成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Linux下的十項實用“sudo”配置選項

譯文
系統 Linux
無論是Linux還是其他類的UNIX系統,都只允許root用戶運行全部命令并執行軟件包的安裝、更新、移除以及其他一些會對系統造成重要修改的特定操作。本文列出了十項實用的“sudo”配置選項,供大家參考!

[[182708]]

【51CTO.com快譯】無論是Linux還是其他類的UNIX系統,都只允許root用戶運行全部命令并執行軟件包的安裝、更新、移除以及其他一些會對系統造成重要修改的特定操作。

然而,也有部分系統管理員允許其他用戶正常使用sudo配置以運行此類重要命令并進行關鍵性系統操作。

也有一些系統管理員會共享root用戶密碼(這種作法并不推薦),這意味著普通系統用戶也能夠通過su命令訪問root用戶賬戶。另外,sudo也允許用戶作為root(或者其他用戶身份)執行命令,具體由安全策略指定:

  • 讀取并解析/etc/sudoers,查看調用用戶及其權限。
  • 而后提示該調用用戶輸入密碼(通常為該用戶的密碼,也可為目標用戶的密碼,或者以NOPASSWD標簽跳過此步驟)。
  • 在此之后,sudo會創建一個名為setuid()的子進程,用以切換至該目標用戶。
  • 而后,它執行一條shell或者命令,并配合子進程中給定的參數。

以下為10個/etc/sudoers文件配置,能夠對sudo命令的Defaults效果做出修改。

  1. $ sudo cat /etc/sudoers 

/etc/sudoers文件

  1. # # This file MUST be edited with the 'visudo' command as root. # # Please consider adding local content in /etc/sudoers.d/ instead of # directly modifying this file. # # See the man page for details on how to write a sudoers file.  
  2. # Defaults  
  3. env_reset Defaults  
  4. mail_badpass Defaults 
  5. secure_path="/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin" Defaults  
  6. logfile="/var/log/sudo.log" Defaults lecture="always" Defaults  
  7. badpass_message="Password is wrong, please try again" Defaults  
  8. passwd_tries=5 Defaults insults Defaults log_input,log_output 

Defaults條目類型

  1. Defaults parameter, parameter_list #affect all users on any host  
  2. Defaults@Host_List parameter, parameter_list #affects all users on a  
  3. specific host Defaults:User_List parameter, parameter_list #affects a 
  4. specific user Defaults!Cmnd_List parameter, parameter_list #affects a 
  5. specific command Defaults>Runas_List parameter, parameter_list #affects 
  6. commands being run as a specific user 

在本指南之內,我們將首先討論第一種Defaults類型。它的參數可以是標記、整數值、字符串或者列表。

需要注意的是,各標記為明確boolean且可利用'!'運算符進行關閉。另外,兩項賦值運算符分別為+=(添加至列表)與-=(移除自列表)。

  1. Defaults parameter OR Defaults parameter=value OR Defaults parameter -=value Defaults parameter +=value OR Defaults !parameter 

1. 設置安全PATH

此為每一條命令配合sudo運行時所使用的路徑,其中包含兩項重點:

  • 當系統管理員不信任sudo用戶掌握安全PATH環境變量時使用。
  • 用于劃分root path與user path,用戶通過exempt_group定義時不受此設置影響。

欲完成設置,請你添加以下行:

  1. Defaults 
  2. secure_path="/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/snap/bin" 

2. 在TTY用戶登錄會話上啟用sudo

用于通過真實tty調用sudo,而非使用cron或者cgi-bin腳本等方法:

  1. Defaults requiretty 

3.利用pty運行sudo命令

有時候,攻擊者會利用sudo運行惡意程序(例如病毒或者惡意軟件),它會在主程序停止執行后繼續在用戶終端設備上fork一個后臺進程。

為了避免此類問題,大家可以利用use_pty參數配置sudo以要求它僅可通過psuedo-pty運行其他命令,而無論I/O記錄是否開啟:

  1. Defaults use_pty 

4.創建一個sudo日志文件

在默認情況下,sudo會通過syslog(3)進行日志記錄。不過要指定特定日志文件,大家可以使用logfile參數:

  1. Defaults logfile="/var/log/sudo.log" 

要在此定制日志文件中記錄主機名稱與四位數字年份,則可分別使用log_host與log_year參數:

  1. Defaults log_host, log_year, logfile="/var/log/sudo.log" 

以下為定制sudo日志文件示例:

5.記錄sudo命令的輸入/輸出結果

我們可使用log_input與log_output參數使sudo得以在pseudo-tty中運行命令,同時分別記錄全部用戶的輸入與輸出結果。

默認I/O日志目錄為/var/log/sudo-io,如果其中存在一條會話序列號,則將被存儲在該目錄中。大家可以通過iolog_dir參數指定您需要的目錄。

  1. Defaults log_input, log_output 

%{seq}等轉義序列也受到支持,它會將序列號單調遞增為base-36序列號,例如000001,其中每兩位數字用于生成一個新的目錄,如00/00/01。具體示例如下:

  1. $ cd /var/log/sudo-io/ $ ls $ cd 00/00/01 $ ls $ cat log 

6.引導sudo用戶

為了引導sudo用戶在系統上使用密碼,我們可以使用lecture參數。它可設定為三種值:

  • always – 始終引導用戶。
  • once – 僅在用戶初次執行sudo命令時進行引導(不指定值時默認為此設置)。
  • never – 永遠不引導用戶。
  1. Defaults lecture="always" 

另外,大家也可以利用lecture_file參數設置一個定制lecture文件,在此文件中輸入適當信息:

  1. Defaults lecture_file="/path/to/file" 

Lecture Sudo Users

Lecture Sudo Users

7.在輸入錯誤sudo密碼時顯示定制信息

當用戶輸入錯誤密碼時,可在命令行中顯示特定信息。它的默認信息為“sorry,try again”,大家可以使用badpass_message參數對內容進行修改:

  1. Defaults badpass_message="Password is wrong, please try again" 

8.增加sudo密碼嘗試次數

參數passwd_tries用于指定用戶能夠嘗試輸入密碼的次數。

它的默認值為3:

  1. Defaults passwd_tries=5 

要設置密碼超時(默認為5分鐘),可使用passwd_timeout參數,具體如下:

  1. Defaults passwd_timeout=2 

9.當輸入錯誤密碼時,讓sudo顯示侮辱性內容

當用戶輸入錯誤密碼時,sudo將通過insults參數顯示侮辱性內容。它會自動關閉badpass_message參數。

  1. Defaults insults 

10.了解更多sudo配置

另外,感興趣的朋友也可以參閱以下鏈接來了解更多sudo命令配置選項:su與sudo間的區別以及如何在Linux中配置sudo(英文原文)。

原文標題:10 Useful Sudoers Configurations for Setting ‘sudo’ in Linux,作者:Aaron Kili

【51CTO譯稿,合作站點轉載請注明原文譯者和出處為51CTO.com】

責任編輯:武曉燕 來源: 51CTO
相關推薦

2009-12-25 09:34:54

袁萌Linux

2009-12-24 09:22:30

2010-09-17 17:35:55

2019-04-24 12:49:00

2016-10-28 14:01:22

DevOps自動化

2012-06-28 11:26:22

2012-06-29 09:52:42

2019-09-27 08:00:00

Visual StudVisual Stud開發技巧

2016-04-27 15:42:01

技巧構建SDK

2024-08-13 10:47:01

2025-05-23 07:31:08

2016-11-17 14:42:46

云企業訣竅

2022-02-14 11:30:28

CIO首席信息官網絡安全

2023-01-09 08:48:00

IT決議結構

2015-04-23 09:38:43

云計算基礎AWS解決方案

2015-06-01 16:58:43

布線

2021-06-25 10:15:14

大數據技術大數據新技術

2024-05-16 08:00:00

2013-02-25 09:16:12

HTML5WebCSS

2022-03-09 09:00:00

代碼技巧程序員
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 九九热精品视频在线观看 | 久久精品国产亚洲夜色av网站 | 中文字幕男人的天堂 | 久久综合伊人 | 午夜爽爽爽男女免费观看影院 | 综合网伊人 | 一区二区三区免费 | 最新日韩在线视频 | 国产精品99久久久久久动医院 | 国产精品成人一区 | 女同久久| 欧美伊人影院 | 国产精品色 | 国产免费一区二区三区 | 国产区一区| 欧美一级二级在线观看 | 日本午夜免费福利视频 | 在线观看视频亚洲 | 中文字幕国产高清 | 巨大黑人极品videos精品 | 久久久999国产精品 中文字幕在线精品 | 免费播放一级片 | 精品亚洲永久免费精品 | 少妇一级淫片aaaaaaaaa | 国产精品一区在线观看 | 国内av在线 | 国产99久久久国产精品 | 欧美一级免费黄色片 | 日日干夜夜操 | 日韩成人av在线 | 久久成人精品视频 | 最新一级毛片 | 午夜影晥| 国产精品久久久久一区二区三区 | 国产一区二区三区四 | 成人福利视频 | 成人区一区二区三区 | 久久视频精品在线 | 国产一区二区精品在线 | 精品国产伦一区二区三区观看方式 | 国产一区二区在线看 |