limitare accesso da root

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Unicondor
Linux 1.x
Linux 1.x
Messaggi: 147
Iscritto il: mar 30 nov 2004, 0:00
Slackware: 13.1
Kernel: 2.6.37.6
Località: Potenza
Contatta:

limitare accesso da root

Messaggio da Unicondor »

Salve volvevo sapere se era possibile limitare il comando " su " solo ad alcuni utenti del sistema e non a tutti,ho provato avedere un po su intenet ma non ho trovato nulla..avevo pensato visto che non esste un file di configurazione se settanto magari gli utenti che possono avere accesso a questo comando in un gruppo e gli altri no, e come settare eventualmente il gruppo agli utente ed al comando "su" vi ringrazio

Avatar utente
Paoletta
Staff
Staff
Messaggi: 3975
Iscritto il: lun 25 apr 2005, 0:00
Slackware: 14.2 - 64 bit
Desktop: fluxbox
Località: Varese

Messaggio da Paoletta »

potresti cambiare i permessi di /bin/su (togliere il setuid) ed usare sudo, dopo aver creato un gruppo ad hoc;

samiel
Staff
Staff
Messaggi: 5511
Iscritto il: ven 16 gen 2004, 0:00
Nome Cognome: Mauro Sacchetto
Slackware: 13.0
Kernel: 2.26
Desktop: KDE
Distribuzione: anche Debian
Località: Venezia

Messaggio da samiel »

volvevo sapere se era possibile limitare il comando " su " solo ad alcuni utenti del sistema
Basta non dare loro la passwor ddi root... :-)

M.

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Re: limitare accesso da root

Messaggio da masalapianta »

Unicondor ha scritto:Salve volvevo sapere se era possibile limitare il comando " su " solo ad alcuni utenti del sistema e non a tutti,ho provato avedere un po su intenet ma non ho trovato nulla..avevo pensato visto che non esste un file di configurazione se settanto magari gli utenti che possono avere accesso a questo comando in un gruppo e gli altri no, e come settare eventualmente il gruppo agli utente ed al comando "su" vi ringrazio
il metodo standard per fare quel che chiedi e' usare il gruppo wheel; vedi /etc/security/access.conf e il modulo pam pam_wheel

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Messaggio da masalapianta »

samiel ha scritto:
volvevo sapere se era possibile limitare il comando " su " solo ad alcuni utenti del sistema
Basta non dare loro la passwor ddi root... :-)
M.
lo scopo e' impedire ad un sottoinsieme degli utenti di sistema di poter diventare root, non dargli la password e' scontato, ma devi considerare che in qualche modo potrebbero scoprirla, l'uso del gruppo wheel e' nato apposta proprio per introdurre ulteriore sicurezza in tal senso; impostare sshd con PermitRootLogin no e restringere la possibilita' di usare su tramite il gruppo wheel e' il minimo della sicurezza riguardo la gestione degli accessi.

Avatar utente
linus.bash
Linux 3.x
Linux 3.x
Messaggi: 976
Iscritto il: ven 10 feb 2006, 12:58
Località: Bologna
Contatta:

Messaggio da linus.bash »

masalapianta ha scritto:
samiel ha scritto:
volvevo sapere se era possibile limitare il comando " su " solo ad alcuni utenti del sistema
Basta non dare loro la passwor ddi root... :-)
M.
lo scopo e' impedire ad un sottoinsieme degli utenti di sistema di poter diventare root, non dargli la password e' scontato, ma devi considerare che in qualche modo potrebbero scoprirla, l'uso del gruppo wheel e' nato apposta proprio per introdurre ulteriore sicurezza in tal senso; impostare sshd con PermitRootLogin no e restringere la possibilita' di usare su tramite il gruppo wheel e' il minimo della sicurezza riguardo la gestione degli accessi.
che secondo me non funziona perchè se un utente esperto ci si mette insaccoccia root lo stesso.

la mia è solo un'opinione essendo inesperto sbaglio di sicuro.

Avatar utente
Luke88
Linux 3.x
Linux 3.x
Messaggi: 624
Iscritto il: mer 7 set 2005, 0:00
Slackware: 13.0
Kernel: 2.6.30-zen4
Desktop: xfce4
Località: Udine

Messaggio da Luke88 »

linus.bash ha scritto: che secondo me non funziona perchè se un utente esperto ci si mette insaccoccia root lo stesso.

la mia è solo un'opinione essendo inesperto sbaglio di sicuro.
partendo dal fattoche il sistema sicuro al 100% non esiste sono daccordo...
però se per arrivare a root devi prima avere la giusta identità ssh, poi passare per un account non privilegiato e poi avere accesso al comando su... capirai che non è proprio come connettersi via telnet e digitare una password...
poi daccordo, i bug del software sono un altra cosa... ma per quelli penso che dovresti essere qualcosa di più che un "utente esperto"...
Meeting efficency = Average_Intelligence/( Number_Of_People^2 )

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Messaggio da masalapianta »

linus.bash ha scritto: che secondo me non funziona perchè se un utente esperto ci si mette insaccoccia root lo stesso.
quale parte di "e' il minimo della sicurezza riguardo la gestione degli accessi" non hai capito?

