Creare utente generico con capacità (quasi) nulle

Se avete problemi con l'installazione e la configurazione di Slackware postate qui. Non usate questo forum per argomenti generali... per quelli usate Gnu/Linux in genere.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Creare utente generico con capacità (quasi) nulle

Messaggio da danix »

Salve a tutti,
ho cercato di essere più esplicativo che si può già nel titolo del thread... ho la necessità di creare un utente generico che possa utilizzare solo alcuni programmi, quasi tutti connessi ad internet, ma che non possa spostarsi al di fuori della sua home...
i programmi che dovrebbe usare sono firefox, oOo, amsn, amule e K3b...
A quali gruppi posso associarlo tranquillamente e quali non devo dargli??
C'è qualche altro accorgimento che posso usare??
E' possibile dare il runlevel 4 solo ad un utente o devo per forza settarlo per tutti??

Grazie mille per le risposte...

A presto
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
aschenaz
Staff
Staff
Messaggi: 4623
Iscritto il: mer 28 lug 2004, 0:00
Nome Cognome: Nino
Slackware: current
Kernel: 5.4.x
Desktop: KDE
Località: Reggio Calabria
Contatta:

Messaggio da aschenaz »

Io credo che tu debba creare un gruppo ad hoc, permettendogli solo quelle applicazioni ed assegnando l'utente al gruppo.

Per quanto riguarda il runlevel, partendo esso prima di qualsiasi login, non penso sia possibile modificarlo solo per un utente.

Tutto salvo smentite...

Avatar utente
dapuzz
Linux 4.x
Linux 4.x
Messaggi: 1137
Iscritto il: mar 16 mag 2006, 11:09
Contatta:

Messaggio da dapuzz »

per l'utente non so consigliarti, ma la storia del runlevel è completamente cannata.
Il runlevel non è relativo ad un utente, ma è un particolare stato del sistema. Forse tu intendi far partire l'interfaccia grafica automaticamente dopo il login da runlvl 3? Se è così inserisci i comandi justi nel file ~/.profile

Avatar utente
aschenaz
Staff
Staff
Messaggi: 4623
Iscritto il: mer 28 lug 2004, 0:00
Nome Cognome: Nino
Slackware: current
Kernel: 5.4.x
Desktop: KDE
Località: Reggio Calabria
Contatta:

Messaggio da aschenaz »

<OT> Ehi Danix, non volevo copiarti la firma: me ne sono accorto solo ora! Poi la cambio...</OT>
EDIT: Fatto.
Ultima modifica di aschenaz il mer 23 mag 2007, 8:41, modificato 1 volta in totale.

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Messaggio da danix »

per quanto riguarda il gruppo è proprio questo il punto, come faccio a dare accesso solo a determinate applicazioni?? Ancora meglio, come faccio a permettere solo determinate cose ad un gruppo??
Mi scuso se sto facendo domande stupide...

Per quanto riguarda il runlevel ho fatto una domanda stupida, è ovvio che si possa settare solo system wide, il runlevel si imposta prima di tutto il resto... domanda inutile... pardon...

Ho già chiesto a Samiel di includere una spiegazione "terra terra" dei gruppi in S4d, ma che voi sappiate da qualche parte esiste un qualcosa del genere??

Grazie mille per le risposte...
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
cacao74
Linux 0.x
Linux 0.x
Messaggi: 65
Iscritto il: sab 22 lug 2006, 22:42
Slackware: 13.37
Kernel: 2.6.37.6
Desktop: fluxbox
Località: Torino
Contatta:

Messaggio da cacao74 »

Una possibile soluzione per creare un utente che possa avere visibilita' limitata sul sistema e' quella di assegnarli una shell "rbash".

man rbash per maggiori dettagli.

ciao :)

Avatar utente
Luci0
Staff
Staff
Messaggi: 3591
Iscritto il: lun 27 giu 2005, 0:00
Nome Cognome: Gabriele Santanché
Slackware: 12.2 14.0
Kernel: 2.6.27.46- gen 3.2.29
Desktop: KDE 3.5.10 Xfce
Località: Forte dei Marmi
Contatta:

Messaggio da Luci0 »

Ciao ... la prima cosa che mi é venuta in mente é kde kiosk .. di cui mi ricordo di aver letto qualcosa recentemente ... ma non so altro... :-)

Avatar utente
aschenaz
Staff
Staff
Messaggi: 4623
Iscritto il: mer 28 lug 2004, 0:00
Nome Cognome: Nino
Slackware: current
Kernel: 5.4.x
Desktop: KDE
Località: Reggio Calabria
Contatta:

Messaggio da aschenaz »

Ma..., gestire tutto con sudo? :roll:

Lo so che dovrebbe servire a concedere agli utenti alcuni privilegi di root e non a togliere quelli da user, ma credo possa servire anche all'inverso.

Prova a leggere qui.

Avatar utente
gnubit
Linux 3.x
Linux 3.x
Messaggi: 751
Iscritto il: lun 17 apr 2006, 0:16
Località: Verona
Contatta:

Messaggio da gnubit »

Domandone, non sarebbe possibile un bel chroot?

