成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

兩個易被忽視的Linux安全權限配置問題

系統 Linux
兩個很容易被忽視,又偶爾會突然蹦出來,給我們配置服務器造成困擾的權限管理問題。

兩個很容易被忽視,又偶爾會突然蹦出來,給我們配置服務器造成困擾的權限管理問題。

1、太寬的權限

有些服務對權限的要求會是一個區間,小了不行,大了也不行。如果這個文件被賦予的權限不夠,那么肯定不能使用;但是,如果這個文件被賦予的權限太多了,同樣不能正常使用。

舉例:

問題現象:test帳號使用key無法登錄某ssh服務器,而同機器下的test2帳號卻可以登錄。

查看文件權限:

 

  1. test@client:~$ls-l~/.ssh/ 
  2. -rw-------1testtest 16752010-03-2515:15id_rsa 

 

查看了客戶端及服務器端的.ssh目錄下的公鑰與私鑰權限,可以看出,并沒有問題。

私鑰必須是600權限,而公鑰至少是644或者更嚴格的權限,這都符合,但依然無法登錄。

 

  1. test@server:~$ls-la~|grep-w.ssh 
  2. drwxr-xr-x2testtest4.0K12-2316:59.ssh 

 

查看了服務器端的.ssh目錄權限,是755,也是沒問題的,ssh服務器要求在使用key登錄時.ssh目錄的權限必須是其他用戶不可寫。

一開始實在想不明為啥test2帳號使用key可以登錄,test帳號使用key無法登錄,ssh_config和sshd_config。

在檢查了多遍后確實沒有問題,***在服務器端對比兩個帳號的不同時,發現了可疑的地方。

 

  1. $ls-l/home/ 
  2. drwxrwxrwx 3testtest4096 2009-12-31 17:31test 
  3. drwxr-xr-x 6 test2 test2 4096 2010-03-23 15:59test2 

 

兩個帳號的home目錄權限不同,test帳號是777,test2帳號是755,會不會是這里不同導致的?在服務器端把test目錄修改成755后,解決問題。

原因解釋:

ssh服務器的key方式登錄對權限要求嚴格。對于客戶端:私鑰必須為600權限或者更嚴格權限(400),一旦其他用戶可讀,私鑰就不起作用(如640),表現為系統認為不存在私鑰。

對于服務器端:要求必須公鑰其他用戶不可寫,一旦其他用戶可寫(如660),就無法用key登錄,表現為:Permission denied(publickey)。

同時要求.ssh目錄其他用戶不可寫,一旦其他用戶可寫(如770),就無法使用key登錄,表現為:Permission denied(publickey)。

不僅.ssh目錄,更上層的目錄的權限同樣會有影響。

home中用戶目錄的可寫,表示其他用戶對.ssh子目錄也有改寫的權限(刪除或重命令),也就導致ssh判斷.ssh為其他用戶可寫,拒絕使用key登錄。

2、悄悄啟動的selinux

如果你配置某項服務,但是不論怎么定義配置文件,有些端口始終不能打開,或者文件無法訪問到,那么這時你要小心是selinux在搗鬼。

舉例:

問題現象:配置apache上的目錄可以訪問,卻始終提示你沒有權限。

apache上的配置:

 

  1. Alias/hello.html/web/hello.html 
  2. Order deny,allow 
  3. Allow from all 

怎么查都沒有問題,文件權限也對,這時可以考慮查一下selinux的權限。

 

  1. #ls-Z/web/ 
  2. -rw-r--r--.root root unconfined_u:object_r:admin_home_t:s0hello.html 

 

原來/web目錄不能被apache內建的用戶訪問。

原因解釋:

默認情況下,selinux限制了apache可以訪問的目錄,默認僅能在/var/www/下面讀寫文件。這也難怪,我們只配置apache和文件權限沒有任何作用了。

要想實現對/web/目錄下的文件讀取,必須修改selinux的配置。

其實不止是文件權限,包括服務可以使用的端口、消息接口等,selinux都有默認限制。如果你配置服務遇到莫名其妙的問題,看一下selinux吧

 

責任編輯:奔跑的冰淇淋 來源: IT專家網
相關推薦

2013-10-22 10:08:59

linux安全權限配置權限管理

2010-04-29 16:36:19

Oracle數據庫

2019-08-30 12:01:48

2009-12-03 11:10:32

SMONARCHOracle

2018-10-18 09:20:27

云計算配置錯誤

2023-11-06 18:02:28

Linux實用命令

2019-09-24 09:00:22

RedisCPU內存

2013-04-16 14:16:35

2009-12-03 11:03:23

2010-01-28 10:11:18

IT金飯碗

2011-01-14 15:14:58

2011-05-13 10:47:01

2011-08-17 10:04:13

vSphere 5虛擬化

2025-05-20 14:37:33

AI工具GenAI安全風險

2017-03-27 21:54:16

2017-11-27 12:08:10

后端服務spring mvc項目

2023-08-08 14:28:02

2017-08-15 17:09:31

Linux命令

2022-07-18 13:37:10

網絡安全數據泄露

2019-11-04 09:32:50

云計算數據中心技術
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 三级av在线 | 青青久久久 | 91久久国产综合久久91精品网站 | 国产精彩视频 | 久久久久久国产精品免费免费 | 久久高清免费视频 | www.婷婷亚洲基地 | 免费午夜剧场 | 欧产日产国产精品国产 | 精品国产久 | 国产免费一区二区三区最新6 | 日韩日韩日韩日韩日韩日韩日韩 | 天天拍天天操 | 狠狠操狠狠操 | 国产成人久久精品一区二区三区 | 在线视频日韩 | 欧美精品成人一区二区三区四区 | 99精品久久99久久久久 | 日韩第一区 | 国产日韩一区二区 | 日韩影院在线观看 | 久久久久久免费毛片精品 | 成人欧美一区二区 | 欧美www在线 | 国产精品成人一区二区 | 欧美激情久久久 | av黄色免费在线观看 | 成人免费视频在线观看 | 久久精品国产免费 | 国产欧美精品一区二区 | 精品久久久久久久 | www狠狠爱com| 91视频网址 | www.久久影视 | 国产精品国产精品国产专区不蜜 | 女朋友的闺蜜3韩国三级 | 日韩精品一区二区三区视频播放 | 日本高清不卡视频 | 91精品国产乱码久久久久久久 | 一区二区三区四区在线视频 | 97成人免费 |