|
Виж темите без отговор | Виж активните теми
Дата и час: Пон Юли 27, 2026 9:31 pm
Заиграване с правата на NTFS файлова система
| Автор |
Съобщение |
|
HCL
Ранг: Форумен бог
Регистриран на: Вто Дек 14, 2004 1:31 pm Мнения: 3849
|
Пирев навлизаш в мьтните води  в UNIX root акаунтьт винаги е с UID(0), винаги сьществува (аз поне не сьм виждал изключение).
Скромият ми опит казва, че ако трьгнеш да го базикаш, single user режима не ти мьрда. Ведньж прекарахме цяла вечер да сьживяваме един Соларис след като ни хрумна гениалната идея да затрием root-акаунта от сьображения за сигурност.
В Линукса мисля, че минаваше някак номера, но после имаш проблеми с доста програми, MySQL-а правеше проблеми и не само той.
Една от практиките е да си сьздадеш един акаунт в admin групата, даваш му UID(0), слагаш нечувана парола на root-акаунта, забраняваш SSH, FTP и всякакви други root логове в демоните си и забравяш за него, така поне ти е мирна главата. За останалото ползваш sudo.
Иначе id-то и UID-а на root можеш да си ги променяш както искаш, но очаквай главоболия. 
|
| Вто Фев 07, 2006 3:27 pm |
|
 |
|
syscop
Ранг: Форумен бог
Регистриран на: Пет Юни 03, 2005 9:39 pm Мнения: 2277
|
При инсталация XP винаги пита за парола на Administrator. При първото тръгване пита за име на потребител. Там не можеш да напишеш Administrator. Потребителя Adminitsrator се ползва например при Safe mode.
|
| Вто Фев 07, 2006 4:45 pm |
|
 |
|
¶
Ранг: Форумен бог
Регистриран на: Пет Фев 25, 2005 1:58 pm Мнения: 4585 Местоположение: US
|
HCL, нещо не си разбрал. Говоря за името root, като име на потребител в UNIX like системите, не за човъркане и смяна на UID-та и други подобни. Ако това му пречеше ( името root ), щеше да протестира, но не би. От 1998г. използвам Linux и не съм видял проблеми, ако името на администратора е root. Въпроса ми беше след като аз притежавам името root за име на администратор, в системата Unix/Linux има ли друг администраторски акаунт, от който да може друго физическо лице или процес да се логва. Не става дума за вътрешни акаунти, които да се използват от ядрото. За моята машина желая да имам само аз и никой друг администраторски акаунт. Ако се скапе, причината ще е в мен, не в някой друг.
Явно ще трябва да се поразровя в дебелите книги за Unix/Linux за да видя как стоеше халвата.
_________________ Ето аз дишам, работя, живея и програми пиша тъй както умея, с проца под вежди се гледаме строго и боря се с него доколкото мога....
|
| Вто Фев 07, 2006 4:50 pm |
|
 |
|
¶
Ранг: Форумен бог
Регистриран на: Пет Фев 25, 2005 1:58 pm Мнения: 4585 Местоположение: US
|
Потребителя Administrator можеш да го използваш и по нормалния начин, но трябва да настроиш login екрана, така че да те кара да въвеждаш име на потребител и парола, а не както е в XP да избираш потребителя от асоцииарната към него икона и въвеждане на парола. Сега не се сещам откъде се настройваша login екрана.
_________________ Ето аз дишам, работя, живея и програми пиша тъй както умея, с проца под вежди се гледаме строго и боря се с него доколкото мога....
|
| Вто Фев 07, 2006 4:53 pm |
|
 |
|
HCL
Ранг: Форумен бог
Регистриран на: Вто Дек 14, 2004 1:31 pm Мнения: 3849
|
ставаше вьпрос, че "root" е просто едно id. Не може да имаш 2 account-a с id "root" едновременно. Може да имаш 2 accounta-a в админ групата и сьс sudo да им дадеш root правомощия. Сьщо така може да промениш UID-а на роот и да го лишиш от root-права, неговото id си остава обаче "root". Получава се игра на думи. Идеята е, че на ОС-а не му дреме какво id има акаунта. Може да го крьстиш и "пешо", един пример за обьркване идва от софт, който се позовава на това, че ако му трябват root привилегии използва su, което автоматично вика root, надявайки се root да си е с UID(0) и ако това не е така става каша (но не е задьлжително). това дали има или не зависи от това дали си го сьздал. Това дали ще може да се логва зависи от настройките на демона, който работи. По принцип си има скрипт, в който се описва кои потребители може да се логват и кои не. Често срещана практика е да се забраняват root-логвания, като един вид защита от brute force атаки (intruder-a изхожда от там, че ако налучка паролата и успэ да се логне с root, шпка на тояга)
За целта си редактирай /etc/passwd, /etc/shadow, и /etc/gruop или ползъай някой готов скрипт, сьздай си акаунт в администраторската група с различно от "root" id и използваи САМО него.
Когато ти трябват root правомощия викай судо.