Dopo il login degli utenti appartenenti al gruppo "non_fate_niente" esegui in automatico un bel chroot ad una directory "nonfateniente" che dovrà contenere link alla /proc /var /tmp ecc. e una /usr da cui avrai eliminato i programmi inutili.

Il fatto che possa soro leggere la home credo sia difficile altrimenti i rpgrammi eseguiti dall'utente non potranno accedere alle librerie etc...

Avatar utente
Luci0
Staff
Staff
Messaggi: 3591
Iscritto il: lun 27 giu 2005, 0:00
Nome Cognome: Gabriele Santanché
Slackware: 12.2 14.0
Kernel: 2.6.27.46- gen 3.2.29
Desktop: KDE 3.5.10 Xfce
Località: Forte dei Marmi
Contatta:

Messaggio da Luci0 »

Credo che danix85 abbia in mente un progetto da realizzare quindi é bene farci dare dei chiarimenti ... su cosa vuole farne di un tale utente ... sfigato :badgrin:

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Messaggio da danix »

come non ringraziarvi per tutti i consigli che mi avete dato...

La situazione è semplicissima, sul mio pc ho root (che novità...), ho il mio utente normale che utilizzo x tutto sempre e comunque, e vorrei creare un utente normale che però abbia delle possibilità un pò limitate, una specie di utente win$$$... quest'utente mi serve perchè di tanto in tanto faccio utilizzare il mio pc ai miei fratelli, che di linux non ne sanno nulla, di conseguenza a loro vorrei "donare" un utente che possa usare solo le periferiche rimovibili (ho l'automount...), che possa masterizzare (k3b), chattare su msn (aMsn), e scaricare qualcosa di tanto in tanto (aMule e Limewire)...
Non gli serve un emulatore di terminale, non gli serve sapere dell'esistenza di root e, più in generale, non gli serve poter andare in giro all'infuori della propria /home/sfigato...

Non ho ancora avuto tempo di controllare le soluzioni che avete postato fin ora, al momento ho risolto almeno in parte togliendo i permessi sulla home del mio utente a tutti tranne che a me... è un punto di partenza ma non è abbastanza...

Spero di aver spiegato chiaramente la situazione... Avete qualche idea "mirata" in proposito??

Ancora grazie 10000 per i suggerimenti...

A presto...
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
albatros
Iper Master
Iper Master
Messaggi: 2098
Iscritto il: sab 4 feb 2006, 13:59
Kernel: 6.18.0
Desktop: gnome and lxqt
Distribuzione: Ubuntu 24.04 & FC 41
Località: Darmstadt - Germania

Messaggio da albatros »

Se loro non sanno nulla o quasi di linux è molto difficile che facciano danni...
Basta che tu non gli dia la password di root...
Di norma un utente può scrivere solo nella propria directory...
Personalmente non vedo la necessità di un sistema blindato, né di precludere loro l'uso della shell o di normali programmi utente...
Nella peggiore delle ipotesi cancellano i loro dati o configurano male il software che usano...l

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Messaggio da danix »

la tua obiezione effettivamente non è sbagliata, ma io come al solito approfitto degli spunti che mi vengono dalle situazioni di tutti i giorni per imparare qualcosa in più, questa volta è toccato agli utenti, e mi chiedevo se fosse possibile realizzare una cosa del genere, anche se mi rendo conto che danni non ne faranno di sicuro...

Grazie della risposta...attendo comunque suggerimenti...
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
albatros
Iper Master
Iper Master
Messaggi: 2098
Iscritto il: sab 4 feb 2006, 13:59
Kernel: 6.18.0
Desktop: gnome and lxqt
Distribuzione: Ubuntu 24.04 & FC 41
Località: Darmstadt - Germania

Messaggio da albatros »

Minimizzare i privilegi dell'utente è possibile, bisogna vedere se ne vale la pena, ma se lo fai a scopo didattico lo vale sicuramente...
Puoi mettere i tuoi utenti in chroot con eseguibili selezionati (come già suggerito), puoi creare un gruppo apposito diverso da users, puoi montare come noexec le directory dove possono scrivere o quelle di supporti removibili, puoi dare un'occhiata a selinux, puoi fissare una quota al loro spazio disco, eccetera...
Ma non c'è una ricetta unica, dipende da che cosa vuoi consentire loro di fare e dal livello di sicurezza richiesto...

Avatar utente
Luci0
Staff
Staff
Messaggi: 3591
Iscritto il: lun 27 giu 2005, 0:00
Nome Cognome: Gabriele Santanché
Slackware: 12.2 14.0
Kernel: 2.6.27.46- gen 3.2.29
Desktop: KDE 3.5.10 Xfce
Località: Forte dei Marmi
Contatta:

Messaggio da Luci0 »

Quoto albatros ... senza password di root non dovrebbero essere in grado di fare danni ... se poi incasinano l'utente lo schianti con ...

Codice: Seleziona tutto

userdel -r utenteincasinato
e lo ricrei ... :-)

Rispondi