Pagina 1 di 3

limitare accesso da root

Inviato: mer 8 mar 2006, 20:05
da Unicondor
Salve volvevo sapere se era possibile limitare il comando " su " solo ad alcuni utenti del sistema e non a tutti,ho provato avedere un po su intenet ma non ho trovato nulla..avevo pensato visto che non esste un file di configurazione se settanto magari gli utenti che possono avere accesso a questo comando in un gruppo e gli altri no, e come settare eventualmente il gruppo agli utente ed al comando "su" vi ringrazio

Inviato: mer 8 mar 2006, 20:09
da Paoletta
potresti cambiare i permessi di /bin/su (togliere il setuid) ed usare sudo, dopo aver creato un gruppo ad hoc;

Inviato: mer 8 mar 2006, 20:27
da samiel
volvevo sapere se era possibile limitare il comando " su " solo ad alcuni utenti del sistema
Basta non dare loro la passwor ddi root... :-)

M.

Re: limitare accesso da root

Inviato: mer 8 mar 2006, 20:49
da masalapianta
Unicondor ha scritto:Salve volvevo sapere se era possibile limitare il comando " su " solo ad alcuni utenti del sistema e non a tutti,ho provato avedere un po su intenet ma non ho trovato nulla..avevo pensato visto che non esste un file di configurazione se settanto magari gli utenti che possono avere accesso a questo comando in un gruppo e gli altri no, e come settare eventualmente il gruppo agli utente ed al comando "su" vi ringrazio
il metodo standard per fare quel che chiedi e' usare il gruppo wheel; vedi /etc/security/access.conf e il modulo pam pam_wheel

Inviato: mer 8 mar 2006, 21:00
da masalapianta
samiel ha scritto:
volvevo sapere se era possibile limitare il comando " su " solo ad alcuni utenti del sistema
Basta non dare loro la passwor ddi root... :-)
M.
lo scopo e' impedire ad un sottoinsieme degli utenti di sistema di poter diventare root, non dargli la password e' scontato, ma devi considerare che in qualche modo potrebbero scoprirla, l'uso del gruppo wheel e' nato apposta proprio per introdurre ulteriore sicurezza in tal senso; impostare sshd con PermitRootLogin no e restringere la possibilita' di usare su tramite il gruppo wheel e' il minimo della sicurezza riguardo la gestione degli accessi.

Inviato: mer 8 mar 2006, 21:10
da linus.bash
masalapianta ha scritto:
samiel ha scritto:
volvevo sapere se era possibile limitare il comando " su " solo ad alcuni utenti del sistema
Basta non dare loro la passwor ddi root... :-)
M.
lo scopo e' impedire ad un sottoinsieme degli utenti di sistema di poter diventare root, non dargli la password e' scontato, ma devi considerare che in qualche modo potrebbero scoprirla, l'uso del gruppo wheel e' nato apposta proprio per introdurre ulteriore sicurezza in tal senso; impostare sshd con PermitRootLogin no e restringere la possibilita' di usare su tramite il gruppo wheel e' il minimo della sicurezza riguardo la gestione degli accessi.
che secondo me non funziona perchè se un utente esperto ci si mette insaccoccia root lo stesso.

la mia è solo un'opinione essendo inesperto sbaglio di sicuro.

Inviato: mer 8 mar 2006, 21:30
da Luke88
linus.bash ha scritto: che secondo me non funziona perchè se un utente esperto ci si mette insaccoccia root lo stesso.

la mia è solo un'opinione essendo inesperto sbaglio di sicuro.
partendo dal fattoche il sistema sicuro al 100% non esiste sono daccordo...
però se per arrivare a root devi prima avere la giusta identità ssh, poi passare per un account non privilegiato e poi avere accesso al comando su... capirai che non è proprio come connettersi via telnet e digitare una password...
poi daccordo, i bug del software sono un altra cosa... ma per quelli penso che dovresti essere qualcosa di più che un "utente esperto"...

Inviato: mer 8 mar 2006, 23:42
da masalapianta
linus.bash ha scritto: che secondo me non funziona perchè se un utente esperto ci si mette insaccoccia root lo stesso.
quale parte di "e' il minimo della sicurezza riguardo la gestione degli accessi" non hai capito?

Inviato: mer 8 mar 2006, 23:58
da krisis
masalapianta ha scritto:
linus.bash ha scritto: che secondo me non funziona perchè se un utente esperto ci si mette insaccoccia root lo stesso.
quale parte di "e' il minimo della sicurezza riguardo la gestione degli accessi" non hai capito?
masalapianta ti fraintendono sempre tutti :roll:

Inviato: gio 9 mar 2006, 2:37
da Unicondor
il poche parole ho creato un gruppo ed ho asseganto a solo a due utenti tale gruppo..ora volgio che su sia eseguibile solo da questo determinato gruppo ma non so come usare chmod, ho letto il man ma non riesco a capaire come settarlo mica potrebbe servirmi chgrp?
vi ringrazio

Inviato: gio 9 mar 2006, 8:15
da touchstyle
krisis ha scritto:
masalapianta ha scritto:
linus.bash ha scritto: che secondo me non funziona perchè se un utente esperto ci si mette insaccoccia root lo stesso.
quale parte di "e' il minimo della sicurezza riguardo la gestione degli accessi" non hai capito?
masalapianta ti fraintendono sempre tutti :roll:
Quoto Krisis.
Masalapianta mi sembra un tale che girava tempo fa su LinuxDesktop, e che amava talmente tanto i cammelli da farne una religione...

Saluti,
Touch.

Inviato: gio 9 mar 2006, 9:34
da absinthe
Unicondor ha scritto:il poche parole ho creato un gruppo ed ho asseganto a solo a due utenti tale gruppo..ora volgio che su sia eseguibile solo da questo determinato gruppo ma non so come usare chmod, ho letto il man ma non riesco a capaire come settarlo mica potrebbe servirmi chgrp?
vi ringrazio
per togliere il suid dovrebbe essere :

Codice: Seleziona tutto

chmod -s /bin/su
per usare il gruppo wheel:

Codice: Seleziona tutto

chown root.wheel /bin/su
dopodichè sempre con chmod dovresti togliere l'eseguibilità agli utenti non appartenenti a wheel con:

Codice: Seleziona tutto

chmod a-x /bin/su
non so se mi sono scordato qualcosa...

M

Inviato: gio 9 mar 2006, 10:05
da Paoletta

Codice: Seleziona tutto

chmod 710 /bin/su

Inviato: gio 9 mar 2006, 10:38
da krisis
touchstyle ha scritto:
krisis ha scritto:
masalapianta ha scritto: quale parte di "e' il minimo della sicurezza riguardo la gestione degli accessi" non hai capito?
masalapianta ti fraintendono sempre tutti :roll:
Quoto Krisis.
Masalapianta mi sembra un tale che girava tempo fa su LinuxDesktop, e che amava talmente tanto i cammelli da farne una religione...

Saluti,
Touch.
Cammelli? :shock:
Comunque è vero che lo fraintendono , lui da sempre le risposte giuste e sono quelli che leggono a fraintenderlo.

Inviato: gio 9 mar 2006, 10:52
da masalapianta
Unicondor ha scritto:il poche parole ho creato un gruppo ed ho asseganto a solo a due utenti tale gruppo..ora volgio che su sia eseguibile solo da questo determinato gruppo ma non so come usare chmod, ho letto il man ma non riesco a capaire come settarlo mica potrebbe servirmi chgrp?
vi ringrazio
aridaje, devi usare il gruppo wheel e relativi /etc/login.defs, /etc/security/access.conf, /etc/pam.d/su