... / etc / passwd (chi tiết tài khoản) và / etc / shadow (mật khẩu được mã hóa).
Việc tạo nhóm rất cần thiết để tránh phải cấp quyền cho từng người một. groupadd chúng tôi đã thành lập nhóm và với usermod -aG Chúng tôi thêm người dùng vào đó. Bằng cách này, chúng tôi có thể cung cấp giấy phép tập thể cho một nhóm làm việc trên một thư mục cụ thể mà không ảnh hưởng đến tính bảo mật của phần còn lại của hệ thống.
Đổ mồ hôi và những đặc quyền cao cấp
Không nên luôn luôn thao tác với quyền root, vì một sai sót nhỏ cũng có thể xóa sạch toàn bộ hệ thống. Vì vậy, chúng ta sử dụng... sudoĐiều này cho phép chúng ta thực thi các lệnh với quyền quản trị viên. Cấu hình về việc ai có thể làm gì được tìm thấy trong tệp tin. / etc / sudoersphải luôn được chỉnh sửa bằng lệnh visudo para Khắc phục lỗi sudo trong Linux và tránh các lỗi cú pháp có thể khiến chúng ta bị loại khỏi hệ thống.
Bảo mật và các biện pháp tốt nhất trên máy chủ
Một lỗi phổ biến mà nhiều người mới bắt đầu mắc phải là cấp quyền 777 cho một thư mục khi có vấn đề xảy ra. Điều này mở ra cánh cửa rộng lớn cho bất kỳ kẻ tấn công nào. Lý tưởng nhất là bạn nên tuân theo nguyên tắc quyền hạn tối thiểu : chỉ cấp quyền truy cập tối thiểu cần thiết để hoàn thành nhiệm vụ.
Theo nguyên tắc chung, quyền truy cập của tệp tin nên là 644 (chủ sở hữu có quyền ghi, những người khác chỉ có thể đọc) và thư mục là 755. Đối với các tệp tin cực kỳ nhạy cảm, chẳng hạn như khóa SSH hoặc tệp cấu hình được bảo vệ bằng mật khẩu (.env), quyền truy cập 600 là thiết lập chính xác, đảm bảo rằng không ai khác ngoài chủ sở hữu có thể đọc nội dung của chúng.
Nếu bạn gặp lỗi 403 Forbidden trên trang web của mình, rất có thể đó là do vấn đề về quyền sở hữu hoặc quyền truy cập. Trước khi thực hiện bất kỳ thay đổi lớn nào, hãy xác minh rằng máy chủ web sở hữu các tệp và các thư mục có quyền thực thi được thiết lập để cho phép truy cập.
Quản lý người dùng, nhóm và quyền hạn đúng cách bằng các công cụ như chmod và chown là tuyến phòng thủ đầu tiên cho bất kỳ máy chủ Linux nào. Từ việc sử dụng mặt nạ umask để định nghĩa quyền mặc định, đến quản lý thư mục đệ quy và kiểm soát chặt chẽ người dùng sudo, mọi điều chỉnh đều góp phần tạo ra một môi trường ổn định và mạnh mẽ chống lại các xâm nhập tiềm tàng, đảm bảo rằng các tiến trình hệ thống và người dùng có thể cùng tồn tại mà không ảnh hưởng đến tính toàn vẹn dữ liệu.
Người viết đam mê về thế giới byte và công nghệ nói chung. Tôi thích chia sẻ kiến thức của mình thông qua viết lách và đó là những gì tôi sẽ làm trong blog này, cho bạn thấy tất cả những điều thú vị nhất về tiện ích, phần mềm, phần cứng, xu hướng công nghệ, v.v. Mục tiêu của tôi là giúp bạn điều hướng thế giới kỹ thuật số một cách đơn giản và thú vị.




