Creare utente generico con capacità (quasi) nulle
Moderatore: Staff
Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
- danix
- Staff

- Messaggi: 3289
- Iscritto il: ven 27 ott 2006, 19:32
- Nome Cognome: Danilo M.
- Slackware: 64 current
- Kernel: 6.12.13 x86_64
- Desktop: i3
- Località: Verona (VR)
- Contatta:
Creare utente generico con capacità (quasi) nulle
Salve a tutti,
ho cercato di essere più esplicativo che si può già nel titolo del thread... ho la necessità di creare un utente generico che possa utilizzare solo alcuni programmi, quasi tutti connessi ad internet, ma che non possa spostarsi al di fuori della sua home...
i programmi che dovrebbe usare sono firefox, oOo, amsn, amule e K3b...
A quali gruppi posso associarlo tranquillamente e quali non devo dargli??
C'è qualche altro accorgimento che posso usare??
E' possibile dare il runlevel 4 solo ad un utente o devo per forza settarlo per tutti??
Grazie mille per le risposte...
A presto
ho cercato di essere più esplicativo che si può già nel titolo del thread... ho la necessità di creare un utente generico che possa utilizzare solo alcuni programmi, quasi tutti connessi ad internet, ma che non possa spostarsi al di fuori della sua home...
i programmi che dovrebbe usare sono firefox, oOo, amsn, amule e K3b...
A quali gruppi posso associarlo tranquillamente e quali non devo dargli??
C'è qualche altro accorgimento che posso usare??
E' possibile dare il runlevel 4 solo ad un utente o devo per forza settarlo per tutti??
Grazie mille per le risposte...
A presto
per l'utente non so consigliarti, ma la storia del runlevel è completamente cannata.
Il runlevel non è relativo ad un utente, ma è un particolare stato del sistema. Forse tu intendi far partire l'interfaccia grafica automaticamente dopo il login da runlvl 3? Se è così inserisci i comandi justi nel file ~/.profile
Il runlevel non è relativo ad un utente, ma è un particolare stato del sistema. Forse tu intendi far partire l'interfaccia grafica automaticamente dopo il login da runlvl 3? Se è così inserisci i comandi justi nel file ~/.profile
- aschenaz
- Staff

- Messaggi: 4623
- Iscritto il: mer 28 lug 2004, 0:00
- Nome Cognome: Nino
- Slackware: current
- Kernel: 5.4.x
- Desktop: KDE
- Località: Reggio Calabria
- Contatta:
<OT> Ehi Danix, non volevo copiarti la firma: me ne sono accorto solo ora! Poi la cambio...</OT>
EDIT: Fatto.
EDIT: Fatto.
Ultima modifica di aschenaz il mer 23 mag 2007, 8:41, modificato 1 volta in totale.
- danix
- Staff

- Messaggi: 3289
- Iscritto il: ven 27 ott 2006, 19:32
- Nome Cognome: Danilo M.
- Slackware: 64 current
- Kernel: 6.12.13 x86_64
- Desktop: i3
- Località: Verona (VR)
- Contatta:
per quanto riguarda il gruppo è proprio questo il punto, come faccio a dare accesso solo a determinate applicazioni?? Ancora meglio, come faccio a permettere solo determinate cose ad un gruppo??
Mi scuso se sto facendo domande stupide...
Per quanto riguarda il runlevel ho fatto una domanda stupida, è ovvio che si possa settare solo system wide, il runlevel si imposta prima di tutto il resto... domanda inutile... pardon...
Ho già chiesto a Samiel di includere una spiegazione "terra terra" dei gruppi in S4d, ma che voi sappiate da qualche parte esiste un qualcosa del genere??
Grazie mille per le risposte...
Mi scuso se sto facendo domande stupide...
Per quanto riguarda il runlevel ho fatto una domanda stupida, è ovvio che si possa settare solo system wide, il runlevel si imposta prima di tutto il resto... domanda inutile... pardon...
Ho già chiesto a Samiel di includere una spiegazione "terra terra" dei gruppi in S4d, ma che voi sappiate da qualche parte esiste un qualcosa del genere??
Grazie mille per le risposte...
- aschenaz
- Staff