Не сьм ползвал червеношапчицата досега, незнам дали има някакьв механизьм да предотвратява сьздаването на потребителски акаунт с id root по време на инсталация. Ако няма излиза, че си се логвал в с-мата с root-акаунта, което не е много хубава практика.
|
| Вто Фев 07, 2006 5:30 pm |
|
 |
|
¶
Ранг: Форумен бог
Регистриран на: Пет Фев 25, 2005 1:58 pm Мнения: 4585 Местоположение: US
|
Когато трябва нещо да инсталирам, тогава използвам root акаунта, иначе за всекидневна работа използвам обикновен потребител. И трябва ли да правя втори "root" потребител, след като има вече 1 такъв ? Нали и двамата са в групата на Администраторите. Дали ще използвам единия или другия какво значение има ?
_________________ Ето аз дишам, работя, живея и програми пиша тъй както умея, с проца под вежди се гледаме строго и боря се с него доколкото мога....
|
| Вто Фев 07, 2006 5:42 pm |
|
 |
|
HCL
Ранг: Форумен бог
Регистриран на: Вто Дек 14, 2004 1:31 pm Мнения: 3849
|
Вьпросьт тук е по-скоро психологически, но е в особена тежест в работата да администраторите. Ето няколко точки:
1. Ако разчиташ на великия, единствен по рода си  хехе root account си обрачен при нужда да използваш su, което има неприятното свойство да те оставя логнат с root accounta за неограничен период от време. А за хора като мен, които имаме винаги по няколко отворени конзаоли, е доста опасно, да не попаднеш в грешната конзола, че в бьрзината
2. По-удобно, налага се да помниш само една парола, тази на твоя акаунт. Ако ти трябва нещо викаш sudo, което те пита (за разлика от su) за твоята парола, а не за тази на root account-a.По този начин можеш да си позволиш да забравиш root-паролата
3. По-сигурно, ако някой получи достьп до шела ти докато си su-мнал и се подвизаваш в root account-a, кофти. За сметка на това ако ползваш твой си акаунт и sudo се налага всеки пьт да вьвеждаш паролата на акаунта си и така дори да получи достьп до шела ти, няма да успее да направи големи поразии. За целта не пропускай да укажеш на sudo да пита всеки пьт за парола.
4. При с-ма с много админи sudo ти позволява да ограничаваш правомощията на всеки по отделно. Както и да следиш кой какво прави. Ако всички имаха достьп до root account-a .... лошо
Но в крайна сметка това си е и малко пресилено, така че ако не си вадиш хляба с администрация не е толкова наложително. Но е един добьр начин да си сьздадеш навици. 
|
| Вто Фев 07, 2006 6:17 pm |
|
 |
|
0x00
Ранг: Минаващ
Регистриран на: Пет Мар 18, 2005 4:14 pm Мнения: 67 Местоположение: Русе.BG/Oldenburg.DE
|
Administrator-ът има повече права от Administrators групата. Примерно достъп до глобалните лог-ове( за това цъфват "Send error to Microsoft" диалозите, като се лог-неш като администратор). Грубо казано, да, това е windows-ския еквивалент на UID=0. Adminsitrator и Guest се създават по дефолт и не могат да бъдат премахнати, guest-a e disabled, споко. Administrator-a не подлежи на разни policy-та, за разлика от Administrators. Administrator-a и Guest акаунтите могат да бъдат преименувани/деактивирани от: Run -> "gpedit.msc" -> Computer Configuration -> Windows Settings -> Local Policies -> Security Options
Над него и User Rights Assignments, от където се вижда, че Administrators всъщност са с доста правомощия, но все пак Administrator-а си остава един.
WinXP го крие, защото се смята, че няма смисъл от Administrator-a, при условие, че (почти) всички узери, така или иначе са Administrators (`щото пък Users, са доста осакатена група като права, по дифолт). Трябва да напишеш изрично в logon-a "Administrator" (или там както си го преименувал), за да влезиш тако администратор. Него пък можеш да пуснеш от същото място като по-горе, само че "Computer configuration"-> "Adminstrative Templates" -> "System" -> "Logon" -> "Always use classic logon" : "Enabled". ( май от XP logon-a се влизаше в classic logon с Ctrl+Alt+Del, но не съм сигурен) Преди това му сетни парола от: run -> "lusrmgr.msc"
Като цяло е добра идея, да си създадеш потребител от "Power users", с който да си работиш и да използваш някакъв Secondary logon, като "Run As" когато се наложи. Другият вариант е да е някакво ютилити като "DropMyRights" (дърпа се от microsoft.com), с което да ограничаваш правата на разни свързани (уязвими) приложения.
|
| Вто Фев 07, 2006 7:44 pm |
|
|
Кой е на линия |
Потребители разглеждащи този форум: 0 регистрирани и 1 госта |
|
Вие не можете да пускате нови теми Вие не можете да отговаряте на теми Вие не можете да променяте собственото си мнение Вие не можете да изтривате собствените си мнения Вие не можете да прикачвате файл
|
|