Pagina 1 di 2
Creare utente generico con capacità (quasi) nulle
Inviato: mar 22 mag 2007, 20:49
da danix
Salve a tutti,
ho cercato di essere più esplicativo che si può già nel titolo del thread... ho la necessità di creare un utente generico che possa utilizzare solo alcuni programmi, quasi tutti connessi ad internet, ma che non possa spostarsi al di fuori della sua home...
i programmi che dovrebbe usare sono firefox, oOo, amsn, amule e K3b...
A quali gruppi posso associarlo tranquillamente e quali non devo dargli??
C'è qualche altro accorgimento che posso usare??
E' possibile dare il runlevel 4 solo ad un utente o devo per forza settarlo per tutti??
Grazie mille per le risposte...
A presto
Inviato: mar 22 mag 2007, 20:56
da aschenaz
Io credo che tu debba creare un gruppo ad hoc, permettendogli solo quelle applicazioni ed assegnando l'utente al gruppo.
Per quanto riguarda il runlevel, partendo esso prima di qualsiasi login, non penso sia possibile modificarlo solo per un utente.
Tutto salvo smentite...
Inviato: mar 22 mag 2007, 22:12
da dapuzz
per l'utente non so consigliarti, ma la storia del runlevel è completamente cannata.
Il runlevel non è relativo ad un utente, ma è un particolare stato del sistema. Forse tu intendi far partire l'interfaccia grafica automaticamente dopo il login da runlvl 3? Se è così inserisci i comandi justi nel file ~/.profile
Inviato: mar 22 mag 2007, 22:24
da aschenaz
<OT> Ehi Danix, non volevo copiarti la firma: me ne sono accorto solo ora! Poi la cambio...</OT>
EDIT: Fatto.
Inviato: mar 22 mag 2007, 23:20
da danix
per quanto riguarda il gruppo è proprio questo il punto, come faccio a dare accesso solo a determinate applicazioni?? Ancora meglio, come faccio a permettere solo determinate cose ad un gruppo??
Mi scuso se sto facendo domande stupide...
Per quanto riguarda il runlevel ho fatto una domanda stupida, è ovvio che si possa settare solo system wide, il runlevel si imposta prima di tutto il resto... domanda inutile... pardon...
Ho già chiesto a Samiel di includere una spiegazione "terra terra" dei gruppi in S4d, ma che voi sappiate da qualche parte esiste un qualcosa del genere??
Grazie mille per le risposte...
Inviato: mar 22 mag 2007, 23:47
da cacao74
Una possibile soluzione per creare un utente che possa avere visibilita' limitata sul sistema e' quella di assegnarli una shell "rbash".
man rbash per maggiori dettagli.
ciao

Inviato: mar 22 mag 2007, 23:55
da Luci0
Ciao ... la prima cosa che mi é venuta in mente é kde kiosk .. di cui mi ricordo di aver letto qualcosa recentemente ... ma non so altro...

Inviato: mer 23 mag 2007, 8:40
da aschenaz
Ma..., gestire tutto con sudo?
Lo so che dovrebbe servire a concedere agli utenti alcuni privilegi di root e non a togliere quelli da user, ma credo possa servire anche all'inverso.
Prova a leggere
qui.
Inviato: mer 23 mag 2007, 18:54
da gnubit
Domandone, non sarebbe possibile un bel chroot?
Dopo il login degli utenti appartenenti al gruppo "non_fate_niente" esegui in automatico un bel chroot ad una directory "nonfateniente" che dovrà contenere link alla /proc /var /tmp ecc. e una /usr da cui avrai eliminato i programmi inutili.
Il fatto che possa soro leggere la home credo sia difficile altrimenti i rpgrammi eseguiti dall'utente non potranno accedere alle librerie etc...
Inviato: mer 23 mag 2007, 19:13
da Luci0
Credo che danix85 abbia in mente un progetto da realizzare quindi é bene farci dare dei chiarimenti ... su cosa vuole farne di un tale utente ... sfigato

Inviato: gio 24 mag 2007, 13:06
da danix
come non ringraziarvi per tutti i consigli che mi avete dato...
La situazione è semplicissima, sul mio pc ho root (che novità...), ho il mio utente normale che utilizzo x tutto sempre e comunque, e vorrei creare un utente normale che però abbia delle possibilità un pò limitate, una specie di utente win$$$... quest'utente mi serve perchè di tanto in tanto faccio utilizzare il mio pc ai miei fratelli, che di linux non ne sanno nulla, di conseguenza a loro vorrei "donare" un utente che possa usare solo le periferiche rimovibili (ho l'automount...), che possa masterizzare (k3b), chattare su msn (aMsn), e scaricare qualcosa di tanto in tanto (aMule e Limewire)...
Non gli serve un emulatore di terminale, non gli serve sapere dell'esistenza di root e, più in generale, non gli serve poter andare in giro all'infuori della propria /home/sfigato...
Non ho ancora avuto tempo di controllare le soluzioni che avete postato fin ora, al momento ho risolto almeno in parte togliendo i permessi sulla home del mio utente a tutti tranne che a me... è un punto di partenza ma non è abbastanza...
Spero di aver spiegato chiaramente la situazione... Avete qualche idea "mirata" in proposito??
Ancora grazie 10000 per i suggerimenti...
A presto...
Inviato: gio 24 mag 2007, 13:22
da albatros
Se loro non sanno nulla o quasi di linux è molto difficile che facciano danni...
Basta che tu non gli dia la password di root...
Di norma un utente può scrivere solo nella propria directory...
Personalmente non vedo la necessità di un sistema blindato, né di precludere loro l'uso della shell o di normali programmi utente...
Nella peggiore delle ipotesi cancellano i loro dati o configurano male il software che usano...l
Inviato: gio 24 mag 2007, 13:33
da danix
la tua obiezione effettivamente non è sbagliata, ma io come al solito approfitto degli spunti che mi vengono dalle situazioni di tutti i giorni per imparare qualcosa in più, questa volta è toccato agli utenti, e mi chiedevo se fosse possibile realizzare una cosa del genere, anche se mi rendo conto che danni non ne faranno di sicuro...
Grazie della risposta...attendo comunque suggerimenti...
Inviato: gio 24 mag 2007, 14:04
da albatros
Minimizzare i privilegi dell'utente è possibile, bisogna vedere se ne vale la pena, ma se lo fai a scopo didattico lo vale sicuramente...
Puoi mettere i tuoi utenti in chroot con eseguibili selezionati (come già suggerito), puoi creare un gruppo apposito diverso da users, puoi montare come noexec le directory dove possono scrivere o quelle di supporti removibili, puoi dare un'occhiata a selinux, puoi fissare una quota al loro spazio disco, eccetera...
Ma non c'è una ricetta unica, dipende da che cosa vuoi consentire loro di fare e dal livello di sicurezza richiesto...
Inviato: gio 24 mag 2007, 15:22
da Luci0
Quoto albatros ... senza password di root non dovrebbero essere in grado di fare danni ... se poi incasinano l'utente lo schianti con ...
e lo ricrei ...
