

第一种筹划麻烦就麻烦在须要每个用户都进行设备,然则权限细分安然有包管。
彻底禁用root上岸,当前用户为root下编辑/etc/shadow履行:

如不雅当前用户为非root下编辑/etc/shadow履行:

须要留意如不雅sudo没有权限,请经由过程root用户设备sudoers。

shadow文件保存了用户和暗码等信息,每一列中心以:瓜分。
- 列1 定义与这个 shadow 条目相接洽关系的特别用户帐户。
- 列2 包含一个加密的暗码。
- 列3 自 1/1/1970 起,暗码被修改的天数
- 列4 暗码将被许可修改之前的天数(0 表示“可在任何时光修改”)
- 列5 体系将强迫用户修改为新暗码之前的天数(1 表示“永远都不克不及修改”)
- 列6 暗码过时之前,用户将被警告过时的天数(-1 表示“没有警告”)
- 列7 暗码过时之后,体系主动禁用帐户的天数(-1 表示“永远不会禁用”)
- 列8 该帐户被禁用的天数(-1 表示“该帐户被启用”)
- 列9 保存供将来应用
在root用户的第二列之前参加!!,表示禁止该用户。

对shadow文件编辑完成后保存退出。
编辑/etc/passwd,履行
passwd文件保存了用户账户的根本信息,每一列中心以:瓜分。
- 列1 用户名,用户名在体系中是独一的。
- 列2 用户暗码列,新版本的unix/linux体系暗码已经转移到/etc/shadow中。
- 列3 用户id(UID),UID是在体系中是独一的,对于操作体系来说只熟悉UID,用户名是给用户看的。
- 列4 组id(GID),GID是在体系中是独一的,对于操作体系来说只熟悉GID,组名称是给用户看的。
- 列5 用户全名,包含有关用户的一些信息,如用户的┞锋实姓名、办公室地址、接洽德律风等。在Linux体系中,mail和finger等法度榜样应用这些信息来标识体系的用户。
- 列6 用户home目次,该字段定义了小我用户的主目次,当用户登录后,他的Shell将把该目次作为用户的工作目次。
- 列7 敕令解释法度榜样(Shell),Shell是当用户登录体系时运行的法度榜样名称,平日是一个Shell法度榜样的全路径名, 如/bin/bash。 留意如不雅须要禁止用户登录可以把该列改为/sbin/nologin。
根据膳绫擎的描述,可以将root用户的第七列改为/sbin/nologin,禁止root用户的登录。

进击者的目标:root权限

2.创建私有效户
私有效户的意思是对每一个办事创建专用的用户来运行办事,比如nginx应用nginx用户运行,apache应用apache用户运行,mariadb应用MySQL用户运行等。私有效户包含了私有效户和私有效户组,私有效户组是指组中只有一个用户,如nginx组为nginx的私有效户。为每一个办事创建一个私有效户好处在于,当对外供给的办事因为弗成预知的马脚,恶意进击者对办事进行溢出进击,溢出的恶意代码履行成功后恶意进击者拿到的用户权限也执偾办事的私有效户,因为私有效户的权限异常低,所以减小了体系以及应用裸露典范围。使得危险可控。
对于办事,我们应用UID为100-999之间随便率性一?未被应用的UID,UID 1~99是保存给其它预定义用户的,UID 100~999是保存给体系用户的。而GID因为是私有组,建议与用户UID雷同。
创建私有效户和通俗用户一样,与通俗用户差别在于:
- 针对办事UID在999以内,通俗用户UID在999今后。
- 晃荡空间一般只在应用办事的安装路径,通俗用户晃荡空间在/home下。
- 针对办事的私有效户只用于启动办事,禁止上岸,通俗用户一般用于上岸。
应用groupadd创建组,-g参数指定组ID,即GID

【编辑推荐】
- 在Kali Linux中更改GRUB2背景的5种方法
- Linux敕令行对象应用小贴士及技能(二)
- 一个值得推荐的发行版:Manjaro Linux
- wkhtmltopdf:一个Linux中将网页转成PDF的智能对象
- 在Linux上用火狐浏览器保护你的隐私
应用useradd创建用户,-g参数指定GID,-u参数指定UID,-d参数指定用户的home目次,-s参数指定用户的shell法度榜样,因为办事私有效户不须要长途登录,所以设备为/sbin/nologin
推荐阅读
本文侧重介绍了京东数据结转平台的技巧架构,及OLTP类体系数据结转最佳实践,商量解决大年夜数据背景下的数据结转问题。代劳法度榜样和设备中间本质上是一种典范的C/S(客户端/办事端)构造>>>详细阅读
本文标题:Linux服务器安全配置实例(二)用户账户权限配置
地址:http://www.17bianji.com/lsqh/34604.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示