Avatar utente
krisis
Linux 4.x
Linux 4.x
Messaggi: 1120
Iscritto il: mar 25 gen 2005, 0:00
Distribuzione: debian
Località: Roma

Messaggio da krisis »

masalapianta ha scritto:
linus.bash ha scritto: che secondo me non funziona perchè se un utente esperto ci si mette insaccoccia root lo stesso.
quale parte di "e' il minimo della sicurezza riguardo la gestione degli accessi" non hai capito?
masalapianta ti fraintendono sempre tutti :roll:

Unicondor
Linux 1.x
Linux 1.x
Messaggi: 147
Iscritto il: mar 30 nov 2004, 0:00
Slackware: 13.1
Kernel: 2.6.37.6
Località: Potenza
Contatta:

Messaggio da Unicondor »

il poche parole ho creato un gruppo ed ho asseganto a solo a due utenti tale gruppo..ora volgio che su sia eseguibile solo da questo determinato gruppo ma non so come usare chmod, ho letto il man ma non riesco a capaire come settarlo mica potrebbe servirmi chgrp?
vi ringrazio

Avatar utente
touchstyle
Linux 4.x
Linux 4.x
Messaggi: 1085
Iscritto il: gio 13 mag 2004, 0:00
Slackware: 12.1
Kernel: 2.6.27
Desktop: KDE
Località: Portogruaro [VE]
Contatta:

Messaggio da touchstyle »

krisis ha scritto:
masalapianta ha scritto:
linus.bash ha scritto: che secondo me non funziona perchè se un utente esperto ci si mette insaccoccia root lo stesso.
quale parte di "e' il minimo della sicurezza riguardo la gestione degli accessi" non hai capito?
masalapianta ti fraintendono sempre tutti :roll:
Quoto Krisis.
Masalapianta mi sembra un tale che girava tempo fa su LinuxDesktop, e che amava talmente tanto i cammelli da farne una religione...

Saluti,
Touch.

Avatar utente
absinthe
Iper Master
Iper Master
Messaggi: 2354
Iscritto il: dom 15 mag 2005, 0:00
Nome Cognome: Matteo Nunziati
Slackware: 12.1 - defunct
Kernel: 2.6.32-5-amd64
Desktop: gnome
Distribuzione: debian squeeze
Località: Prato
Contatta:

Messaggio da absinthe »

Unicondor ha scritto:il poche parole ho creato un gruppo ed ho asseganto a solo a due utenti tale gruppo..ora volgio che su sia eseguibile solo da questo determinato gruppo ma non so come usare chmod, ho letto il man ma non riesco a capaire come settarlo mica potrebbe servirmi chgrp?
vi ringrazio
per togliere il suid dovrebbe essere :

Codice: Seleziona tutto

chmod -s /bin/su
per usare il gruppo wheel:

Codice: Seleziona tutto

chown root.wheel /bin/su
dopodichè sempre con chmod dovresti togliere l'eseguibilità agli utenti non appartenenti a wheel con:

Codice: Seleziona tutto

chmod a-x /bin/su
non so se mi sono scordato qualcosa...

M

Avatar utente
Paoletta
Staff
Staff
Messaggi: 3975
Iscritto il: lun 25 apr 2005, 0:00
Slackware: 14.2 - 64 bit
Desktop: fluxbox
Località: Varese

Messaggio da Paoletta »

Codice: Seleziona tutto

chmod 710 /bin/su

Avatar utente
krisis
Linux 4.x
Linux 4.x
Messaggi: 1120
Iscritto il: mar 25 gen 2005, 0:00
Distribuzione: debian
Località: Roma

Messaggio da krisis »

touchstyle ha scritto:
krisis ha scritto:
masalapianta ha scritto: quale parte di "e' il minimo della sicurezza riguardo la gestione degli accessi" non hai capito?
masalapianta ti fraintendono sempre tutti :roll:
Quoto Krisis.
Masalapianta mi sembra un tale che girava tempo fa su LinuxDesktop, e che amava talmente tanto i cammelli da farne una religione...

Saluti,
Touch.
Cammelli? :shock:
Comunque è vero che lo fraintendono , lui da sempre le risposte giuste e sono quelli che leggono a fraintenderlo.

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Messaggio da masalapianta »

Unicondor ha scritto:il poche parole ho creato un gruppo ed ho asseganto a solo a due utenti tale gruppo..ora volgio che su sia eseguibile solo da questo determinato gruppo ma non so come usare chmod, ho letto il man ma non riesco a capaire come settarlo mica potrebbe servirmi chgrp?
vi ringrazio
aridaje, devi usare il gruppo wheel e relativi /etc/login.defs, /etc/security/access.conf, /etc/pam.d/su

Bloccato