- Messaggi: 4623
- Iscritto il: mer 28 lug 2004, 0:00
- Nome Cognome: Nino
- Slackware: current
- Kernel: 5.4.x
- Desktop: KDE
- Località: Reggio Calabria
- Contatta:
Ma..., gestire tutto con sudo? 
Lo so che dovrebbe servire a concedere agli utenti alcuni privilegi di root e non a togliere quelli da user, ma credo possa servire anche all'inverso.
Prova a leggere qui.
Lo so che dovrebbe servire a concedere agli utenti alcuni privilegi di root e non a togliere quelli da user, ma credo possa servire anche all'inverso.
Prova a leggere qui.
Domandone, non sarebbe possibile un bel chroot?
Dopo il login degli utenti appartenenti al gruppo "non_fate_niente" esegui in automatico un bel chroot ad una directory "nonfateniente" che dovrà contenere link alla /proc /var /tmp ecc. e una /usr da cui avrai eliminato i programmi inutili.
Il fatto che possa soro leggere la home credo sia difficile altrimenti i rpgrammi eseguiti dall'utente non potranno accedere alle librerie etc...
Dopo il login degli utenti appartenenti al gruppo "non_fate_niente" esegui in automatico un bel chroot ad una directory "nonfateniente" che dovrà contenere link alla /proc /var /tmp ecc. e una /usr da cui avrai eliminato i programmi inutili.
Il fatto che possa soro leggere la home credo sia difficile altrimenti i rpgrammi eseguiti dall'utente non potranno accedere alle librerie etc...
- danix
- Staff

- Messaggi: 3289
- Iscritto il: ven 27 ott 2006, 19:32
- Nome Cognome: Danilo M.
- Slackware: 64 current
- Kernel: 6.12.13 x86_64
- Desktop: i3
- Località: Verona (VR)
- Contatta:
come non ringraziarvi per tutti i consigli che mi avete dato...
La situazione è semplicissima, sul mio pc ho root (che novità...), ho il mio utente normale che utilizzo x tutto sempre e comunque, e vorrei creare un utente normale che però abbia delle possibilità un pò limitate, una specie di utente win$$$... quest'utente mi serve perchè di tanto in tanto faccio utilizzare il mio pc ai miei fratelli, che di linux non ne sanno nulla, di conseguenza a loro vorrei "donare" un utente che possa usare solo le periferiche rimovibili (ho l'automount...), che possa masterizzare (k3b), chattare su msn (aMsn), e scaricare qualcosa di tanto in tanto (aMule e Limewire)...
Non gli serve un emulatore di terminale, non gli serve sapere dell'esistenza di root e, più in generale, non gli serve poter andare in giro all'infuori della propria /home/sfigato...
Non ho ancora avuto tempo di controllare le soluzioni che avete postato fin ora, al momento ho risolto almeno in parte togliendo i permessi sulla home del mio utente a tutti tranne che a me... è un punto di partenza ma non è abbastanza...
Spero di aver spiegato chiaramente la situazione... Avete qualche idea "mirata" in proposito??
Ancora grazie 10000 per i suggerimenti...
A presto...
La situazione è semplicissima, sul mio pc ho root (che novità...), ho il mio utente normale che utilizzo x tutto sempre e comunque, e vorrei creare un utente normale che però abbia delle possibilità un pò limitate, una specie di utente win$$$... quest'utente mi serve perchè di tanto in tanto faccio utilizzare il mio pc ai miei fratelli, che di linux non ne sanno nulla, di conseguenza a loro vorrei "donare" un utente che possa usare solo le periferiche rimovibili (ho l'automount...), che possa masterizzare (k3b), chattare su msn (aMsn), e scaricare qualcosa di tanto in tanto (aMule e Limewire)...
Non gli serve un emulatore di terminale, non gli serve sapere dell'esistenza di root e, più in generale, non gli serve poter andare in giro all'infuori della propria /home/sfigato...
Non ho ancora avuto tempo di controllare le soluzioni che avete postato fin ora, al momento ho risolto almeno in parte togliendo i permessi sulla home del mio utente a tutti tranne che a me... è un punto di partenza ma non è abbastanza...
Spero di aver spiegato chiaramente la situazione... Avete qualche idea "mirata" in proposito??
Ancora grazie 10000 per i suggerimenti...
A presto...
- albatros
- Iper Master

- Messaggi: 2098
- Iscritto il: sab 4 feb 2006, 13:59
- Kernel: 6.18.0
- Desktop: gnome and lxqt
- Distribuzione: Ubuntu 24.04 & FC 41
- Località: Darmstadt - Germania
Se loro non sanno nulla o quasi di linux è molto difficile che facciano danni...
Basta che tu non gli dia la password di root...
Di norma un utente può scrivere solo nella propria directory...
Personalmente non vedo la necessità di un sistema blindato, né di precludere loro l'uso della shell o di normali programmi utente...
Nella peggiore delle ipotesi cancellano i loro dati o configurano male il software che usano...l
Basta che tu non gli dia la password di root...
Di norma un utente può scrivere solo nella propria directory...
Personalmente non vedo la necessità di un sistema blindato, né di precludere loro l'uso della shell o di normali programmi utente...
Nella peggiore delle ipotesi cancellano i loro dati o configurano male il software che usano...l
- danix
- Staff

- Messaggi: 3289
- Iscritto il: ven 27 ott 2006, 19:32
- Nome Cognome: Danilo M.
- Slackware: 64 current
- Kernel: 6.12.13 x86_64
- Desktop: i3
- Località: Verona (VR)
- Contatta:
la tua obiezione effettivamente non è sbagliata, ma io come al solito approfitto degli spunti che mi vengono dalle situazioni di tutti i giorni per imparare qualcosa in più, questa volta è toccato agli utenti, e mi chiedevo se fosse possibile realizzare una cosa del genere, anche se mi rendo conto che danni non ne faranno di sicuro...
Grazie della risposta...attendo comunque suggerimenti...
Grazie della risposta...attendo comunque suggerimenti...
- albatros
- Iper Master

- Messaggi: 2098
- Iscritto il: sab 4 feb 2006, 13:59
- Kernel: 6.18.0
- Desktop: gnome and lxqt
- Distribuzione: Ubuntu 24.04 & FC 41
- Località: Darmstadt - Germania
Minimizzare i privilegi dell'utente è possibile, bisogna vedere se ne vale la pena, ma se lo fai a scopo didattico lo vale sicuramente...
Puoi mettere i tuoi utenti in chroot con eseguibili selezionati (come già suggerito), puoi creare un gruppo apposito diverso da users, puoi montare come noexec le directory dove possono scrivere o quelle di supporti removibili, puoi dare un'occhiata a selinux, puoi fissare una quota al loro spazio disco, eccetera...
Ma non c'è una ricetta unica, dipende da che cosa vuoi consentire loro di fare e dal livello di sicurezza richiesto...
Puoi mettere i tuoi utenti in chroot con eseguibili selezionati (come già suggerito), puoi creare un gruppo apposito diverso da users, puoi montare come noexec le directory dove possono scrivere o quelle di supporti removibili, puoi dare un'occhiata a selinux, puoi fissare una quota al loro spazio disco, eccetera...
Ma non c'è una ricetta unica, dipende da che cosa vuoi consentire loro di fare e dal livello di sicurezza richiesto...
- Luci0
- Staff

- Messaggi: 3591
- Iscritto il: lun 27 giu 2005, 0:00
- Nome Cognome: Gabriele Santanché
- Slackware: 12.2 14.0
- Kernel: 2.6.27.46- gen 3.2.29
- Desktop: KDE 3.5.10 Xfce
- Località: Forte dei Marmi
- Contatta:
Quoto albatros ... senza password di root non dovrebbero essere in grado di fare danni ... se poi incasinano l'utente lo schianti con ...
e lo ricrei ... 
Codice: Seleziona tutto
userdel -r utenteincasinato


